Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.


  • 🧱 1. Mise à jour DNS Active Directory

    ÉtapeAction
    🛠Ouvre dnsmgmt.msc sur ton DC
    ✏️

    PLAN DE MIGRATION GLPI EN DMZ

    1. Déplacement du serveur GLPI

    IP GLPI192.168.20.3 (réseau SRV)192.168.30.3 (réseau DMZ)
    Nom DNSModifie l’entrée A glpi.comptaplus.locglpi.comptaplus.loc (inchangé)

    2. Mise à jour DNS (Active Directory)

    Remplacer 192.168.20.3 par dans la zone DNS comptaplus.loc. .
    📌Modifier l’enregistrement A glpiNouvelle IP = 192.168.30.3 (DMZ)
    💡CommandesVide le cache DNS : ipconfig /flushdns sur serveur et postes
    3. Modification

    🧠 2. Mise à jour de la GPO

    GLPI-Agent

    PAS DE MODIFICATION de l'agent car déployer par gpo avec le FQDN

    pour les agents GLPI

    Vérifier/modifier la valeur server  .
    ÉtapeAction
    📁GPO avec clé Regedit : HKLM\Software\GLPI-Agent\server
    🌍GPO RegeditValeur : https://glpi.comptaplus.loc/plugins/fusioninventory/front/inventory.php
    AvantageTous les agents GLPI se reconnectent automatiquement sans toucher aux fichiers locaux.

    4. Configuration OPNsense (Firewall et NAT)

    🔸 Interface LAN ➔ DMZ (accès internes)

    🧪Tester un poste avec : glpi-agent --debug --no-fork
    🔄Forcer la GPO : gpupdate /force sur un poste

    🔐 3. Configuration des règles OPNsense

    📍 Interface LAN ➜ DMZ (accès internes : agents + utilisateurs)

    GLPI ()TCP utilisateurs
    SourceDestinationPortsDescription
    LAN netLAN net (192.168.10.0/24)192.168.30.3443 (HTTPS)TCP 80, 443Accès Web GLPI
    LAN netGLPI80, 443TCPAccès Agents GLPI

    🔸 Interface DMZ ➔ SRV (pour LDAPS)

    192.168.30.3TCP 62354 (optionnel)Port agent GLPI si utilisé

    📍 Interface DMZ ➜ SRV (LDAPS vers Active Directory)

    GLPI ()x) (LDAPS)TCP Active Directory
    SourceDestinationPortDescription
    192.168.30.3DC01/DC02 (192.168.20.1-2TCP 636Authentification LDAP sécurisée
    🔸

    📍 Interface WAN

    DMZ (

    exposition

    accès Internet)

    Redirection IP ➔
    TypeDétail
    NATWAN 192.168.30.3:443
    FirewallAutoriser TCP 443 sur l’interface WAN (auto ou manuel)

    📍 Interface DMZ ➜ WAN (si GLPI a besoin d’Internet)

    Destination : :443 (NAT)
    SourceDestinationPort(s)Description
    Source : *192.168.30.3
    5. Test et Validation
    *53, 443DNS + MAJ, accès web externe


    📍 Interface DMZ ➜ Accès SSH depuis PC_ADM

    SourceDestinationPortDescription
    192.168.10.1 (PC_ADM)192.168.30.3TCP 22Administration SSH du serveur GLPI

    🧪 4. Vérifications à faire

    IP attendueNaviguer via IP publique ou FQDN InternetTest  sur un poste
    TestCommande ou action
    Résolution DNSnslookup glpi.comptaplus.loc ➔ doit donner 192.168.30.3Accès HTTPS interneNaviguer vers https://glpi.comptaplus.loc depuis LANAccès HTTPS externe
    Agent GLPIglpi-agent --debug --no-fork

    🧠 Points de vigilance

    • 🔒 Vérifier que SSL (HTTPS) est fonctionnel (certificat valide ou certificat autorisé).

    • 🔥 Rappel : aucun accès DMZ ➔ LAN sauf règles explicitement définies.

    • 📡 Prévoir de sécuriser l'accès public (fail2ban, WAF, restriction IP si besoin).

    • ⏱ Penser à synchroniser l’heure (NTP) pour éviter les erreurs SSL/LDAP.

    🏁 Finalisation

    Déplacement GLPI sur IP DMZMise à jour enregistrement DNSApplication de la GPO Regedit sur tous les postesMise en place des règles OPNsense (LAN, DMZ, WAN)Tests de résolution DNS et HTTPSTests de communication Agent GLPIPublication Internet sécurisée (si besoin)
    Accès Webhttps://glpi.comptaplus.loc depuis LAN et depuis Internet
    LDAPSVérifie dans GLPI : connexion LDAP ➔ OK
    SSHssh glpi@192.168.30.3 depuis 192.168.10.1

    ✅ Optionnel : nettoyage

    ActionPourquoi
    Supprimer ancienne règle vers 192.168.20.3GLPI n'est plus sur le réseau SRV
    Archiver l'ancienne conf GLPIBonnes pratiques post-migration

    🔥 En résumé

    Ton GLPI sera :

  • Accessible depuis ton LAN sécurisé,

  • Accessible depuis Internet en HTTPS,

  • Capable de faire du LDAPS avec ton AD,

  • Les agents continueront de pousser automatiquement leur inventaire via la GPO Regedit.