Files
docudjeex/content/fr/3.serveex/3.security/2.cloudflare.md
T

13 KiB
Raw Blame History

title, description
title description
Cloudflare Zero Trust Utiliser les tunnels Cloudflare et Zero Trust pour exposer des services sans ouvrir de ports, configurer SWAG et gérer plusieurs tunnels.

:ellipsis{left=0px width=40rem top=10rem blur=140px zIndex=60} cloudfare_tunnels

Introduction

L'architecture Zero Trust est la pratique consistant à concevoir des systèmes fondés sur le principe de « ne jamais faire confiance, toujours vérifier », par opposition au principe traditionnel de « confiance, mais vérifier ». Ce concept est devenu très populaires récemment, à la suite des attaques toujours plus nombreuses concernant les données des utilisateurs. C'est un concept très large, nous nous concentrerons sur lapplication du Zero Trust aux services Web que nous hébergeons.

Les tunnels Cloudflare offrent un moyen simple d'arriver au Zero Trust, en s'appuyant sur SWAG et Authentik.

Pour le dire simplement, les Tunnels Cloudflare permettent notamment de :

  • Masquer l'IP de votre serveur (et donc de votre box s'il est hébergé chez vous).
  • D'authentifier le traffic.
  • De bénéficier des protection de Cloudflare (attaques DDOS, etc, blacklist, requêtes malveillantes, etc...).
  • De bénéficier du CDN, c'est à dire du serveur de cache de Cloudlfare, qui permet d'augmenter les performances de vos sites web.
  • De ne plus avoir besoin de l'ouverture de ports de votre routeur pour les services exposés par SWAG.

Ici, nous expliquerons comment associer SWAG aux tunnels Cloudflare.

::warning Attention :

  • N'utilisez pas les tunnels Cloudflare pour exposer un serveur mail
  • N'utilisez pas les tunnels Cloudflare pour exposer un service vidéo comme Jellyfin. Contrairement à Plex, Jellyfin n'a pas de relais cloud et est exposé directement par SWAG dans ce guide, veillez donc à le laisser derrière une simple redirection de port plutôt que derrière un tunnel Cloudflare
  • N'utilisez pas les tunnels Cloudflare pour le protocole BitTorrent (si vous avez suivi ce guide, tout est bon) ::

Configuration Cloudflare

Zone DNS

Avant toute chose, vous devez définir Cloudflare comme gestionnaire de votre zone DNS. Si vous avez réservé votre nom de domaine chez Cloudflare, c'est déjà le cas. Sinon, renseignez vous auprès de votre registrar sur comment ajouter des DNS externes. Cloudflare dispose d'une documentation expliquant pas à pas comment paramétrer une Zone DNS, que vous ayez un domaine externe ou reservé chez Cloudflare.

Si vous avez qu'un seul serveur à protéger derrière Cloudflare, vous pouvez supprimer l'ensemble des enregistrement DNS existant, par défaut le domaine et tout ses sous-domaines seront directement redirigés vers le tunnel.

Si vous avez des sous-domaines à rediriger vers d'autres serveurs, vous pourrez toujours les déclarer dans la zone DNS à l'aide d'un enregistrement A.

Si vous avez plusieurs serveurs et donc plusieurs tunnels pour un meme domaine principal, voyez ici.

Clé API

Pour commencer, nous devons créer un nouveau jeton API pour Cloudflare et récupérer nos identifiants de zone et de compte.

Sur le tableau de bord de Cloudflare, dans la page de présentation de votre domaine, vous pouvez voir les identifiants de zone et de compte en bas à droite de l'écran. Copiez précieusement ces deux identifiants.

id and account

Juste en dessous d'eux, il y a un lien intitulé Obtenez votre jeton API. Cliquez dessus. Le périmètre dont nous avons besoin pour le jeton doit inclure Zone:DNS:Edit et Account:Cloudflare Tunnel:Edit. Assurez-vous que votre page de création de token ressemble à celle illustrée dans la capture d'écran ci-dessous.

API token

Une fois que nous aurons enregistré, notre jeton sera affiché une fois. copiez le précieusement, car vous ne pourrez plus le revoir après la fermeture.

Cloudflare Zero Trust

Vous devez vous inscrire à Cloudflare Teams pour pouvoir accéder au tableau de bord Zero Trust qui gère les tunnels et les politiques d'accès. Il s'agit d'un service premium, mais ils proposent un forfait gratuit pour un maximum de 50 utilisateurs, ce qui devrait suffire pour votre Home Lab. Gardez à lesprit que puisquil sagit dune fonctionnalité premium, ils demandent une carte de crédit valide lors de linscription, mais avec le forfait gratuit, il n'y aura aucun frais.

Inscrivez-vous via ce lien.

Configuration de Swag

::note

Nous partons du principe que vous avez le domaine mondomaine.fr avec les DNS qui pointent bien vers ceux de Cloudflare, comme vu précédemment. ::

SWAG dispose de deux Docker Mods permettant d'y intégrer :

  • Cloudflared, le conteneur qui permet de créer et de gérer les tunnels
  • Cloudflared Real IP, un conteneur qui permet à SWAG d'obtenir la vraie source IP des requêtes depuis internet plutot que celle de Docker (ce qui pourrait entrer en conflit avec le mod de géolocalisatioN DBIP).

Ces deux mods, fusionnés dans le conteneur de SWAG, nécessitent un peu de configuration.

::steps{level="3"}

Configuration du tunnel

Pour configurer les tunnels, nous aurons besoin de créer un fichier tunnelconfig.yml auquel nous ferons appel dans le compose.yaml de SWAG.

::tip{icon="" to="/serveex/files/file-browser-quantum"} Astuce : vous pouvez utiliser File Browser Quantum pour naviguer dans vos fichier et éditer vos documents au lieu d'utiliser les commandes du terminal. ::

sudo nano /srv/docker/swag/config/tunnelconfig.yml

Collez la configuration ci-dessous

ingress:
  - hostname: mondomaine.fr
    service: https://mondomaine.fr

  - hostname: "*.mondomaine.fr"
    service: https://mondomaine.fr

  - service: http_status:404

Enregistrez avec :kbd{value="Ctrl+O"} puis :kbd{value="Entrée"}, puis quittez avec :kbd{value="Ctrl+X"}.

Configuration de Cloudflare Real IP

A présent, nous allons configurer le bon fonctionnement du mode Cloudflare Real IP

Ouvrez le fichier nginx.conf

sudo nano /srv/docker/swag/config/nginx/nginx.conf

Collez la configuration ci-dessous à la fin de la section http :

real_ip_header X-Forwarded-For;
real_ip_recursive on;
include /config/nginx/cf_real-ip.conf;
set_real_ip_from 127.0.0.1;

Enregistrez avec :kbd{value="Ctrl+O"} puis :kbd{value="Entrée"}, puis quittez avec :kbd{value="Ctrl+X"}.

Déployer la stack SWAG

Ouvrez Dockge, éditez la stack SWAG avec cette configuration

---
services:
  swag:
    image: lscr.io/linuxserver/swag:latest
    container_name: swag
    cap_add:
      - NET_ADMIN
    env_file:
      - .env
    environment:
      - DOCKER_MODS=linuxserver/mods:swag-dbip|linuxserver/mods:swag-dashboard|linuxserver/mods:swag-auto-reload|linuxserver/mods:universal-cloudflared|linuxserver/mods:swag-cloudflare-real-ip
      - PUID=${PUID}
      - PGID=${PGID}
      - TZ=Europe/Paris
      - URL=${DOMAIN}
      - SUBDOMAINS=wildcard
      - VALIDATION=dns
      - DNSPLUGIN=${PLUGIN}
      - EMAIL=${EMAIL}
      - CF_ZONE_ID=${ZONE_ID}
      - CF_ACCOUNT_ID=${ACCOUNT_ID}
      - CF_API_TOKEN=${API_TOKEN}
      - CF_TUNNEL_NAME=${TUNNEL_NAME}
      - CF_TUNNEL_PASSWORD=${TUNNEL_PW}
      - FILE__CF_TUNNEL_CONFIG=/config/tunnelconfig.yml
    extra_hosts:
      - ${DOMAIN}:127.0.0.1
    ports:
      - 81:81
    volumes:
      - /srv/docker/swag/config:/config
      - /srv/docker/swag/config/fail2ban/fail2ban.sqlite3:/dashboard/fail2ban.sqlite3:ro
    restart: unless-stopped

::tip{icon=""} Astuce : ajoutez un label Watchtower pour automatiser les mises à jour :

---
labels:
  - com.centurylinklabs.watchtower.enable=true

::

Renseignez votre fichier .env :

PUID=
PGID=
DOMAIN=
PLUGIN=
EMAIL=
ZONE_ID=
ACCOUNT_ID=
API_TOKEN=
TUNNEL_NAME=
TUNNEL_PW=
Variable Valeur Exemples
PUID{lang=properties} A renseigner avec les infos de votre user (trouvables via la commande id nomdutilisateur{lang=shell}) 1000
GUID{lang=properties} A renseigner avec les infos de votre user (trouvables via la commande id nomdutilisateur{lang=shell}) 1000
DOMAIN{lang=properties} Le domaine que vous avez réservé mondomaine.fr
PLUGIN{lang=properties} Le fournisseur de zone DNS, ici Cloudflare. Pensez à renseigner cloudflare.ini (voir guide de swag) cloudflare
EMAIL{lang=properties} Votre email pour le certificat [email protected]
ZONE_ID{lang=properties} L'ID de Zone que vous avez noté précédemment aNhcz1l3JfWbFZo2XMpzQlP2iOqk
ACCOUNT_ID{lang=properties} L'ID de Compte que vous avez noté précédemment buKsjNHLyzKMM1qYnzOy4s7SHfly
API_TOKEN{lang=properties} Le jeton d'API que vous avez noté précédemment 53ydYus9TFFk1DOXNdP87iIcJtQjoW
TUNNEL_NAME{lang=properties} Le nom de votre tunnel mon_tunnel
TUNNEL_PW{lang=properties} Un mot de passe fort généré aléatoirement iSzKRmP4VbnlsMvdSdgBEJiJi

Une fois fait, déployez la stack. Cela prendra un peu de temps, vérifiez les logs, vous devriez arriver à serveur ready

Une fois le conteneur en ligne, vérifiez dans cloudflare que votre tunnel est bien présent dans la section Networks > Tunnels de Cloudflare Zero Trust. Par défaut, l'ensemble des sous domaine sont redirigés vers le tunnel, sans avoir besoin de les déclarer dans votre zone DNS.

::tip{icon="" to="/general/networking/dns"} Astuce : si vous voulez exposer un service sans tunnel, déclarez simplement un enregistrement A dans votre zone DNS. En cas de problème de résolution, désactivez la fonction proxy pour cet enregistrement, par exemple pour sous.mondomaine.fr. dns ::

Terminé !

::

Gérer plusieurs tunnels pour plusieurs serveurs

Par défaut, l'ensemble des sous-domaines de votre domaine passent par l'unique tunnel. Mais si vous avez un second serveur, il suffit de changer le nom du tunnel dans cette instance de SWAG, puis de rediriger les sous-domaines vers le bon tunnel dans votre zone DNS.

::steps{level="3"}

Changer le nom du tunnel

Dans la stack SWAG du second serveur, mettez un TUNNEL_NAME différent dans le fichier .env, puis redéployez.

Trouver les ID des tunnels

Rendez-vous dans la section Networks > Tunnels de Cloudflare Zero Trust et notez les ID des tunnels :

tunnels_id

Ajouter les enregistrements CNAME

Dans le tableau de bord DNS de Cloudflare, cliquez sur votre nom de domaine, puis sur Ajouter un enregistrement et ajoutez ces deux enregistrements CNAME (en incluant bien .cfargotunnel.com) :

Type Nom Cible
CNAME sousdomaine1 votreiddetunnel1.cfargotunnel.com
CNAME sousdomaine2 votreiddetunnel2.cfargotunnel.com

Terminé !

::

Si vous avez de nombreux sous-domaines, vous pouvez déclarer un seul sous domaine par tunnel comme ci-dessus, puis déclarer vos autres sous domaine en les faisant pointer vers ces sous domaines de référence.

Ainsi, en cas de changement d'ID de tunnel, vous n'aurez qu'un seul enregistrement DNS à modifier.

Par exemple :

  • sub1 et sub2 pointent eux aussi vers le serveur derrière sousdomaine1 :
Type Nom Cible
CNAME sub1 sousdomaine1
CNAME sub2 sousdomaine1
  • sub3 et sub4 pointent vers le serveur derrière sousdomaine2 :
Type Nom Cible
CNAME sub3 sousdomaine2
CNAME sub4 sousdomaine2