Sécurité de la console d'administration

Bonjour,

j’ai un serveur bluemind en ligne et accessible d’internet.
Je me suis vite demandé si je ne pouvais pas renforcer un peu la sécurité en essayant d’interdire l’accès à la console d’administration et au setup.
En me penchant un peu sur le fonctionnement de nginx, je me suis aperçu qu’il était possible d’ajouter des directives de restriction d’accès.
J’ai donc modifié le template dans /etc/nginx/sites-available/bm-client-access, en ajoutant des directives dans les sections concernant adminconsole, setup et services (ce dernier donnait un peu trop d’infos à mon gout)
En gros dans la section /adminconsole j’ai ajouté un satisfy all , des allow pour mes réseaux ,et un joli deny all pour le reste d’internet.
et dans /setup et /services, j’ai juste restreint l’accès par des allow et deny.

J’ai donc 1 question et 1 demande de fonctionnalité que je vais répercuter dans redmine.
Ma question concerne la section /services. Est-elle nécessaire au bon fonctionnement de bluemind, puis je restreindre son accès à mon intranet sans que cela perturbe l’utilisation de bluemind de l’internet ?

La fonctionnalité dont je parle serait d’intégrer une restriction d’accès à certaines sections de bluemind (au moins la console d’administration), et que cela soit configurable via l’interface d’administration. (en gros 1 section “réseaux autorisés”, et peut-être 1 section “réseaux interdits”)

Merci de votre attention.

Le /services est nécessaire dés lors qu’on souhaite utiliser l’API de bm-core.
La synchronisation des téléphone n’utilise pas cette URL directement, mais la synchronisation Thunderbird et Outlook oui.

Donc si vous souhaitez que vos clients lourds puissent se synchroniser depuis l’extérieur, il faut laisser l’accès à ce services. Dans le cas contraire, vous pouvez limiter l’accès à votre LAN et à l’IP correspondant à votre external url.
Merci pour votre demande que vous avez ouverte dans notre redmine. Nous allons voir comment intégrer ceci afin d’en tenir compte lors des mises à jour.

Modifier le /etc/nginx/sites-available/bm-client-access va convenir, mais il vous faudra refaire cette configuration après chaque mise à jour. Actuellement, le mieux est de monter un reverse proxy nginx et faire cette configuration sur ce reverse pour qu’elle ne soit pas perdue lors des mises à jour de Blue Mind.

Ok, merci pour votre réponse.