Ce qui protège vraiment un réseau UniFi, ce n’est pas seulement le firewall !

Quand un réseau commence à être menacé, le réflexe est presque toujours le même : on regarde le matériel. Est-ce qu’il faut un nouveau gateway ? Un firewall plus musclé ? Une baie plus propre ? Un lien Internet en plus ?

Bien sûr que l’infrastructure compte. Mais ce réflexe cache parfois le vrai sujet : un réseau tombe rarement dans le chaos uniquement parce qu’il manque de puissance. Il tombe surtout dans le chaos quand il manque de visibilité, de routine et de discipline d’exploitation.

Les annonces récentes autour d’UniFi racontent exactement cela. D’un côté, Ubiquiti pousse davantage d’orchestration, de visibilité et de capacités réseau avancées dans UniFi Network 10.5. De l’autre, le Security Advisory Bulletin 064 rappelle brutalement qu’un bon matériel mal maintenu reste un risque très concret.

Contexte : où est le vrai problème ?

Dans beaucoup de PME, d’écoles ou de réseaux multi-sites, l’infrastructure UniFi s’est installée pour de bonnes raisons : simplicité, rapport qualité/prix, cohérence de l’écosystème, administration centralisée. Jusque-là, rien à redire.

Le problème apparaît ensuite. Lentement.

  • Les sites ne sont plus exactement au même niveau de mise à jour.
  • Les règles réseau ne sont pas documentées et « vivent » dans plusieurs têtes d’administrateurs système.
  • L’IPv6 arrive « plus ou moins » selon les accès opérateurs.
  • Les incidents WAN se traitent au fil de l’eau.
  • Les fenêtres de maintenance ne sont ni planifiées, ni documentées.

Et pendant ce temps, l’équipe croit encore que son risque principal est matériel. C’est confortable, là aussi. Acheter rassure. Documenter, tester et patcher régulièrement rassure beaucoup moins. Pourtant, c’est souvent là que la stabilité se joue.

Ce qu’Ubiquiti change concrètement

Les nouveautés publiées par Ubiquiti mettent en avant une évolution intéressante : UniFi ne cherche plus seulement à être facile à déployer. La plateforme cherche à devenir plus exploitable, avec plus de visibilité et plus de contrôle.

Parmi les points marquants de UniFi Network 10.5, on retrouve notamment :

  • une orchestration multi-sites plus lisible ;
  • des évolutions autour de l’eBGP ;
  • une meilleure prise en compte du double stack IPv6 ;
  • une logique plus mature pour piloter un réseau qui n’est plus juste « un seul bâtiment avec un seul accès Internet » (UI What’s New).

Autrement dit : Ubiquiti fournit davantage d’outils pour administrer un réseau réel. Pas un réseau de démo. Un réseau avec des dépendances opérateur, des sites distants, des usages différents et des incidents intermittents.

Mais l’autre signal de la période est au moins aussi important. Dans le Security Advisory Bulletin 064, Ubiquiti détaille plusieurs vulnérabilités affectant des équipements UniFi OS et recommande de monter vers des versions corrigées, notamment 5.1.12 ou ultérieures selon les appareils (Security Advisory Bulletin 064UniFi OS releases).

Voilà le vrai contraste.

D’un côté, la plateforme devient plus puissante. Un dashboard moderne n’annule pas une version vulnérable. Une belle topologie n’efface pas une routine de mise à jour absente.

Comment l’utiliser dans un cas réel

Prenons un réseau de PME réparti sur trois sites : siège, entrepôt, agence commerciale. Tout fonctionne « globalement bien ». Jusqu’au jour où un incident VPN se combine avec une mise à jour repoussée, une configuration non documentée et un accès opérateur qui se comporte différemment selon les sites.

Avant

  • chaque site évolue un peu à sa manière ;
  • les versions ne sont pas revues de manière globale dans une routine commune ;
  • l’IPv6 n’est pas vraiment suivi ;
  • on n’a pas de vue synthétique sur les écarts (il manque une vue qui rassemble les différents sites) ;
  • les changements réseau sont mémorisés (dans la tête d’un sysadmin), pas capitalisés (personne ne les inscrits dans une documentation commune).

Après

L’objectif n’est pas de transformer l’équipe en centre d’exploitation réseau d’un grand groupe. L’objectif est plus modeste. Et plus puissant : rendre le réseau prévisible.

  1. Faire un inventaire des versions réelles
    • gateways ;
    • contrôleurs ;
    • switchs ;
    • appliances UniFi OS.
  2. Traiter la dette de patching avant tout projet annexe
    • vérifier l’exposition aux vulnérabilités signalées par le Bulletin 064 ;
    • définir une cible minimale de version ;
    • planifier la montée par vagues plutôt qu’en réaction.
  3. Utiliser la logique multi-sites pour comparer au lieu de supposer
    • versions ;
    • politiques ;
    • comportements WAN ;
    • écarts de configuration.
  4. Créer une routine d’observation réseau
    • état WAN ;
    • événements récurrents ;
    • présence et qualité de l’IPv6 ;
    • incidents intermittents.
  5. Documenter les changements comme des décisions d’exploitation
    • qui a modifié quoi ;
    • pourquoi ;
    • sur quel périmètre ;
    • avec quel plan de retour arrière.
  6. Tester sur un périmètre limité avant généralisation
    • un site pilote ;
    • une fenêtre de maintenance claire ;
    • une validation des services critiques après changement.

Ce que change Ubiquiti ici, ce n’est pas seulement la liste de fonctionnalités. C’est la possibilité de sortir d’une administration « au feeling ».

Limites et points de vigilance

Il faut rester lucide.

  • Toutes les nouveautés d’UniFi 10.5 ne sont pas utiles à tous les contextes.
  • Les fonctions avancées comme l’eBGP ne servent pas de la même façon à une petite structure et à un réseau plus distribué.
  • Une montée de version n’est jamais un acte purement administratif : il faut du test, un calendrier, un minimum de communication.
  • La visibilité multi-sites n’a de valeur que si quelqu’un la regarde vraiment et agit sur les écarts observés.

Et surtout : la sécurité ne se délègue pas au matériel.

C’est peut-être la phrase la plus utile de la semaine. Une appliance peut être excellente. Si personne ne suit les versions, les bulletins de sécurité et les dépendances d’exploitation, elle devient juste une excellente appliance vulnérable.

Élargir : ce que cela change dans l’organisation

Un réseau bien tenu, ce n’est pas seulement un réseau qui fonctionne. C’est un réseau que l’on comprend.

Cela change beaucoup de choses pour l’équipe IT :

  • on passe d’une culture du dépannage à une culture de la routine ;
  • on remplace les interventions héroïques par des fenêtres de maintenance assumées ;
  • on transforme les connaissances tacites en documentation utile ;
  • on réduit la fragilité créée par les écarts entre sites.

Et là, une question mérite d’être posée franchement : quand avez-vous regardé pour la dernière fois votre réseau UniFi comme un système vivant, et non comme une suite d’équipements ?

Parce que c’est cela, le fond du sujet. L’outil évolue. Les fonctionnalités progressent. Les appliances montent en gamme. Très bien.

Mais la vraie maturité commence le jour où l’on traite les versions, la visibilité, les patchs et la documentation comme des éléments de sécurité à part entière.

Conclusion

Le problème de départ semblait matériel. En réalité, il est souvent méthodologique.

Les nouveautés d’UniFi 10.5 renforcent la visibilité et la capacité d’orchestration des réseaux réels (UI What’s New). Dans le même temps, le Bulletin 064 rappelle qu’un réseau UniFi mal patché reste exposé, même s’il est bien dimensionné (Security Advisory Bulletin 064).

Le gain concret, pour une équipe, n’est donc pas seulement d’avoir plus de puissance. C’est d’avoir plus de méthode : une routine de mise à jour, une lecture multi-sites, une documentation claire et des arbitrages d’exploitation explicites.

Ce n’est pas spectaculaire. C’est mieux que ça. C’est ce qui évite les incidents stupides.

CTA (à faire)

Prendre trente minutes cette semaine pour faire trois choses : lister les versions UniFi OS réellement en production, vérifier votre exposition aux correctifs liés au Bulletin 064, et noter noir sur blanc votre prochaine fenêtre de maintenance réseau.

Rien que ça peut déjà changer le niveau de risque.

Sources utiles

IceWarp, la meilleure suite de collaboration

Depuis que Kerio a été racheté par GFI, on peut dire que le service et le support technique n’ont pas été à la hauteur. Et l’expertise macOS dont Kerio a toujours pu se targuer a disparu. Connect n’a que très peu évolué ces dernières années. J’ai donc décidé de franchir le Rubicon et quitter Kerio dont NausicaMedia utilisait les services depuis… 14 ans. Compliqué de quitter un fournisseur d’aussi longue date. Cependant le sentimentalisme n’avait pas sa place et après mures réflexions, je décidais le changement… Mais cela n’aurait jamais eu lieu si depuis quelque temps déjà je ne surveillai attentivement un logiciel très prometteur, tchèque tout comme Kerio à ses débuts — Il faut toujours croire un Tchèque quand il parle de courrier électronique —, IceWarp !

Rapidement je me suis rendu compte qu’essayer IceWarp revenait à l’adopter. C’était un peu comme si Kerio avait subi dix mises à jour majeures (j’avais bien conscience qu’il faudrait attendre une dizaine d’années pour arriver à un tel résultat). IceWarp est la suite de collaboration la plus complète que j’ai vue depuis fort longtemps. Disponible en cloud et SaaS, convenant donc aussi bien aux entreprises qui ne craignent pas d’être dans le cloud et celles qui souhaitent avoir leurs données à portée de main ou dans un cloud privé. IceWarp gère les services collaboratifs de Canon, Cisco, Sony ou la Poste suisse… Un vraie réussite !

IceWarp comprend :

— WebClient tout à fait particulier offrant bien sûr l’authentification à des facteurs (PIN ou SMS), entièrement personnalisable, et permettant une expérience proche d’un logiciel et disposant même de remarquables ajouts : option de composition de message enrichi, webchat, webphone et webmeetings, boîtes aux lettres partagées et dossiers publics, envoi programmé ou différé, technologie SmartAttach !

— TeamChat, un outil de collaboration efficace et convivial, sorte de Slack accompli et abouti et corporate, comportant chat rooms et notifications, mentions, aperçus en directe et Pins, intégration de messagerie, TeamChat digest et Comptes invités ! Et très bientôt TeamChat iOS !

— Documents Web donne la possibilité de voir et modifier des documents en ligne, des feuilles de calcul et des présentations, des PDF et des images, des tableaux croisés dynamiques et des macros. Documents Web fonctionne comme un serveur autonome gratuit !

— WebChat, un client de messagerie instantanée intégré, XMPP et Jabber standard, Archivage des messages et historiques, transfert de fichiers, passerelles publics.

— Webmeetings, système d’audioconférence, de partage d’écran et enregistrement audio, accès aux conférences, jusqu’à 25 participants par appel, intégration WebChat !

— WebPhone est un client VoIP SIP intégré, il gère les appels internes et externes, permet le renvoie d’appel et l’enregistrement, la conférence vocale et les appels vidéo 1:1.

IceWarp développe aussi des applications de bureau comme :

— Desktop Client, version applicative du web client, qui offre chiffrement PGP et S/MIME ainsi qu’un répondeur automatique et qui intègre donc, vous l’aurez compris, toutes les technologies énumérées précédemment. Cette application est disponible sur Windows seulement pour l’instant mais devrait arriver sur macOS très vite.

— Outlook Sync, un plugin Outlook qui synchronise les courriels, les contacts, les tâches et les notes, compatible SSO il fera le bonheur des sysadmins Windows ou de parcs hétérogènes.

— TeamChat Desktop, permet d’avoir plusieurs comptes TeamChat ouvert en même temps, donne accès aux fichiers et documents, dispose de notifications et est multiplateformes.

— FileSync synchronise les dossiers et fichiers de bureau. Similaire à Dropbox ou FileCloud dans son fonctionnement, Il permet d’accéder aux fichiers de n’importe où.

— Desktop Suite Office offre les applications de bureautique de base, s’intègre avec Desktop Client, TeamChat et FileSync, et est compatible avec les extensions de fichier MS Office.

IceWarp développe aussi des application iOS :

— IceWarp IceChat qui est un Messenger mobile moderne, dispose de l’identification tactile et faciale, de l’historique des conversations, des appels audio et vidéo et est disponible sur macOS et Android.

— IceWarp TeamChat sur le mobile, chat, commentaires, réactions, pins et mentions, notifications à l’écran, appels audio/vidéos (bientôt) et disponible seulement sur iOS pour l’instant en version bêta.

— Exchange ActiveSync, EAS support complet, gestion d’appareils, provisioning, dispositif soft et hard, fonctionne sous iOS, Android, windows.

En ce qui concerne la sécurité, IceWarp protège les courriels, les Groupeware, des FTP et des WebChat. Des filtres d’extension sont disponibles. Et IW est compatible avec des antivirus externes comme Sophos. Pour la protection anti spam, IW utilise notamment Cyren avec vérification inbound et outbound et vérification de la réputation IP directe ainsi que le traitement SMTP avancé.

IceWarp s’intègre avec Zapier donc potentiellement avec Daylite ! Nous développerons prochainement des liens entre ces deux applications ainsi qu’avec FileCloud pour unifier encore l’offre professionnelle logicielle de NausicaMedia. Vous pouvez opter pour une offre on-premise ou en cloud, vous choisissez la situation de votre datacenter (Italie, Tchéquie, Allemagne…) et IceWarp est bien sûr compatible avec MailStore ! Enfin, cerise sur le gâteau, l’équipe technique de IceWarp est absolument « retaillée ». Un modèle de professionnalisme. Ainsi IceWarp ne remplace pas les autres systèmes collaboratifs de communication d’entreprise, il les fait totalement oublier. Sans aucun regret.

FileCloud 15 : Dossiers d’équipe, Recherche fulgurante, notifications

FileCloud 15. Une mise à jour monumentale ! FileCloud a repensé son système de partage de documents de fond en comble. En s’obligeant à vivre l’expérience d’un utilisateur de FileCloud. Beaucoup d’éditeurs veulent imposer à leurs utilisateurs une façon de travailler, FileCloud a plutôt voulu se mettre dans la peau de l’utilisateur et comprendre comment lui faciliter la vie avec l’objectif de rendre le partage de fichiers dans l’entreprise ou d’entreprise à entreprise le plus simple, intuitif et sûr possible. En voulant aussi continuer d’avoir un produit extrêmement simple d’utilisation et disposant d’une sécurité renforcée face aux menaces de plus en plus diverses rencontrées sur Internet.

FileCloud 15 offre les dossiers d’équipe, une nouvelle recherche extrêmement rapide et performante, des notifications à la Facebook, un tableau de bord complètement revu et complet, de nouvelles applications de synchronisation, la possibilité de déploiement en masse, des analyses et le support pour php7.

Continuer la lecture de « FileCloud 15 : Dossiers d’équipe, Recherche fulgurante, notifications »

Le menu contact de WatchmanMonitoring

Lorsque vous avez un abonnement à WatchmanMonitoring, la formidable solution de surveillance des ordinateurs (Mac, Linux, Windows), vous pouvez créer un menu contact pour vos clients afin qu’ils vous aient des accès directs à des informations utiles.

Continuer la lecture de « Le menu contact de WatchmanMonitoring »

Nouveau site de NausicaMedia

Site NausicaMedia

 

Notre nouveau site affiche clairement et simplement ce que nous faisons à présent : Apple, Daylite, Cloud. Il est une évolution du précédent.

— Apple, parce que sans Apple, nous n’existerions pas comme il est dit sur la page d’accueil de notre site. Nous installons, configurons, surveillons (monitoring), déployons et gérons vos ordinateurs, iPhone, iPad, serveurs Apple. C’est ce que nous faisons depuis presque 15 ans, depuis la sortie de la première version d’OS X.

— Daylite, parce que Daylite c’est Calendrier et Contacts les applications d’Apple pour les professionnels ! Une intégration aussi poussée que les logiciels Apple avec les fonctions de travail collaboratif, de délégation, et de suivi pour les petites entreprises. Il est aussi possible de compléter et d’interfacer Daylite avec d’autres logiciels professionnels et c’est ce que NausicaMedia vous propose sous forme de solutions logicielles : Billings Pro pour la facturation ; DocMoto pour la gestion électronique de documents ; MoneyWorks pour l’analyse financière ; FileCloud pour l’échange de fichiers et de dossiers.

— Cloud, parce que c’est la dernière offre de NausicaMedia. Mais peut-être la plus importante ! Nous créons pour vous le Cloud sécurisé et 100 % français. Hébergement de vos Mac mini dans l’un des datacenters de Claranet en plein cœur de Paris, le Cloud de NausicaMedia vous offre :

  • hébergement et co-hébergement
  • luxueuse bande passante
  • sécurité et sauvegarde de vos données
  • installation et mise à disposition de vos logiciels professionnels (Daylite, MoneyWorks, BillingsPro…)
  • espace de stockage et logiciel de partage de fichiers et de dossiers avec vos contacts et avec vos collaborateurs (FileCloud)

Avec cette offre d’hébergement de Mac mini, NausicaMedia vous propose d’allier le meilleur de ses savoir-faire, ses solutions Apple et ses solutions Daylite, en une seule offre novatrice.

Nous espérons que vous prendrez du plaisir sur ce nouveau site qui ne fait qu’évoluer, mais une évolution peut se révéler majeure, nul besoin de révolution pour cela.

 

Casper 9.8 et Bushel prêt pour El Capitan

JAMF Software a pour habitude d’avoir une version à jour le jour même de la sortie d’une nouvelle version d’OS X. La dernière version de Bushel permet d’enrôler des systèmes sous El Capitan. Casper 9.8 permet aussi cela. Il y aura certainement d’autres améliorations qui permettront d’autres fonctions. Les nouvelles fonctions de sécurité par exemple ont obligé à changer l’emplacement du binaire jamf ainsi pour les nouvelles règles d’enrôlement, afin de garder les systèmes Apple aussi sûrs que possible.

Bushel est un SaaS, il est donc disponible aujourd’hui. Casper va être mis à jour. Vous pouvez accéder aux installateurs sur votre page My Assets de JAMF Nation.

Cet article a paru sur Krypted, le 20 septembre 2015.

Le cloud de NausicaMedia

datacenter
Nous créons pour vous le cloud sécurisé et 100 % français. Hébergement de vos Mac mini dans l’un des datacenters de Claranet en plein cœur de Paris, le Cloud de NausicaMedia vous offre :

  • hébergement et co-hébergement
  • luxueuse bande passante
  • sécurité et sauvegarde de vos données
  • installation et mise à disposition de vos logiciels professionnels (Daylite, MoneyWorks, BillingsPro…)
  • espace de stockage et logiciel de partage de fichiers et de dossiers avec vos contacts et avec vos collaborateurs (FileCloud)…

Avec cette offre d’hébergement de Mac mini, NausicaMedia vous propose d’allier le meilleur de ses savoir-faire, ses solutions Apple et ses solutions Daylite, en une seule offre novatrice.

À titre d’exemple :
  • Le coût pour l’hébergement d’un Mac mini est de 35 € par mois. Il comprend une adresse IP fixe, un débit illimité, une bande passante de 1 Go ainsi qu’un VPN pour OS et pour iOS si vous en avez besoin.
  • Le coût de Daylite cloud est de 35 € par mois par utilisateur vous avez accès à toutes les mises à jour (mineures et majeures), l’hébergement, la maintenance et la sauvegarde et la sécurité.

Nouveau site de NausicaMedia (bientôt !)

20121023-230735.jpgNous travaillons d’arrache-pied à une nouvelle version du site de NausicaMedia. Apple a considérablement évolué ces dix dernières années et NausicaMedia aussi. Et NausicaMedia a eu 10 ans cette année. Nous épousons peu à peu la philosophie d’Apple à savoir privilégier les petites entreprises, répondre aux demandes de ces petites entreprises avec les outils tel que le Mac Mini, apporter des solutions comme la gestion de temps et de projet, les formations liées à ces solutions et mettre en avant les formidables logiciels dont nous nous occupons : Daylite, Billings, Lightspeed et les produits Kerio (Workspace, Connect, Operator et Control). Nous allons limiter considérablement les activités annexes comme la vente de stockage. Nous ne garderons que la vente d’Active Storage qui reste un partenaire privilégié, Object Matrix, tout autant privilégié, et ATTO Technologies.