Sortie réseau des agents (relais et proxy)
Faire passer les agents d'un réseau sans accès Internet par un autre agent FirstSI ou par le proxy de l'entreprise.
Par défaut, un agent joint FirstSI en direct, en HTTPS. Dans un réseau fermé (zone industrielle, sous-réseau sans Internet), il peut passer par un relais FirstSI, c'est-à-dire un autre agent du réseau qui, lui, a accès au serveur, ou par le proxy de l'entreprise. Seuls les proxys sans authentification (méthode CONNECT) sont pris en charge pour l'instant.
Le chiffrement va de l'agent jusqu'au serveur : le relais ou le proxy ne voit passer que des données chiffrées. Un relais ne laisse joindre que le serveur FirstSI.
Régler la sortie
Dans Agents FSI, cliquez sur Sortie réseau.
- La Règle par défaut s'applique aux agents qui ne sont dans aucun des réseaux déclarés plus bas. Par exemple : tout le parc sort par le proxy de l'entreprise.
- Réseaux isolés → Ajouter un réseau : donnez un nom et des plages d'adresses (
10.20.0.0/16,10.20.5.1-10.20.5.50). Un agent appartient au premier réseau dont une plage contient son adresse locale. L'écran indique combien d'agents sont reconnus dans chaque réseau. - Pour chaque règle, ajoutez les passerelles dans l'ordre, la principale puis les secours. Un Relais FirstSI se définit par l'agent relais, l'adresse sous laquelle les autres agents le voient et le port. Un Proxy d'entreprise se définit par son adresse et son port.
- Accès direct en secours : si aucune passerelle ne répond, l'agent tente de joindre FirstSI en direct.
- Cliquez sur Enregistrer. Les agents reçoivent le réglage dans la minute.
L'agent relais ouvre lui-même son port dans le pare-feu Windows, limité aux plages déclarées. Il doit avoir une version récente ; l'écran le signale si sa version est trop ancienne pour servir de relais.
Suivre les relais
Le bloc Relais donne l'état de chacun :
| État | Signification |
|---|---|
| Actif | Il a envoyé son bilan de la dernière minute |
| En attente du premier bilan | Il vient d'être désigné |
| Muet | Aucun bilan depuis 5 minutes ; une alerte part |
| Port non ouvert | Il n'a pas pu écouter sur le port choisi |
Le bilan indique les connexions par minute, le nombre d'agents servis, les refus et les erreurs vers FirstSI.
Réglages des relais, valables pour tous les relais du client : Connexions simultanées au plus (256 par défaut, de 8 à 4 000) et Coupure après inactivité (330 s par défaut, de 30 à 3 600 s).
Première installation dans un réseau isolé
Un agent qui vient d'être installé doit joindre FirstSI pour s'enregistrer, avant même d'avoir reçu le réglage de la console. Il faut donc lui donner ses passerelles dans la ligne d'installation :
msiexec /i FSIAgent.msi /qn SERVERURL="https://console.exemple.fr" APIKEY="<clé>" HMACSECRET="<secret>" ^
NETDIAG=true RELAIS="10.20.0.5:3129;10.20.0.6:3129" RELAISDIRECT=falseRELAIS liste les passerelles, principale d'abord. RELAISDIRECT=false interdit l'accès direct en secours. Une fois enregistré, l'agent suit le réglage de la console.
Comment l'agent choisit sa sortie
Il essaie d'abord les passerelles reçues de la console, dans l'ordre, puis celles données à l'installation, puis le direct si c'est permis. Une passerelle qui ne répond pas est mise de côté une minute avant un nouvel essai.
Source : · Docs FirstSI · mis à jour le 10/10/2026