Émetteur-récepteur HF — réseau

VPN et accès sécurisé à la station

Accéder aux services radio sans exposer directement CAT, MQTT ou interfaces web sur Internet.

VPNTunnel chiffré
MFAAccès renforcé
ACLDroits limités
LogsTraçabilité

Chaîne fonctionnelle

ClientAuthentificationVPNPare-feuServices radioJournaux
Point critique : Exposer directement une API CAT ou MQTT sur Internet multiplie inutilement les risques.

Architecture

Le VPN termine sur un équipement maîtrisé.

Les services radio restent sur le réseau privé.

Le pare-feu limite les ports accessibles.

Identités

Utiliser des comptes nominatifs.

Révoquer rapidement les accès perdus.

Séparer lecture, commande et administration.

Maintenance

Mettre à jour le serveur VPN.

Conserver les journaux utiles.

Tester la restauration de la configuration.

Repères techniques

Internet → VPN → réseau privé
Droit minimal = seulement les services nécessaires

Contrôles systématiques

  • Conserver les sécurités critiques localement.
  • Tester toutes les pertes de liaison.
  • Borner la durée de chaque émission.
  • Journaliser les actions distantes.
  • Prévoir une reprise locale et un arrêt manuel.

Procédure recommandée

Choisir la solution VPN.
Créer les comptes.
Configurer les ACL.
Fermer les ports publics.
Tester depuis l’extérieur.
Tester un compte limité.
Activer les journaux.
Sauvegarder la configuration.
Validation : chaque panne simulée doit ramener la station vers RX ou vers un arrêt contrôlé.