Transmission push-only
En mode push-only, une instance n'émet que des connexions sortantes et n'accepte aucun flux entrant. Ce fonctionnement franchit les pare-feu et les NAT sans ouverture de port, tout en réduisant la surface exposée.
Superviser sans ouvrir de port entrant
Beaucoup de sites interdisent toute connexion entrante vers leurs instances, pour de bonnes raisons de sécurité. Ouvrir un port pour la supervision crée une porte à surveiller et à défendre. Vous avez besoin de remonter les métriques sans jamais exposer l'instance.
De la source à la destination, en un seul passage
Connexion sortante initiée
La fille ouvre elle-même la connexion vers la mère, toujours dans le sens périphérie vers centre. Aucun service en écoute n'est nécessaire côté fille.
Envoi des métriques
Sur ce canal sortant, la fille pousse ses métriques de supervision au fil de l'eau. Le pare-feu ne voit qu'un trafic sortant légitime.
Consignes en retour
Les consignes de la mère empruntent le même canal, en réponse aux échanges initiés par la fille. Aucun flux n'a besoin d'être initié depuis l'extérieur vers l'instance.
Ce que cette fonctionnalité vous apporte
Sens sortant uniquement
L'instance n'initie que des connexions vers l'extérieur et n'écoute sur aucun port entrant. La direction du flux est strictement montante.
Aucune ouverture de port
La supervision fonctionne sans règle d'entrée sur le pare-feu, ce qui simplifie la validation sécurité.
Traversée du NAT
Le canal sortant franchit naturellement le NAT, sans redirection ni adresse publique dédiée.
Surface réduite
Sans service en écoute, l'instance n'offre pas de point d'entrée à attaquer.
Bénéfices
- Aucun port entrant à ouvrir.
- Validation sécurité simplifiée.
- Traversée transparente du NAT.
- Surface d'attaque réduite.
En pratique
Un RSSI refuse toute connexion entrante vers les instances installées chez ses partenaires. Le mode push-only répond exactement à cette contrainte : chaque instance partenaire initie elle-même la remontée vers la mère, sans port ouvert. Les consignes de configuration redescendent par le même canal sortant. Le RSSI valide le dispositif sans créer la moindre règle d'entrée sur les pare-feu.
Questions fréquentes
Comment les consignes atteignent-elles une instance en push-only ?
Elles empruntent le canal sortant déjà ouvert par l'instance, en réponse à ses échanges. Aucun flux entrant n'est initié depuis l'extérieur.
Faut-il une adresse publique pour l'instance ?
Non. Le canal étant sortant, il franchit le NAT sans redirection ni adresse publique dédiée.
En quoi est-ce plus sûr ?
L'instance n'écoute sur aucun port entrant, ce qui supprime un point d'entrée et réduit la surface d'attaque.
Orchestrez vos données en transit, sans stockage
iD4Connect connecte, transforme et distribue vos flux en temps réel. Souverain, on-premise, cloud ou edge.
Demandez une démo