Colinfo.fr

Configurer les ACL Tailscale pour sécuriser les accès

Par défaut, les appareils connectés à un même réseau Tailscale peuvent communiquer entre eux selon les règles définies dans la politique d’accès du réseau.

Les ACL Tailscale, ou listes de contrôle d’accès en français, permettent de définir précisément quels utilisateurs, groupes ou appareils sont autorisés à communiquer avec certaines machines, certains sous-réseaux ou certains services.

Dans ce cours article, nous allons voir comment configurer les ACL Tailscale afin de cloisonner les flux, limiter les accès aux seuls services nécessaires et appliquer le principe du moindre privilège.

Configuration

Rendez-vous dans la console d’administration Tailscale.

Règle par défaut

Par défaut nous voyons que la politique d’accès autorise tous les utilisateurs et tous les appareils à communiquer entre eux, sur l’ensemble des ports et des protocoles.

Une image contenant texte, capture d’écran, logiciel, Logiciel multimédia

Description générée automatiquement

Configuration des hôtes

Plusieurs méthodes permettent d’identifier précisément les appareils, plutôt que de sélectionner l’ensemble des hôtes du réseau Tailscale. Il est notamment possible d’utiliser des tags ou de déclarer des hosts.

Nous utiliserons la section Hosts. Celle-ci permet d’associer un nom explicite à l’adresse IP Tailscale d’un appareil, afin de l’utiliser plus facilement comme source ou comme destination dans les règles ACL.

Une image contenant texte, capture d’écran, logiciel, Logiciel multimédia

Description générée automatiquement

Création des règles

Mon besoin est qu’un hôte source puisse communiquer avec un hôte de destination sur le port 10050 en TCP. C’est ce que je vais chercher à créer.

Ajouter une règle :

  • Source : Hôte 1
  • Destination : Hôte 2
  • Port and protocol tcp:10050
Une image contenant texte, capture d’écran, Logiciel multimédia, logiciel

Description générée automatiquement

Pour une utilisation plus avancée, la politique d’accès peut également être modifiée directement au format JSON sur l’interface.

Cette méthode est généralement plus rapide et plus pratique lorsque de nombreuses règles doivent être ajoutées ou mises à jour.

Une image contenant texte, capture d’écran, logiciel, Logiciel multimédia

Description générée automatiquement

Pour consulter les journaux de flux réseau et vérifier les connexions autorisées ou bloquées par les règles ACL, il est nécessaire de disposer d’une offre Premium ou Enterprise de Tailscale.

Conclusion

Les ACL Tailscale permettent de contrôler précisément les communications entre les utilisateurs, les appareils et les réseaux accessibles depuis votre tailnet.

En identifiant clairement les hôtes, puis en définissant des règles adaptées, vous pouvez limiter les accès aux seuls services nécessaires et éviter qu’un utilisateur ou un appareil dispose de droits trop étendus.


Il est recommandé d’appliquer le principe du moindre privilège et de vérifier régulièrement les règles afin de conserver une politique d’accès claire, cohérente et sécurisée.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Retour en haut