Proxy / Reverse Proxy
generalDéfinition
Un proxy est un serveur intermédiaire qui agit au nom d'un client pour accéder à des ressources sur Internet, masquant l'identité du client et permettant l'application de politiques de sécurité, de filtrage, et d'optimisation. Un reverse proxy est son équivalent côté serveur : il reçoit les connexions des clients au nom d'un ou plusieurs serveurs backend, masquant l'infrastructure backend et appliquant des fonctions de sécurité, d'équilibrage de charge, et de mise en cache. Le Proxy Forward (proxy "classique") est configuré sur les clients ou imposé par la configuration réseau (proxy transparent). Il intercepte les connexions HTTP/HTTPS sortantes des clients d'un réseau (typiquement d'entreprise) vers Internet. Fonctions : filtrage URL (bloquer les catégories de sites non autorisées), inspection SSL (déchiffrement et réinspection du trafic HTTPS), caching (réduire la bande passante en mettant en cache le contenu statique), authentification (forcer l'authentification des utilisateurs avant l'accès Internet), et logging complet du trafic web (utile pour les audits et investigations forensics). Le Proxy Reverse reçoit les requêtes entrantes des clients vers l'infrastructure backend. Fonctions : Load Balancing (distribution du trafic entre plusieurs serveurs applicatifs), SSL Termination (déchiffrement TLS en un point central, soulageant les serveurs backend), caching de contenus statiques (CDN-like), protection DDoS (absorption du trafic de flood), WAF — Web Application Firewall (filtrage des requêtes HTTP malveillantes — injection SQL, XSS, etc.), et masquage de l'infrastructure (les clients ne voient que l'IP du reverse proxy, pas les IPs backend). Les solutions proxy forward enterprise incluent : Zscaler Internet Access, Bluecoat ProxySG (Symantec/Broadcom), Microsoft Defender for Cloud Apps (CASB), et Squid (open-source). Les reverse proxies populaires incluent : Nginx (le plus déployé open-source), HAProxy (haute performance, load balancing avancé), Traefik (cloud-native, Kubernetes-native), Caddy, et AWS ALB, Azure Application Gateway, Cloudflare (CDN + DDoS protection + WAF en tant que reverse proxy global).
Squid — proxy forward open-source
Squid est le serveur proxy open-source le plus déployé dans les environnements Linux. Il supporte HTTP, HTTPS, FTP, et peut être configuré comme proxy transparent (sans configuration client) via des règles iptables qui redirigent le trafic HTTP(S) vers Squid. Configuration typique d'entreprise : acl_localnet pour définir les réseaux internes, http_access allow/deny pour les règles de filtrage, ssl_bump (MITM SSL pour l'inspection HTTPS), et url_rewrite_program pour intégrer un filtre URL externe. Les ACLs Squid permettent de bloquer par catégorie URL (via Squidguard ou SquidBlacklist), par expressions régulières, par type MIME, ou par domaine. Les logs Squid (access.log) sont une source précieuse pour les investigations forensics — ils contiennent les URLs visitées, les codes de réponse, et les volumes transférés.
Nginx comme reverse proxy sécurisé
Nginx est le reverse proxy et serveur web le plus populaire (40%+ des serveurs web). Comme reverse proxy sécurisé, Nginx gère : SSL Termination (ssl_certificate, ssl_certificate_key, ssl_protocols TLSv1.2 TLSv1.3), Headers de sécurité (add_header Strict-Transport-Security, X-Frame-Options, Content-Security-Policy), Rate Limiting (limit_req_zone, limit_req — protection contre les attaques de force brute), et le proxy_pass vers les backends. Configuration type : `server { listen 443 ssl; ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem; ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem; add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"; location / { proxy_pass http://backend:8080; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; } }`. ModSecurity peut être intégré comme WAF dans Nginx.
CASB — proxy cloud pour les applications SaaS
Le CASB (Cloud Access Security Broker) est un proxy cloud spécialisé pour les applications SaaS (Microsoft 365, Salesforce, Box, Slack). Il offre la visibilité sur l'utilisation des applications cloud (Shadow IT discovery), le contrôle des actions (empêcher le partage de fichiers en dehors de l'organisation dans SharePoint), la protection des données (DLP — Data Loss Prevention pour détecter les données sensibles dans les fichiers uploadés), et la conformité (logs d'accès aux applications cloud pour les audits RGPD). Les déploiements CASB se font soit en mode API (intégration avec les APIs des applications SaaS — vision retrospective des événements), soit en mode proxy (interception en temps réel des flux via le forward proxy d'entreprise ou via un agent). Microsoft Defender for Cloud Apps, Zscaler CASB, et Netskope sont les principales solutions.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h