<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Bastion &#8211; erwan.guillemard</title>
	<atom:link href="https://erwanguillemard.com/tag/bastion/feed/" rel="self" type="application/rss+xml" />
	<link>https://erwanguillemard.com</link>
	<description>Blog personnel</description>
	<lastBuildDate>Sat, 15 Aug 2026 09:38:05 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.4</generator>

<image>
	<url>https://erwanguillemard.com/wp-content/uploads/2024/02/cropped-Logo-sans-baseline-32x32.png</url>
	<title>Bastion &#8211; erwan.guillemard</title>
	<link>https://erwanguillemard.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Apps &#8211; GUACAMOLE</title>
		<link>https://erwanguillemard.com/apps-guacamole/</link>
		
		<dc:creator><![CDATA[Erwan Guillemard]]></dc:creator>
		<pubDate>Sat, 15 Aug 2026 09:38:05 +0000</pubDate>
				<category><![CDATA[Applications]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Application]]></category>
		<category><![CDATA[Bastion]]></category>
		<category><![CDATA[Guacamole]]></category>
		<category><![CDATA[Securité]]></category>
		<guid isPermaLink="false">https://erwanguillemard.com/?p=3751</guid>

					<description><![CDATA[La prise en main à distance sur les SIs est un sujet qui questionne toujours. Certains vous diront qu&#8217;il est question de sécurité, d&#8217;autres de flexibilité ou encore de disponibilité&#8230; C&#8217;est ainsi qu&#8217;un certain nombres d&#8217;équipes informatiques utilisent : Je vois cela d&#8217;un autre regard et sous un autre angle. Je veux parler du regard...]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">La prise en main à distance sur les SIs<sup data-fn="b23a0fec-6c5b-46e0-8d6e-eeece1a2f766" class="fn"><a href="#b23a0fec-6c5b-46e0-8d6e-eeece1a2f766" id="b23a0fec-6c5b-46e0-8d6e-eeece1a2f766-link">1</a></sup> est un sujet qui questionne toujours. Certains vous diront qu&rsquo;il est question de sécurité, d&rsquo;autres de flexibilité ou encore de disponibilité&#8230;</p>



<p class="wp-block-paragraph">C&rsquo;est ainsi qu&rsquo;un certain nombres d&rsquo;équipes informatiques utilisent :</p>



<ul class="wp-block-list">
<li>VPN SSL<sup data-fn="451eaba6-4b2d-47cd-87ad-683a8801b884" class="fn"><a href="#451eaba6-4b2d-47cd-87ad-683a8801b884" id="451eaba6-4b2d-47cd-87ad-683a8801b884-link">2</a></sup></li>



<li>RDS<sup data-fn="d2294f0d-f3f5-438c-8056-dee10df02f95" class="fn"><a href="#d2294f0d-f3f5-438c-8056-dee10df02f95" id="d2294f0d-f3f5-438c-8056-dee10df02f95-link">3</a></sup> via TSGW<sup data-fn="e0d3d39a-a480-46c8-a565-400c3e99f864" class="fn"><a href="#e0d3d39a-a480-46c8-a565-400c3e99f864" id="e0d3d39a-a480-46c8-a565-400c3e99f864-link">4</a></sup></li>



<li>Solution de prise en main à distance (TeamViewer, LogMeIn, NinjaRMM et j&rsquo;en passe)</li>
</ul>



<p class="wp-block-paragraph">Je vois cela d&rsquo;un autre regard et sous un autre angle. Je veux parler du regard du contrôle, de l&rsquo;audit et de la non-répudiation ! Du respect du RGPD<sup data-fn="ffad01f9-20fe-4d7a-b264-a5a83f01c0c6" class="fn"><a href="#ffad01f9-20fe-4d7a-b264-a5a83f01c0c6" id="ffad01f9-20fe-4d7a-b264-a5a83f01c0c6-link">5</a></sup> et des données stockées. Oui, je fais partie de ces SysAdmins là, ceux qui croient en l&rsquo;ISO27001 et HDS<sup data-fn="658f9d5f-2a83-4303-9299-6ace8b6ea93a" class="fn"><a href="#658f9d5f-2a83-4303-9299-6ace8b6ea93a" id="658f9d5f-2a83-4303-9299-6ace8b6ea93a-link">6</a></sup>, ceux qui croient au BASTION &lt;3</p>



<p class="wp-block-paragraph">Je ne vais pas cracher sur TeamViewer car je l&rsquo;ai longtemps utilisé à des fins personnelles pour me connecter à mon lab, mais bon niveau sécurité c&rsquo;est loin d&rsquo;être fou et encore une fois, où sont mes données ? Et il est toujours borderline dans son utilisation commerciale ou non&#8230;</p>



<p class="wp-block-paragraph">Dans le monde professionnel, j&rsquo;ai eu le loisir d&rsquo;utiliser et d&rsquo;implémenter une solution française de BASTION. Cette solution est super (je n&rsquo;ai pas d&rsquo;action chez eux mais c&rsquo;est avec grand plaisir que je réaliserais de nouveau l&rsquo;implémentation de cette solution) et les équipes support et commercial sont très compétentes.</p>



<p class="has-text-align-center wp-block-paragraph"><strong><em>Quoi ? Le nom de la solution ? Cleanroom/Cyberelement par SYSTANCIA</em></strong></p>



<p class="has-text-align-left wp-block-paragraph">Mais voilà. Bien qu&rsquo;une super solution, moi pauvre petit AdminSys je ne peux pas me payer la solution voyez vous et bonjour l&rsquo;usage pour du lab. C&rsquo;est alors que j&rsquo;ai dû me tourner vers le monde de l&rsquo;open source&#8230;</p>



<p class="has-text-align-left wp-block-paragraph">J&rsquo;ai fait fumer mes méninges et avec <a href="https://www.youtube.com/watch?v=y-ewGIghpyo&amp;list=RDy-ewGIghpyo&amp;start_radio=1">la grosse Adrienne de mon talant</a> (où Montalant ? 🙂 ) je me suis lancé dans l&rsquo;implémentation d&rsquo;un bastion GUACAMOLE ! OLE !</p>



<p class="has-text-align-left wp-block-paragraph">En réalité, ce n&rsquo;est pas ma première tentative d&rsquo;implémentation du bastion Guacamole, mais je n&rsquo;ai jamais aimé l&rsquo;approche Docker et je n&rsquo;ai jamais eu le temps de vraiment étudier la solution. Pis là bah, je me suis dit c&rsquo;est le moment de réaliser ce que je n&rsquo;ai jamais réussi à concrétiser 🙂</p>





<h2 class="wp-block-heading">Avant-Propos</h2>



<p class="wp-block-paragraph">Cet article va être plutôt conséquent. Donc il est préférable de se prendre un petit pack de cerveza (pourquoi petit ?) pour ne pas se déshydrater pendant ce billet.</p>



<p class="wp-block-paragraph">Pour rendre ce dernier plus digeste, j&rsquo;ai pris le parti de scinder quelques fonctionnalités dans des billets dédiés et de couper l&rsquo;article en plusieurs sous-articles. L&rsquo;implémentation d&rsquo;un bastion nécessite un certain nombre de composants tiers et surtout une grande réflexion quant à l&rsquo;architecture et aux fonctionnalités.</p>



<p class="wp-block-paragraph">Bref, j&rsquo;ai fait le choix encore une fois de partir sur un environnement LINUX, RHEL<sup data-fn="067f23cc-88b8-45bc-bf6b-6bbb5ac4899d" class="fn"><a href="#067f23cc-88b8-45bc-bf6b-6bbb5ac4899d" id="067f23cc-88b8-45bc-bf6b-6bbb5ac4899d-link">7</a></sup> comme OS<sup data-fn="2fe2ddbd-72f5-40e2-9044-cfc779fee5bd" class="fn"><a href="#2fe2ddbd-72f5-40e2-9044-cfc779fee5bd" id="2fe2ddbd-72f5-40e2-9044-cfc779fee5bd-link">8</a></sup> et d&rsquo;appliquer comme d&rsquo;accoutumée le durcissement de l&rsquo;ANSSI<sup data-fn="a3a92c34-9ce0-428f-a6f8-cd58c62c570f" class="fn"><a href="#a3a92c34-9ce0-428f-a6f8-cd58c62c570f" id="a3a92c34-9ce0-428f-a6f8-cd58c62c570f-link">9</a></sup> pour les systèmes GNU/LINUX. Le bastion doit être le seul point d&rsquo;entrée de notre SI pour accéder à nos ressources. C&rsquo;est pourquoi je veux qu&rsquo;il soit le plus sécurisé possible. Je vais donc aller relativement loin dans la sécurisation et il n&rsquo;est donc pas impossible de se perdre en route. C&rsquo;est toutefois comme ça qu&rsquo;on apprend ! <a href="https://www.youtube.com/watch?v=wtGAHjqlnmo&amp;list=RDwtGAHjqlnmo&amp;start_radio=1">Il faut pour se trouver savoir se perdre sur des chemins de traverse</a> 🙂</p>



<p class="wp-block-paragraph">J&rsquo;ai beaucoup appris et ainsi, je souhaite vous partager mon expérience. </p>



<p class="has-text-align-center wp-block-paragraph"><strong><em>Señor, Señora, Ándale Ándale Arriba</em></strong> <strong>!</strong></p>


<div class="wp-block-image">
<figure class="aligncenter size-full is-resized"><img fetchpriority="high" decoding="async" width="696" height="392" src="https://erwanguillemard.com/wp-content/uploads/2026/05/AP_017_001_font.jpg" alt="" class="wp-image-3885" style="width:350px;height:auto" srcset="https://erwanguillemard.com/wp-content/uploads/2026/05/AP_017_001_font.jpg 696w, https://erwanguillemard.com/wp-content/uploads/2026/05/AP_017_001_font-300x169.jpg 300w" sizes="(max-width: 696px) 100vw, 696px" /></figure>
</div>


<h2 class="wp-block-heading">Prérequis</h2>



<ul class="wp-block-list">
<li><strong>SE :</strong> 
<ul class="wp-block-list">
<li>GNU/Linux RHEL</li>
</ul>
</li>



<li><strong>Apps :</strong>
<ul class="wp-block-list">
<li>Guacamole 1.6</li>



<li>Tomcat 9.X</li>



<li>MariaDB 15.X</li>



<li>Nginx</li>
</ul>
</li>



<li><strong>Autres :</strong>
<ul class="wp-block-list">
<li>Certificats</li>
</ul>
</li>
</ul>



<h2 class="wp-block-heading">Guide</h2>



<ul class="wp-block-list">
<li><a href="https://erwanguillemard.com/apps-guacamole-partie-1-theorie/"><strong>Partie 1 : Théorie</strong></a>
<ul class="wp-block-list">
<li>Définir ce qu&rsquo;est un bastion</li>



<li>Réflexion sur l&rsquo;architecture</li>
</ul>
</li>



<li><strong><a href="https://erwanguillemard.com/apps-guacamole-partie-2-pratique/">Partie 2 : Installation</a></strong>
<ul class="wp-block-list">
<li>Guide de déploiement</li>
</ul>
</li>



<li><a href="https://erwanguillemard.com/apps-guacamole-partie-3-securisation/"><strong>Partie 3: Sécurisation</strong></a>
<ul class="wp-block-list">
<li>Réseau</li>



<li>Système</li>



<li>Application</li>
</ul>
</li>



<li><strong><a href="https://erwanguillemard.com/apps-guacamole-partie-4-configuration/">Partie 4 : Configuration</a></strong>
<ul class="wp-block-list">
<li>Paramètres</li>



<li>Utilisateurs</li>



<li>Groupes</li>



<li>Ressources</li>
</ul>
</li>



<li><strong>Partie 5 : Démonstration</strong>
<ul class="wp-block-list">
<li>Présentation de la solution</li>
</ul>
</li>
</ul>



<h2 class="wp-block-heading">Conclusion</h2>



<p class="wp-block-paragraph">Il n&rsquo;est pas évident aujourd&rsquo;hui de garder la main sur nos environnements de manière sécurisée, comme il n&rsquo;est pas aisé de contrôler l&rsquo;ensemble des activités d&rsquo;un fournisseur ou prestataire sur notre SI. Même si la connexion est éphémère, nous nous devons de contrôler cette dernière. J&rsquo;ai repris la lecture des poèmes d&rsquo;Omar KHAYYÂM, et je suis tombé sur celui-ci que je trouve à la fois beau et adapté à la thématique de mon billet. (Je ne parle pas de politique et je lis depuis très longtemps cet ouvrage).</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="has-text-align-left wp-block-paragraph"><em>Considère ce vieux caravansérail qu’on nomme le monde,<br>dont les portes sont le Jour et la Nuit ;<br>des souverains y passent avec leur faste,<br>y demeurent une heure ou deux… puis s’en vont</em></p>
<cite>Omar KHAYYÂM &#8211; Robâiyât</cite></blockquote>



<p class="wp-block-paragraph">Nous pouvons alors facilement considérer que le caravansérail est notre bastion, les voyageurs nos sessions, les gardiens de la porte les administrateurs systèmes et réseaux&#8230;</p>



<p class="wp-block-paragraph">Les solutions de BASTION bien qu&rsquo;onéreuses viennent pallier à tous cela. Toutefois et c&rsquo;est souvent l&rsquo;argument le coût de la solution est difficilement supportable ce qui justifie l&rsquo;usage à tort et pour tout des VPN SSL, TS GW ou des outils de prise en main à distance. A l&rsquo;inverse GUACAMOLE répond à l&rsquo;ensemble des problématiques financières et technologiques. J&rsquo;ai un bastion gratuit et souverain sur mon SI que demander de mieux ? Ce n&rsquo;est malheureusement pas gratuit. Regardons de plus près le coût ETP<sup data-fn="cf376983-08ec-4d96-918a-505df778c0b1" class="fn"><a href="#cf376983-08ec-4d96-918a-505df778c0b1" id="cf376983-08ec-4d96-918a-505df778c0b1-link">10</a></sup> lié à la solution. Il faut installer, maintenir la solution au-delà de son contexte infrastructure mais également applicative. Et comme vous pouvez le constater, c&rsquo;est loin d&rsquo;une mince affaire pour qui souhaite bien faire les choses.</p>



<p class="wp-block-paragraph">Le choix de ne pas passer par la technologie docker m&rsquo;est propre. Je ne vois pas l&rsquo;utilité d&rsquo;une telle solution pour un projet de ce type. Docker reste pour moi un usage de développement et non de production. Je ne dis pas que c&rsquo;est mauvais, je dis que cela ne m&rsquo;est pas adapté. Un jour peut-être je changerai d&rsquo;avis, pour l&rsquo;instant la tête de cochon que je suis continuera de réaliser ces infrastructures en environnement non containerisé ! (GUILLEMARD ça rime avec tête de lard pour ne pas dire co**ard 🙂 )</p>



<p class="wp-block-paragraph">Je suis content d&rsquo;arriver au bout de cet article et de cet outil magnifique qu&rsquo;est GUACAMOLE. J&rsquo;aurai appris énormément de choses encore et cela faisait longtemps que je n&rsquo;avais pas passé des nuits blanches à cogiter sur des débugs et analyses. Je pense toutefois que la solution doit être sauvegardé au cas où et ce peu importe la solution utilisée. Si le bastion reste indisponible pour de bonnes et mauvaise raisons, il nous faut alors passer par la poterne de notre SI pour voir ce qu&rsquo;il se passe. Son usage doit être restreint au maximum et doit se faire qu&rsquo;en cas d&rsquo;extrême nécessité.</p>



<p class="wp-block-paragraph">La morale de ce billet se résumera à si j&rsquo;avais un budget je passerai sans hésiter par SYSTANCIA (non je n&rsquo;ai pas d&rsquo;action), solution française, support humain et sympathique et une analyse forte en cas d&rsquo;incident et de correctif applicatif de l&rsquo;ensemble de leurs solutions (<em><strong>Cleanroom </strong>devenu <strong>CyberElements</strong></em>). Malheureusement, je n&rsquo;ai pas le sou et donc je me rabat sur Apache GUACAMOLE et cela n&rsquo;est pas sans regrets 🙂</p>



<p class="wp-block-paragraph">Le mot de la fin :</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><em>J&rsquo;initie une connexion guacamole sur fond de paddle. Votre avocat fait appel et vous informe que la balle est au centre. UN-DEUX-TROIS, on ne se bat pas ici ! Superbe relance de l&rsquo;ami Kaouette, une teq paf pour la 12.</em></p>
<cite>Erwan GUILLEMARD</cite></blockquote>



<h2 class="wp-block-heading">Sources</h2>



<ul class="wp-block-list">
<li><a href="https://guacamole.apache.org/releases/1.6.0/">GUACAMOLE : Download page</a></li>



<li><a href="https://guacamole.apache.org/doc/gug/guacamole-native.html">GUACAMOLE : Native Installation Guide</a></li>



<li><a href="https://www.systancia.com/">SYSTANCIA</a></li>
</ul>


<ol class="wp-block-footnotes"><li id="b23a0fec-6c5b-46e0-8d6e-eeece1a2f766"><strong>SI :</strong> Système d&rsquo;Information <a href="#b23a0fec-6c5b-46e0-8d6e-eeece1a2f766-link" aria-label="Aller à la note de bas de page 1">↩︎</a></li><li id="451eaba6-4b2d-47cd-87ad-683a8801b884"><strong>VPN SSL :</strong> Virtual Private Network Secure Socket Layer <a href="#451eaba6-4b2d-47cd-87ad-683a8801b884-link" aria-label="Aller à la note de bas de page 2">↩︎</a></li><li id="d2294f0d-f3f5-438c-8056-dee10df02f95"><strong>RDS :</strong> Remote Desktop Server <a href="#d2294f0d-f3f5-438c-8056-dee10df02f95-link" aria-label="Aller à la note de bas de page 3">↩︎</a></li><li id="e0d3d39a-a480-46c8-a565-400c3e99f864"><strong>TSGW :</strong> Terminal Server GateWay <a href="#e0d3d39a-a480-46c8-a565-400c3e99f864-link" aria-label="Aller à la note de bas de page 4">↩︎</a></li><li id="ffad01f9-20fe-4d7a-b264-a5a83f01c0c6"><strong>RGPD :</strong> Règlement Général de Protection des Données <a href="#ffad01f9-20fe-4d7a-b264-a5a83f01c0c6-link" aria-label="Aller à la note de bas de page 5">↩︎</a></li><li id="658f9d5f-2a83-4303-9299-6ace8b6ea93a"><strong>HDS :</strong> Hébergement de Données de Santé <a href="#658f9d5f-2a83-4303-9299-6ace8b6ea93a-link" aria-label="Aller à la note de bas de page 6">↩︎</a></li><li id="067f23cc-88b8-45bc-bf6b-6bbb5ac4899d"><strong>RHEL :</strong> RedHat Entreprise Linux <a href="#067f23cc-88b8-45bc-bf6b-6bbb5ac4899d-link" aria-label="Aller à la note de bas de page 7">↩︎</a></li><li id="2fe2ddbd-72f5-40e2-9044-cfc779fee5bd"><strong>OS :</strong> Operating System <a href="#2fe2ddbd-72f5-40e2-9044-cfc779fee5bd-link" aria-label="Aller à la note de bas de page 8">↩︎</a></li><li id="a3a92c34-9ce0-428f-a6f8-cd58c62c570f"><strong>ANSSI :</strong> Agence National de Sécurité des Systèmes d&rsquo;Information <a href="#a3a92c34-9ce0-428f-a6f8-cd58c62c570f-link" aria-label="Aller à la note de bas de page 9">↩︎</a></li><li id="cf376983-08ec-4d96-918a-505df778c0b1"><strong>ETP :</strong> Employé(e) Temps Plein <a href="#cf376983-08ec-4d96-918a-505df778c0b1-link" aria-label="Aller à la note de bas de page 10">↩︎</a></li></ol>


<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
