Utiliser le SSL Gateway
Objectif
Découvrez comment utiliser votre service SSL Gateway afin de sécuriser les connexions vers votre site web.
Prérequis
- Disposer d'un service SSL Gateway.
- Être connecté à votre espace client OVHcloud, partie
Sunrise.
En pratique
Configurer le service
Connectez-vous à votre espace client OVHcloud.
Cliquez ensuite sur la section Sunrise.
Cliquez ensuite sur le bouton SSL Gateway pour afficher votre service.
Sélectionnez la solution que vous souhaitez configurer.
La page qui s'affiche concerne la gestion de votre solution.
1 - 1 Plus d'informations sur HSTS.
2 - 1 Une fois que vous avez vérifié que votre site fonctionne correctement avec le protocole HTTPS, vous pouvez rediriger tout le trafic HTTP vers HTTPS. Nous vous recommandons d'attendre 24 heures après la redirection de votre domaine vers l'offre SSL Gateway avant d'effectuer celle-ci, afin que les visiteurs de votre site web disposent de la nouvelle configuration DNS fonctionnelle.
3 - 1 Permet de sécuriser la connexion de bout en bout. Le serveur SSL Gateway se connectera à votre serveur sur le port 443 standard HTTPS. Veuillez noter que votre serveur doit disposer d'un certificat SSL/TLS pour pouvoir activer cette option. Sans cela, votre site internet ne fonctionnera pas. Toutefois, il n'est pas nécessaire que ce certificat soit renouvelé sur votre serveur.
4 - 1 Le niveau le plus élevé offre la meilleure protection, mais il peut ne pas fonctionner sur les navigateurs plus anciens.
Pour plus d'informations sur le chiffrement, cliquez sur ce lien.
Configurer le nom de domaine
Le bloc suivant comprend quatre onglets :
- noms de domaine ;
- 10 000 serveurs ;
- tâches ;
- graphiques ;
L'onglet « Domaines » vous permet d'ajouter et de supprimer vos noms de domaine et sous-domaines connectés à votre SSL Gateway.
Cliquez sur + Domaine pour ajouter un domaine ou un sous-domaine.
Si vous utilisez une version Free, vous ne pourrez posséder qu'un nom de domaine, ainsi que son sous-domaine « www » et un second sous-domaine de votre choix :
- Seuls les domaines jusqu'à trois niveaux (www.example.org) sont autorisés pour la solution Free.
Faites votre choix, puis cliquez sur Ajouter pour valider.
Si vous utilisez une solution Advanced, vous pourrez ajouter n'importe quel nom de domaine ou sous-domaine actif.
- Les noms de domaine de quatrième niveau (blog.france.example.org) et plus sont autorisés pour la solution Advanced.
Faites votre choix, puis cliquez sur Ajouter pour valider.
Pour tout ajout de nom de domaine ou de sous-domaine, vous recevrez un e-mail vous invitant à faire pointer celui-ci vers l'adresse IP du SSL Gateway dans un délai de trois jours. Cette opération est nécessaire pour valider la création du certificat SSL/TLS.
L'onglet « Serveurs » vous permet de gérer les adresses IP des serveurs hébergeant votre site internet.
Cliquez sur + Serveur pour ajouter une adresse IP et le port correspondant au serveur hébergeant votre site.
-
Si vous utilisez une solution Free, vous ne pourrez utiliser qu'une seule adresse IP/PORT.
-
Si vous utilisez une solution Advanced, vous pourrez ajouter jusqu'Ã trois adresses IP/PORT pour vos noms de domaines et sous-domaines.
Si vous indiquez plusieurs adresses IP/PORT, votre SSL Gateway distribuera la charge de trafic avec le système DNS Round-robin.
Faites votre choix, puis cliquez sur Ajouter pour valider.
Il est actuellement impossible d'ajouter des adresses IPv6 à vos serveurs. Cependant, ce n'est pas un problème, car votre nom de domaine ou sous-domaine peut pointer vers votre SSL Gateway en IPv6. Votre SSL Gateway basculera alors le trafic IPv6 vers l'adresse IPv4 de votre serveur de manière transparente.
L'onglet « Tâches » vous permet d'afficher les opérations en cours sur votre SSL Gateway.
Si nous n'avons pas encore détecté le pointage de votre nom de domaine vers l'adresse IP du SSL Gateway, le certificat SSL/TLS n'est pas encore créé. Cependant, votre site internet sera toujours accessible en HTTP. Dans ce cas, une miniature HTTP apparaît dans l'onglet « Saisie ».
L'onglet « Graphiques » vous permet de visualiser le nombre de connexions et de requêtes effectuées par minute sur votre SSL Gateway.
-
Si vous utilisez une solution Free, vous pourrez consulter vos mesures sur une période de 24 heures.
-
Si vous utilisez une solution Advanced, vous pourrez consulter vos mesures durant un mois.
Renouveler votre certificat SSL
Afin de renouveler le certificat Let's Encrypt, le nom de domaine ou le sous-domaine devra pointer vers l'adresse IP de l'offre SSL Gateway.
-
Si ce n'est pas le cas, et que nos robots détectent ce fait dans un délai de sept jours avant la date de renouvellement du certificat SSL/TLS, un e-mail vous sera envoyé, vous donnant trois jours pour effectuer cette opération.
-
Si cette opération n'a pas été effectuée durant ce délai, le certificat ne sera pas renouvelé. Vous devrez le regénérer manuellement à l'aide de ce bouton :
Astuces
Correction de l'adresse IP source dans les logs
Présentation
Lorsqu'un client visite votre site, il se connecte au SSL Gateway en HTTPS. Puis il suit la requête vers votre serveur après l'avoir décodée et filtrée. Toutes les requêtes adressées à votre serveur proviennent du SSL Gateway.
Afin de suivre l'adresse IP de votre visiteur, le SSL Gateway ajoute automatiquement ces en-têtes HTTP standard :
- « X-Forwarded-For et X-Remote-Ip » : adresse IP du client, telle que visualisée par le SSL Gateway ;
- « Port X-Forwarded et port X-Remote » : port source du client, tel que visualisé par le SSL Gateway.
Comme ces champs peuvent être falsifiés par un client malveillant, ils ne doivent être pris en compte que s'ils proviennent d'une source approuvée, comme le SSL Gateway. La liste des adresses IP source utilisées par le SSL Gateway se trouve dans :
- votre espace client OVHcloud, section « Sunrise » ;
- la section « SSL Gateway » ;
- le champ « IPv4 de sortie ».
À la date de rédaction de ce guide, ces adresses sont « 213.32.4.0/24 » et « ** 144.217.9.0/24** ». D'autres adresses peuvent être ajoutées ultérieurement.
Si votre serveur le gère, il peut être configuré pour prendre en compte ces informations automatiquement à la place de l'adresse IP du SSL Gateway.
Apache
Créez le fichier ci-dessous : « /etc/apache2/conf-available/remoteip.conf » Insérez les lignes suivantes :
Vous pouvez maintenant remplacer les variables `%h` par `%a` dans les directives LogFormat de la configuration Apache.
Une fois la configuration prête, il vous suffit de l'activer avec les commandes suivantes :
Vous pourrez trouver plus d'informations à propos de cette fonctionnalité Apache dans la documentation officielle.
NGINX
Ouvrez le fichier de configuration correspondant au site internet à sécuriser. Il se trouve généralement dans le dossier : « /etc/nginx/sites-enabled » Insérez les lignes suivantes dans la section « Serveur » :
Vous trouverez plus d'informations sur cette fonctionnalité Nginx dans la documentation officielle.
Aller plus loin
Pour des prestations spécialisées (référencement, développement, etc), contactez les partenaires OVHcloud.
Si vous souhaitez bénéficier d'une assistance à l'usage et à la configuration de vos solutions OVHcloud, nous vous proposons de consulter nos différentes offres de support.
Échangez avec notre communauté d'utilisateurs.