Aller au contenu
FirstSIDocs

Sortie réseau des agents (relais et proxy)

Faire passer les agents d'un réseau sans accès Internet par un autre agent FirstSI ou par le proxy de l'entreprise.

Par défaut, un agent joint FirstSI en direct, en HTTPS. Dans un réseau fermé (zone industrielle, sous-réseau sans Internet), il peut passer par un relais FirstSI, c'est-à-dire un autre agent du réseau qui, lui, a accès au serveur, ou par le proxy de l'entreprise. Seuls les proxys sans authentification (méthode CONNECT) sont pris en charge pour l'instant.

Le chiffrement va de l'agent jusqu'au serveur : le relais ou le proxy ne voit passer que des données chiffrées. Un relais ne laisse joindre que le serveur FirstSI.

Dans un réseau isolé, les agents sortent par un relais FirstSI ou par le proxy de l'entreprise, dans l'ordre choisi ; l'accès direct ne sert qu'en dernier recours.Réseau isolé (sans Internet)Posteagent FirstSIPosteagent FirstSIServeuragent FirstSIRelais FirstSIun autre agent, port 3129Proxy de l’entrepriseméthode CONNECT12passerelle principalepasserelle de secoursConsole FirstSIaccès direct en secours, si la règle le permetChiffré de l’agent jusqu’au serveur : la passerelle ne voit passer que des données chiffrées
Dans un réseau isolé, les agents sortent par un relais FirstSI ou par le proxy de l'entreprise, dans l'ordre choisi ; l'accès direct ne sert qu'en dernier recours.

Régler la sortie

Dans Agents FSI, cliquez sur Sortie réseau.

  1. La Règle par défaut s'applique aux agents qui ne sont dans aucun des réseaux déclarés plus bas. Par exemple : tout le parc sort par le proxy de l'entreprise.
  2. Réseaux isolés → Ajouter un réseau : donnez un nom et des plages d'adresses (10.20.0.0/16, 10.20.5.1-10.20.5.50). Un agent appartient au premier réseau dont une plage contient son adresse locale. L'écran indique combien d'agents sont reconnus dans chaque réseau.
  3. Pour chaque règle, ajoutez les passerelles dans l'ordre, la principale puis les secours. Un Relais FirstSI se définit par l'agent relais, l'adresse sous laquelle les autres agents le voient et le port. Un Proxy d'entreprise se définit par son adresse et son port.
  4. Accès direct en secours : si aucune passerelle ne répond, l'agent tente de joindre FirstSI en direct.
  5. Cliquez sur Enregistrer. Les agents reçoivent le réglage dans la minute.

L'agent relais ouvre lui-même son port dans le pare-feu Windows, limité aux plages déclarées. Il doit avoir une version récente ; l'écran le signale si sa version est trop ancienne pour servir de relais.

Suivre les relais

Le bloc Relais donne l'état de chacun :

ÉtatSignification
ActifIl a envoyé son bilan de la dernière minute
En attente du premier bilanIl vient d'être désigné
MuetAucun bilan depuis 5 minutes ; une alerte part
Port non ouvertIl n'a pas pu écouter sur le port choisi

Le bilan indique les connexions par minute, le nombre d'agents servis, les refus et les erreurs vers FirstSI.

Réglages des relais, valables pour tous les relais du client : Connexions simultanées au plus (256 par défaut, de 8 à 4 000) et Coupure après inactivité (330 s par défaut, de 30 à 3 600 s).

Première installation dans un réseau isolé

Un agent qui vient d'être installé doit joindre FirstSI pour s'enregistrer, avant même d'avoir reçu le réglage de la console. Il faut donc lui donner ses passerelles dans la ligne d'installation :

Installation d'un poste isolé
msiexec /i FSIAgent.msi /qn SERVERURL="https://console.exemple.fr" APIKEY="<clé>" HMACSECRET="<secret>" ^
  NETDIAG=true RELAIS="10.20.0.5:3129;10.20.0.6:3129" RELAISDIRECT=false

RELAIS liste les passerelles, principale d'abord. RELAISDIRECT=false interdit l'accès direct en secours. Une fois enregistré, l'agent suit le réglage de la console.

Comment l'agent choisit sa sortie

Il essaie d'abord les passerelles reçues de la console, dans l'ordre, puis celles données à l'installation, puis le direct si c'est permis. Une passerelle qui ne répond pas est mise de côté une minute avant un nouvel essai.

Source : · Docs FirstSI · mis à jour le 10/10/2026