EntrepriseNous contacterConnexionFrançais
Sécurité

Une sécurité de niveau entreprise, intégrée.

Chaque déploiement ProxRad est livré avec chiffrement, licences liées au matériel, contrôle d'accès fin, pistes d'audit complètes et haute disponibilité — activés par défaut, et non en option payante.

Couche 1

Protection des données

Les données de vos abonnés et vos sauvegardes sont chiffrées au repos avec des clés que vous seul contrôlez.

Sauvegardes chiffrées AES-256-GCM

Chaque sauvegarde est scellée avec AES-256-GCM à l'aide d'une clé dérivée de la licence. Les fichiers de sauvegarde sont illisibles sans la clé liée à votre licence spécifique.

Chiffrement des champs de base de données

Les champs sensibles de la base de données sont chiffrés avec une clé propre à chaque client, délivrée par le serveur de licences, récupérée au démarrage et mise en cache pendant 24 heures.

Chiffrement de disque LUKS

Chiffrement complet de disque LUKS optionnel avec une clé liée au matériel, protégeant l'ensemble du volume serveur contre le vol de disque et l'accès hors ligne.

Couche 2

Contrôle d'accès

Verrouillez qui peut faire quoi, et stoppez les attaques par identifiants avant qu'elles ne commencent.

RBAC complet

Contrôle d'accès basé sur les rôles avec plus de 200 autorisations granulaires réparties en 39 catégories. Donnez aux administrateurs, revendeurs et opérateurs exactement les accès dont ils ont besoin.

JWT avec liste noire

Sessions JWT sans état adossées à une liste noire de jetons Redis, afin que les jetons soient invalidés immédiatement à la déconnexion et ne puissent pas être rejoués.

2FA / TOTP

Authentification à deux facteurs à l'aide d'applications d'authentification TOTP standard, avec enrôlement par QR code pour les comptes administrateurs et opérateurs.

Verrouillage anti-force brute & limitation de débit

Verrouillages progressifs après des échecs de connexion répétés, ainsi qu'une limitation de débit de l'API par IP pour contrer les attaques automatisées et de bourrage d'identifiants.

Couche 3

Licences & intégrité

La plateforme prouve qu'elle est authentique, non modifiée et qu'elle s'exécute là où elle est autorisée à s'exécuter.

Licences liées au matériel

Chaque licence est liée à l'empreinte matérielle du serveur — un hachage de l'adresse MAC, de l'UUID produit de la carte mère et de l'identifiant machine — afin que les binaires ne puissent pas être copiés sur un autre matériel.

Épinglage de certificat

La communication avec le serveur de licences repose sur l'épinglage de certificat, renforçant la validation des licences contre l'interception de type homme du milieu.

Expiration du binaire à 30 jours

Les binaires portent une date de compilation et expirent 30 jours plus tard, afin qu'un binaire volé ou obsolète ne puisse pas continuer à s'exécuter indéfiniment.

Couche 4

Infrastructure

Une empreinte de déploiement durcie et une architecture résiliente à haute disponibilité.

Proxy inverse durci

Nginx protège la plateforme avec des en-têtes de sécurité (X-Frame-Options, protections de type de contenu et associées) et une limitation de débit au niveau des points d'accès.

Bases de données liées à localhost

PostgreSQL et Redis sont liés à localhost et ne sont jamais exposés au réseau public — la base de données et le cache sont inaccessibles depuis l'extérieur de l'hôte.

Cluster à haute disponibilité

HA primaire/réplica avec réplication en flux PostgreSQL et identifiants de réplication chiffrés, ainsi qu'une bascule contrôlée pour une disponibilité continue.

Prêt à moderniser votre FAI ?

Démarrez gratuitement en 60 secondes — connectez votre MikroTik avec trois lignes de configuration RADIUS.

DÉMARRER L'ESSAI GRATUIT