Question certificat… j’ai bien peur de ne pas avoir tout compris…
PARTIE 1 (partie déjà mise en place):
Quand je me connecte à mon site https, il me dit automatiquement que le site est sécurisé (avec un certificat autosigné…) et me demande si je veux accepter la connexion… Le client récupére donc le certificat… non ?
donc tout le monde à accès au certificat ?
Allow from 192.168.1.0/24 88.XXX.XXX.XXX // <- ip externe (unique) du domicile (internet)
SSLCertificateFile /path/to/www.example.com.cert
SSLCertificateKeyFile /path/to/www.example.com.key
Partie 2 (A mettre en place):
Mais pour obtenir un accès complet au site, le serveur apache devra vérifier l’existence d’un autre certificat client (non ?)
Allow from 192.168.1.0/24 XXX.XXX.XXX.0/24 // <- ip externe du vpn (internet)
# exige un certificat client signé par le certificat de votre CA
# contenu dans ca.crt
SSLVerifyClient require
SSLVerifyDepth 1
SSLCACertificateFile conf/ssl.crt/ca.crt
Certificat, qui sera donc attribué aux i-bidules, pour en permettre l’accès quelque soit l’ip externe (internet) utilisé, limité par plage d’ip selon s’il est utilisé un vpn.
Ainsi, que ce soit avec le pc du domicile ou un i-bidule en exterieur, je tombe sur la page initiale du site qui me demande login/password/captcha. La connexion se fera par concordance des 3 et par la présence du certificat sur le client, le tout passant par le tunnel VPN, tout en étant crypté htpps…
Trop farfelu ?
Bon, je comprends que VPN et Https soit un peu redondant, mais d’un côté, je ne peux pas garder un Service VPN seul car effectivement les ruptures de connexion créeraient des failles de sécurité, mais permet un filtrage d’ip comme si j’étais en local… tandis que https tout seul m’oblige à laisser accessible le site à tout le monde… (ou du moins la page initiale… à moins d’utiliser une page “fake” pour tromper l’utilisateur, sans certificat par exemple…)
Faisable or not ?
Comment fait-on le “certificat” qui permettra la connexion des i-bidules ?
et comment faire pour pas se le faire voler ?
J’ai été un peu long… mais cela doit être un peu plus clair… (ou du moins j’espère).

PS: en vous souhaitant une bonne nuit !