Skip to content

PASSERELLE ON-PREMISE · OVERVIEW OUTPOST

Vos outils internes alimentent vos indicateurs. Installé en une heure, sécurisé de bout en bout.

GLPI, vCenter, Active Directory, SCCM, Nessus : la donnée qui compte est derrière votre pare-feu. OutPost est une machine virtuelle que vous déployez dans votre DMZ. Le tunnel chiffré WireGuard est déjà dedans : la VM l’ouvre elle-même en sortie, aucun flux n’entre, et elle ne relaie que les API que vous autorisez, une règle de pare-feu par API.

VOTRE RÉSEAURÉSEAU INTERNEGLPI · CMDBvCenter · VMsActive DirectoryPARE-FEU INTERNE · 1 RÈGLE PAR APILECTURE SEULEDMZOutPostVM dans votre DMZNe stocke rienPARE-FEUINTERNETSORTANT UNIQUEMENTWIREGUARD · CHIFFRÉAUCUN FLUX ENTRANTOverView98 %EDR1 204ASSETS37HIGH
  • Tunnel WireGuard chiffré, ouvert par la VM
  • Aucun flux entrant depuis Internet
  • Une règle de pare-feu par API, rien d’autre
  • Pourquoi c’est sûr ↓

CE QUE ÇA CHANGE

0VPN à monter, 0 NAT, 0 agent
≈ 1 hentre l’import de la VM et la première API lue
1 règlede pare-feu par API autorisée, rien d’autre
< 30 spour révoquer l’accès de la VM

ILS L’ONT FAIT

Clésence a branché AD, GLPI, EDR et supervision sans reconstruire son inventaire

Bailleur social du Groupe Action Logement, parc multi-sites, RSSI externalisé. La captation s’est faite par API sur les référentiels existants, et leur CMDB est aujourd’hui réalimentée automatiquement avec la donnée consolidée.

Lire le retour d’expérience →
Alexandre Demol, Responsable Infrastructure — Clésence

Alexandre Demol

Responsable Infrastructure — Clésence

Clésence

« À chaque incident, on passait 2 à 3 heures à reconstituer ce qui s’est passé. Avec OverView, l’information est là, on passe du réactif au préventif. »

LE PROBLÈME

Vos données les plus utiles sont derrière votre pare-feu

1

Un VPN par éditeur

Chaque outil SaaS qui veut lire votre GLPI, votre vCenter ou votre Active Directory réclame un VPN site-à-site, une revue sécurité et des semaines de tickets réseau. Le projet d’indicateurs attend le projet réseau.

2

Des ports ouverts qu’on regrette

Exposer une API interne sur Internet, même filtrée par IP, c’est une surface d’attaque de plus à justifier à chaque audit.

3

Des agents partout

Installer un agent sur chaque serveur pour remonter des données, c’est du déploiement, des mises à jour et des exceptions à gérer indéfiniment.

COMMENT ÇA MARCHE

Un avant-poste, pas une porte d’entrée

Un avant-poste est une petite position avancée, installée à la limite du territoire, qui observe et rend compte à la base. Il ne commande rien, ne stocke rien, et peut être retiré sans affecter la position principale.

  1. 01

    Déployez la VM

    Importez l’image fournie (OVA, VHDX ou QCOW2) dans votre hyperviseur, dans une DMZ ou un VLAN isolé. Une VM légère, environ 15 minutes.

  2. 02

    Autorisez la sortie

    La VM initie elle-même un tunnel WireGuard vers OverView. Côté pare-feu : du HTTPS et de l’UDP sortants, aucune règle entrante, aucune NAT.

  3. 03

    Ouvrez uniquement ce qu’il faut

    Par défaut, OutPost ne voit rien de votre réseau. Vous ajoutez une règle par API à interroger : l’IP du GLPI sur le 443, celle du vCenter, rien d’autre.

  4. 04

    Branchez vos connecteurs

    OutPost apparaît dans OverView comme point de connectivité. Vous configurez vos sources internes exactement comme un connecteur cloud, et les indicateurs se calculent à la synchronisation suivante.

QUELLE OPTION POUR QUEL OUTIL

Trois chemins, un seul inventaire

Cloud, on-prem, fichier : chaque source a une route vers OverView. La plupart des clients en combinent deux.

Votre situationRoute recommandée
Outil SaaS avec API publique (EDR, Entra ID, Intune, ServiceNow)API cloud
Outil interne avec API (GLPI, vCenter, Active Directory, Nessus, Centreon)OverView OutPost
Plusieurs outils internes derrière le même pare-feuOutPost, une seule VM pour tous
Outil sans API ou qui ne produit que des exports (rapport de scanner, console antivirus, CMDB maison)OverView DropPoint
Site isolé ou réseau que vous n’ouvrez pasDropPoint, un fichier sort, rien n’entre
Les deux cas dans le même SIOutPost + DropPoint, même inventaire
SÉCURITÉ

Les réponses que votre revue sécurité va demander

Sortant uniquement, NAT traversée

La VM initie toutes les connexions et traverse votre NAT comme un poste de travail. Pas d’IP publique, pas de bastion, pas de reverse proxy, aucune API interne exposée.

Chiffré de bout en bout

WireGuard (ChaCha20-Poly1305), rotation automatique des clés. Les relais éventuels ne voient que du trafic chiffré.

Zero trust par défaut

À l’installation, OutPost n’a accès à rien. Chaque API interne doit être explicitement autorisée par votre pare-feu, IP et port compris.

Réseau privé dédié

OutPost rejoint uniquement le réseau privé d’OverView. Seule la plateforme peut l’atteindre, jamais un autre client ni Internet.

Rayon d’impact borné

Si la VM était compromise, l’attaquant ne verrait que les API que vous avez autorisées, en lecture. Son accès est révoqué en moins de 30 secondes.

Base durcie, mises à jour seules

Système durci, mises à jour de sécurité automatiques. Rien à maintenir de votre côté.

À TRANSMETTRE À VOTRE ÉQUIPE RÉSEAU

Ce que le pare-feu doit laisser sortir, et rien d’autre

Copiez ce bloc dans le ticket. Le guide de déploiement détaille les règles pour FortiGate, Palo Alto, Check Point, Cisco ASA / Firepower et pfSense / OPNsense.

  1. 01Sortant TCP 443 et UDP 3478 depuis la VM vers le plan de contrôle et les relais (*.tailscale.com)
  2. 02Sortant UDP haut-port depuis la VM vers l’IP de sortie OverView, pour la connexion WireGuard directe
  3. 03Sortant TCP 80 / 443 vers les dépôts Ubuntu et Tailscale (mises à jour), UDP 123 vers ntp.ubuntu.com
  4. 04Interne : IP de la VM vers chaque API cible sur son port (ex. 443), tout le reste refusé par défaut
  5. 05Pare-feu stateful, pas d’inspection SSL sur ces flux, aucune règle entrante

FICHE TECHNIQUE

Ce qu’il faut prévoir

Dimensionnement
2 vCPU · 2 Go RAM · 10 Go disque
Hyperviseurs
VMware vSphere / ESXi (OVA), Microsoft Hyper-V (VHDX), Nutanix AHV, Proxmox VE, KVM (QCOW2)
Système
Ubuntu 24.04 LTS durci, mises à jour de sécurité automatiques
Réseau
DHCP par défaut ou IP statique, résolution DNS interne possible
Flux sortants
TCP 443 et UDP 3478 vers le plan de contrôle, UDP haut-port vers OverView
Flux entrants
Aucun
Emplacement
DMZ ou VLAN isolé, derrière un pare-feu stateful
Pare-feux documentés
FortiGate, Palo Alto, Check Point, Cisco ASA / Firepower, pfSense / OPNsense

CE QUE VOUS DÉBLOQUEZ

Vos outils internes deviennent des sources OverView

CMDB, hyperviseurs, scanners, annuaires, supervision, sauvegarde : dès qu’un outil expose une API sur votre réseau, OutPost la rend lisible par OverView. Une seule VM couvre tous les outils derrière le même pare-feu, ajoutés un par un, sans rien installer sur eux. Et chaque source débloque des indicateurs.

GLPIGLPI
iTopiTop
EasyVistaEasyVista
VMware vCenterVMware vCenter
NutanixNutanix
Tenable NessusTenable Nessus
Tenable Security CenterTenable Security Center
OpenVASOpenVAS
CyberwatchCyberwatch
Active DirectoryActive Directory
WallixWallix
CentreonCentreon
ZabbixZabbix
PRTG Network MonitorPRTG Network Monitor
LibreNMSLibreNMS
VeeamVeeam
SCCM / MECMSCCM / MECM
WSUSWSUS
LansweeperLansweeper
NetBoxNetBox
EfficientIP SOLIDserverEfficientIP SOLIDserver

Exemples d’indicateurs débloqués

  • Couverture EDR des serveurs, rapportée à l’inventaire réelSources: vCenter + EDR
  • Devices actifs dans l’AD mais inconnus de l’ITSMSources: Active Directory + GLPI
  • Serveurs obsolètes avec vulnérabilités HighSources: Nessus + vCenter
  • Proportion de VM sauvegardéesSources: vCenter + Veeam
  • Comptes AD actifs / inactifsSources: Active Directory

QUESTIONS FRÉQUENTES

Ce que votre RSSI va demander

Oui, au sens technique : OutPost embarque un tunnel WireGuard (réseau maillé Tailscale), préconfiguré et géré par OverSOC. Ce que vous évitez, c’est le projet VPN site-à-site : pas de concentrateur à configurer, pas de routes à annoncer, pas de clés à gérer. La VM sort, s’authentifie, et c’est tout.

Prêt à reprendre le contrôle ?

Branchez vos sources, voyez la valeur en 14 jours. Accès gratuit, aucun engagement, paramétrage en 45 minutes.

Tester gratuitement