Appliance edge Zero Trust

korridor

Ce qui protège vos sites tient dans un fichier que vous pouvez lire. korridor réunit pare-feu, multi-WAN, haute disponibilité, reverse-proxy, WAF, contrôle d'accès par utilisateur et accès distant en un seul produit. Aucune base de données, aucun logiciel tiers : pour atteindre un site interne, c'est encore korridor qu'on met à l'autre bout. Et il ne s'auto-configure pas — il vérifie une signature, puis il applique.

Un binaire, aucune base de donnéesConfiguration signée ed25519Privilèges séparésSur vos machines

Le problème

Six produits qui ne se parlent pas, et personne pour dire ce qui tourne vraiment.

Le pare-feu ne sait rien de vos utilisateurs

Il ouvre des ports à des adresses IP. Quand quelqu'un part, il faut penser à repasser dessus — et personne ne pense à repasser dessus.

Le reverse-proxy ne sait rien de vos liens

La fibre tombe, la 5G prend le relais, et les tunnels comme les certificats ne s'en aperçoivent qu'après coup.

Le SaaS, lui, sait tout — et facture au siège

La valeur est réelle. Le coût qui suit l'effectif, la boîte noire qu'on ne peut pas auditer et le trafic qui passe chez un tiers le sont aussi. Et il s'arrête au réseau : ni votre pare-feu, ni vos liens.

Entre les deux, aucune trace

Qui a changé quoi, quand, et est-ce bien ce qui s'exécute ? Une interface d'administration par site ne répond à aucune de ces trois questions.

La réponse

Un artefact signé en zone sûre, appliqué au bord par un processus qui n'est pas root. La chaîne est courte et chaque maillon est vérifiable.

01 — On écrit

Le bundle est du YAML relu en revue de code, versionné dans git — ou composé dans le control plane. C'est la même chose pour l'edge : un fichier.

02 — On signe

Signature détachée, clé privée conservée hors de l'hôte. L'hôte ne détient que des clés publiques : il ne peut rien signer.

03 — On livre

Le binaire est lui aussi signé. La bascule est blue-green sous chien de garde : si la nouvelle génération ne devient pas prête, l'ancienne reprend la main toute seule.

04 — Le bord vérifie, puis applique

Signature invalide, version qui recule, champ inconnu : rejet, et la dernière configuration valide reste en vigueur. Du pare-feu jusqu'au L7.

Ce qu'il remplace

Une pile à opérer et versionner, devenue une ligne de configuration. La colonne de gauche est ce que vous maintenez déjà.

Ce que vous opérez aujourd'huiDans korridor
pfSense / OPNsense / boîtier réseau + pluginsPare-feu nftables généré depuis le bundle, appliqué avant l'ouverture du routage
Scripts `ip rule` ou routeur multi-WANUplinks sondés à travers leur propre lien, bascule et retour automatiques
keepalived + HAProxy + un magasin de sessionsDeux machines suffisent : adresse virtuelle, état répliqué, mise à jour sans coupure
Nginx + ModSecurityReverse-proxy HTTP/1.1, HTTP/2, HTTP/3 + WAF Coraza et OWASP CRS
oauth2-proxy, Authelia, forward-auth maisonPolitique d'accès évaluée à chaque requête, portail OIDC compatible avec votre fournisseur d'identité
Aucun équivalent : un fournisseur d'identité complet à hébergerPortail d'enrôlement autonome : code par e-mail, application d'authentification, clés d'accès — sans fournisseur d'identité
cloudflared, ngrok, frpTunnel entrant : deux korridor se chaînent, le site distant appelle l'edge et n'ouvre aucun port
OpenVPN / WireGuard + scripts, ou un abonnement meshClient itinérant split-tunnel : le réseau interne passe par l'edge, Internet reste direct
certbot / cert-managerACME automatique par host, sans jamais ouvrir le port 80
Ansible + apt, et une fenêtre de maintenanceMise à jour signée, sous chien de garde, sans coupure

Le portail d'accès, écran par écran

C'est la seule interface que korridor sert lui-même, et elle n'a rien à installer : ni fournisseur d'identité à héberger, ni agent sur le poste. Un visiteur prouve qu'il contrôle une boîte aux lettres autorisée, choisit un second facteur, et son adresse source est approuvée pour la durée que vous avez fixée. Les captures viennent d'une instance de démonstration : le compte, la passerelle et les services montrés sont fictifs.

Une adresse e-mail, et rien d’autre à retenir

Pas de mot de passe à créer, donc pas de mot de passe à voler ni à réinitialiser. Le portail borne les envois par source, et le navigateur résout une preuve de travail avant qu'un seul message parte : une rotation d'adresses IP ne suffit pas à inonder vos boîtes aux lettres. L'avertissement d'accès réservé est servi par le portail, il ne se configure pas.

L'entrée du portail
Le code à usage unique

Le second facteur est un choix, pas une contrainte

Application d'authentification ou clé d'accès : l'utilisateur choisit à l'enrôlement, et un utilisateur déjà enrôlé sur plusieurs méthodes choisit à la connexion. La clé d'accès est résistante à l'hameçonnage et liée à l'appareil ; l'application d'authentification ne demande aucun matériel. Le niveau de preuve exigé se règle par ressource — une échelle monotone, du simple code e-mail au facteur matériel obligatoire.

Le choix du second facteur
L'enrôlement d'un authentificateur

Perdre son téléphone ne coupe pas le site

Les codes de secours sont émis une fois, à l'enrôlement, et ne sont plus jamais réaffichés. C'est la seule sortie qui ne demande l'intervention de personne — le reste passe par une réinitialisation depuis l'hôte, tracée.

Les codes de secours

L'identité pilote le réseau, pas seulement le web

Quand la preuve est faite, l'adresse source est approuvée et la règle de pare-feu suit en quelques millisecondes — puis disparaît d'elle-même à l'expiration. C'est ce qui ouvre SSH, RDP ou une base de données à la personne qui vient de s'authentifier, sans intégration à écrire entre le pare-feu et l'annuaire, et sans laisser un port ouvert à tout Internet le reste du temps.

L'accès est accordé
Les services non-HTTP réouverts

Chacun gère ses propres authentificateurs

Ajouter une clé d'accès, en retirer une, changer d'appareil, régénérer ses codes de secours : l'utilisateur le fait lui-même, et chaque changement demande une nouvelle preuve immédiate. Une file d'attente d'administration en moins.

La gestion des authentificateurs

Le même portail sur un téléphone

La mise en page se recompose sur un écran étroit : le formulaire prend toute la largeur, les choix s'empilent, rien n'est renvoyé à un menu. Rien à installer non plus, aucune application à publier sur un magasin — c'est une page web, et c'est ce qui la rend disponible sur un poste emprunté comme sur un téléphone.

La connexion sur mobile
Le choix du facteur sur mobile

Ce qui se vérifie

Le modèle de menace est l'argument, pas la fiche technique. « Zero Trust » ne veut rien dire tout seul : ici il se ramène à quatre propriétés, et chacune se lit dans la configuration plutôt que dans une plaquette.

Privilèges séparés

Le processus qui reçoit Internet ne tourne jamais en root. Ce qui touche le noyau — pare-feu, adresse virtuelle, routage — vit dans un superviseur qui n'a aucune surface réseau publique. Un composant web compromis n'a pas les droits de reconfigurer le réseau.

Aucune clé au bord

La machine exposée ne peut rien signer. Elle ne détient que des clés publiques : elle ne peut ni forger une configuration, ni fabriquer une mise à jour, ni émettre une identité fédérée.

Refus par défaut

La posture sûre est l'absence de configuration. Une route sans politique n'est pas publiée. Un tunnel inconnu est refusé. Un poste sans réseau déclaré n'atteint rien. On oublie de fermer ; on n'oublie pas d'ouvrir.

L'identité pilote le réseau

Un enrôlement ouvre un port, son expiration le referme. Quand quelqu'un prouve son identité au portail, la règle de pare-feu suit en quelques millisecondes — sans intégration à écrire entre deux produits.

Ce que vous obtenez

Sans module à acheter ni option à activer. Il n'y a pas d'édition « entreprise » : la formule change l'engagement de service, jamais le produit.

Publication web

Servir vos applications et vos sites, sous TLS, sans pile à assembler.

  • Reverse-proxy HTTP/1.1, HTTP/2 et HTTP/3
  • Certificats TLS émis et renouvelés automatiquement, sans ouvrir le port 80
  • Répartition sur plusieurs serveurs, avec coupe-circuit sur ceux qui tombent
  • WebSocket, flux d'événements et streaming, sans configuration par route
  • Hébergement de sites statiques avec cache mémoire et compression
  • Chambre d'attente : file d'admission qui se déclenche seule sur pic ou incident

Sécurité applicative

Filtrer avant que la requête n'atteigne votre application.

  • WAF Coraza et règles OWASP, activables et désactivables route par route
  • Limitation de débit, en global ou par source
  • Filtrage par pays et par listes de réputation, appliqué avant l'authentification
  • Détection comportementale d'abus : rafales d'erreurs, balayage, énumération d'identifiants
  • En-têtes de sécurité, CORS et blocage des chemins sensibles
  • Collecte des violations de politique de contenu

Identité et contrôle d'accès

Qui atteint quoi, réévalué à chaque requête — le Zero Trust pris au mot, sans confiance accordée au réseau d'origine.

  • Politique réévaluée à chaque requête, jamais seulement à la connexion
  • Portail de connexion compatible avec votre fournisseur d'identité
  • Portail d'enrôlement autonome : code par e-mail, application d'authentification, clés d'accès
  • Niveaux de preuve différents selon la ressource demandée
  • Jetons de service pour les échanges entre machines
  • Certificat client, plages horaires, plages d’adresses, groupes et domaines

Réseau du site

Le point d'entrée tient aussi le L3 et le L4 de la machine.

  • Pare-feu nftables entièrement décrit dans la configuration
  • Multi-WAN : chaque lien testé à travers lui-même, bascule et retour automatiques
  • Haute disponibilité à deux machines, adresse virtuelle reprise en 0,45 seconde
  • Proxy TCP et UDP pour SSH, RDP et bases de données
  • Approbations et enrôlements répliqués entre machines, sans base de données
  • Mise à jour d'une machine par retrait progressif, sans coupure de service

Accès distant

Rejoindre un site ou un réseau interne sans ouvrir un port entrant.

  • Un site distant se publie en se connectant vers l'edge, sans ouvrir le moindre port — et c'est le même korridor à l'autre bout, pas un agent séparé
  • Postes itinérants : le réseau interne passe par l'edge, Internet reste direct
  • Autorisations par appareil, réseau par réseau et port par port
  • Enrôlement d'appareil avec approbation explicite
  • Passage sans déchiffrement pour les services qui gèrent leur propre TLS
  • Adresse réelle du visiteur conservée de bout en bout

Exploitation

Ce qu'il faut pour tenir la machine dans la durée.

  • Configuration signée, rechargée à chaud ; une version invalide n'est jamais appliquée
  • Mise à jour signée, sans coupure, avec retour arrière automatique
  • Métriques Prometheus et journaux JSON exploitables par votre SIEM
  • Console locale de diagnostic : trafic, tunnels, cluster, liens, système
  • Secrets chiffrés au repos ; un fichier volé seul ne se déchiffre pas
  • Aucune base de données, aucun logiciel tiers requis pour fonctionner

Toutes ces capacités sont livrées et en service. korridor tient le point d'entrée de l'infrastructure Koraisoft elle-même — c'est le produit que nous exploitons le plus longtemps chaque jour.

Pour qui

Quatre situations où la pile actuelle coûte plus qu'elle ne protège.

Vous sortez du SaaS, ou vous ne pouvez plus y entrer

Réglementation NIS2, DORA, HDS ; trafic et journaux qui sortent de chez vous ; coût qui suit l'effectif ; boîte noire impossible à auditer. korridor rend la même valeur applicative sur vos machines, avec une configuration que votre auditeur peut lire ligne à ligne.

Vous avez des sites, pas une équipe réseau

Agences, ateliers, laboratoires. Une appliance par site : pare-feu, deux liens Internet, VPN, publication d'applications, portail d'identité — configurée par un fichier signé poussé à distance, pas par une interface web à cliquer site par site.

Vous exposez les applications de vos clients

Hébergeurs et infogéreurs : chaque client compose vers vos points de présence sans ouvrir un seul port entrant. Les routes et les politiques sont par client, dans un artefact versionné. Un point de présence se remplace sans reconnecter personne.

Vous entretenez une pile assemblée à la main

Nginx, ModSecurity, oauth2-proxy, cloudflared, cert-manager, keepalived : six cycles de vie, six configurations, aucune signée. korridor consolide l'ensemble derrière un artefact unique, sans base de données ni composant tiers au runtime.

Ce que korridor ne fait pas

Le périmètre est tenu volontairement étroit. Voici où il s'arrête — et le dire avant vaut mieux que de le découvrir après.

Pas de réseau mondial clé en main

korridor tient vos sites et vos machines. La répartition de charge entre points de présence distants se construit avec vous ; elle n'est pas fournie comme un service anycast.

Pas un routeur

Ni IPsec, ni BGP, ni OSPF, ni portail captif, ni QoS. Le pare-feu et le multi-WAN existent parce que le point d'entrée en a besoin — pas pour concurrencer un routeur d'opérateur.

Pas d'enregistrement de session SSH

Si votre appel d'offres l'exige aujourd'hui, korridor ne répond pas à cette ligne. C'est un chantier identifié, pas une case cochée.

Pas d'interface de configuration

C'est le choix structurant du produit : tout passe par un fichier signé et relu. Si votre exploitation repose sur une interface à cliquer, korridor demandera un changement d'habitude.

Pas d'écosystème d'extensions

Face à un catalogue de paquets communautaire, korridor oppose une surface réduite et auditée. C'est un arbitrage assumé, pas un manque à combler.

Une démonstration sur votre topologie, pas un diaporama

Comptez une demi-journée : on écrit le bundle de votre premier site, on le signe, on le déploie sur une machine à vous, et vous repartez avec le fichier — lisible, versionné, réversible. La grille tarifaire se compte en nœuds et en sites, jamais au siège ni à la requête ; elle vous est transmise sur demande.

Demander une démonstration