Pangolin
cloudDéfinition
Pangolin est un reverse proxy et une plateforme d'accès à distance open source, conçue pour exposer de façon sécurisée des services hébergés derrière un pare-feu ou en réseau privé, sans nécessiter l'ouverture de ports entrants directs sur l'infrastructure du client, grâce à un tunnel sortant établi vers un serveur relais. Cette approche, comparable dans son principe à des solutions comme Cloudflare Tunnel, permet d'exposer des applications internes, des interfaces d'administration ou des services self-hosted tout en conservant un contrôle centralisé des accès via une authentification et des règles de routage configurées côté plateforme, réduisant la surface d'attaque directement exposée sur l'infrastructure d'origine. Pangolin intègre des fonctionnalités de gestion des utilisateurs, de règles d'accès par ressource, et s'appuie sur le protocole WireGuard pour établir des tunnels chiffrés performants entre le client et le point d'exposition public. En défense, ce type d'architecture déplace le risque d'exposition directe vers un point de contrôle unique et durci, ce qui impose une vigilance particulière sur la sécurisation de ce composant central : authentification forte de l'administration, journalisation des accès et des règles de routage créées, et surveillance des tunnels actifs. L'usage de tels outils doit s'accompagner d'une gouvernance claire sur les services exposés, afin d'éviter la prolifération incontrôlée de points d'accès non inventoriés.
Fonctionnement technique
Pangolin est une solution self-hosted de reverse proxy et de tunnel réseau sécurisé, combinant Gerbil (basé sur WireGuard) pour le tunneling, Traefik pour le reverse proxy et une interface d'administration web. Elle permet d'exposer des services internes sur Internet de manière sécurisée, sans ouvrir de ports entrants ni dépendre de services cloud tiers.
L'architecture repose sur un serveur central Pangolin qui héberge le reverse proxy Traefik et le serveur WireGuard Gerbil. Les sites distants déploient un agent Newt (client WireGuard) qui établit une connexion sortante chiffrée vers le serveur. Le trafic web entrant est reçu par Traefik, routé via le tunnel WireGuard jusqu'au service interne approprié.
Le routage est basé sur les noms de domaine (virtual hosts) : chaque service interne est associé à un sous-domaine. Pangolin gère automatiquement les certificats TLS via Let's Encrypt et supporte le load balancing entre plusieurs backends. L'interface web permet de gérer les sites, les tunnels et les politiques d'accès sans modifier de fichiers de configuration.
Cas d'usage
Pangolin est une alternative self-hosted à Cloudflare Tunnel pour les organisations qui souhaitent garder le contrôle total sur leur infrastructure de tunneling. Il est utilisé par les administrateurs système qui hébergent des services sur des réseaux domestiques ou des sites distants sans IP publique fixe.
Les petites entreprises avec plusieurs sites l'utilisent pour centraliser l'accès aux applications internes (ERP, CRM, outils de monitoring) via un seul point d'entrée sécurisé. Les développeurs l'apprécient pour exposer des environnements de développement locaux à des clients ou des testeurs externes.
Outils et implémentation
Pangolin se déploie via Docker Compose avec une stack comprenant le serveur Pangolin, Traefik et Gerbil. L'installation initiale se fait via un script d'installation interactif qui configure le domaine, les certificats et les paramètres réseau. L'agent client Newt est un binaire léger disponible pour Linux, Windows et macOS.
L'interface web d'administration permet de créer des sites (domaines), d'associer des tunnels et de configurer les paramètres de proxy (timeouts, headers, TLS). Les alternatives dans la même catégorie incluent FRP (Fast Reverse Proxy), Rathole (Rust, haute performance), Ngrok (SaaS) et Cloudflare Tunnel.
Défense / Bonnes pratiques
Sécurisez le serveur Pangolin en limitant l'accès à l'interface d'administration par IP source ou en la plaçant derrière une authentification supplémentaire. Utilisez des mots de passe forts et activez le MFA pour les comptes administrateurs. Maintenez la stack à jour (Pangolin, Traefik, Gerbil) pour bénéficier des correctifs de sécurité.
Configurez les politiques de sécurité Traefik : rate limiting, headers de sécurité (HSTS, CSP, X-Frame-Options), et middleware d'authentification pour les services exposés. Utilisez les ACL WireGuard pour limiter les flux réseau autorisés via les tunnels.
Surveillez les logs d'accès Traefik pour détecter les scans et tentatives d'exploitation. Configurez des alertes pour les connexions de tunnels inhabituelles (nouveaux agents, reconnexions fréquentes). Isolez le serveur Pangolin dans un réseau dédié et limitez sa connectivité réseau au strict nécessaire (ports WireGuard et HTTPS entrants).
Articles associés
Voir nos articles détaillés sur ce sujet.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h