Comment transformer une interface bleu comme une verte

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Comment transformer une interface bleu comme une verte

Messagepar Pierre34 » 15 Juin 2006 19:35

Question : Comment transformer une interface bleu comme une verte
Mots Clefs : ipcop, blue, green, bleu, verte
Réponse :
Dans /etc/rc.d/rc/firewall
Chercher les lignes concernat l'interface verte de type
/sbin/iptables -A INPUT -i $GREEN_DEV -m state --state NEW -j ACCEPT -p ! icmp
et la même avec FORWARD
Les duppliquer et changer $GREEN_DEV en $BLUE_DEV

5 ou 6 lignes plus bas (ou 10), desactiver (en mettant # devant) les deux lignes bloquant sur DHCPBLUEINPUT

Idem (désactiver) 4 ou lignes plus bas les 2 lignes avec IPSECBLUE

Pour bloquer d'un sous reseau a l'autre dans :
rc.firewall.local on peut ajouter (il y certainement une maniere plus elegante avec l'interface plutot que l'IP)
/sbin/iptables -I FORWARD -s 192.168.1.0/24 -d 192.168.2.0/24 -j DROP
/sbin/iptables -I FORWARD -s 192.168.2.0/24 -d 192.168.1.0/24 -j DROP
/sbin/iptables -I INPUT -s 192.168.1.0/24 -d 192.168.2.0/24 -j DROP
/sbin/iptables -I INPUT -s 192.168.2.0/24 -d 192.168.1.0/24 -j DROP
Avatar de l’utilisateur
Pierre34
Second Maître
Second Maître
 
Messages: 44
Inscrit le: 13 Juin 2003 00:00
Localisation: Montpellier

Messagepar Pierre34 » 16 Juin 2006 11:43

J'avais eu un message privé de quelqu'un qui ne trouvait pas la manip que j'avais indiqué il y a un certain temps :) c'est pour ça que je l'avais remis dans la FAQ.

Ca ne vas pas ?
Avatar de l’utilisateur
Pierre34
Second Maître
Second Maître
 
Messages: 44
Inscrit le: 13 Juin 2003 00:00
Localisation: Montpellier

Messagepar xandre » 23 Juin 2006 13:18

Merci pour la manip'.
Tu peux peut etre remettre ton post dans la rubrique Newbie...
xandre
Premier-Maître
Premier-Maître
 
Messages: 49
Inscrit le: 11 Mai 2006 16:26

Messagepar Pierre34 » 03 Juil 2006 18:16

Je ne pense pas, il a été enlevé ?
Avatar de l’utilisateur
Pierre34
Second Maître
Second Maître
 
Messages: 44
Inscrit le: 13 Juin 2003 00:00
Localisation: Montpellier

Messagepar Muzo » 04 Juil 2006 08:36

Bah personne ne l'a enlevé, mais elle n'y est pas :-k
Je ne comprends pas.
/Muzo
"La vie n'est pas un combat, mais une passion à défendre!" MASS HYSTERIA - Knowledge is power
Avatar de l’utilisateur
Muzo
Amiral
Amiral
 
Messages: 5236
Inscrit le: 07 Mai 2003 00:00
Localisation: BNF! Je me culturise.

Messagepar Pierre34 » 04 Juil 2006 15:27

Au départ je l'avais mis dans la FAQ newbie, et le message etait bien dans la liste, après il n'y etait plus. Je me suis dit bon ,t'es pas trop actif, ca fonctionne mais c'est une bidouille, bref ... une autorité compétente l'a enlevé :) mais je peux l'y remettre si vous voulez :)


Ca tombe bien j'ai des questions IPCop OpenVPN :lol: :lol: :lol: c'est de l'humour, mais c'est vrai que je viens plus sur Ixux IPCop quand j'ai des pbs et comme souvent ca fonctionne bien :)
Avatar de l’utilisateur
Pierre34
Second Maître
Second Maître
 
Messages: 44
Inscrit le: 13 Juin 2003 00:00
Localisation: Montpellier

Messagepar xandre » 21 Juil 2006 14:33

En tout cas merci. Cette manip fonctionne bien.
Plus de detection par adresse MAC, acces a tout le reseau via le reseau bleu.

Bon le truc c'est que malgré l'entrée de règles dans iptables je n'arrive pas a refuser l'acces au reseau vert.

La regle que je rentre :
/sbin/iptables -A FORWARD -s 10.8.22.0/24 -d 10.8.20.0/24 -j DROP

A priori je ne rentre pas de regle dans INPUT puisque je n'ai pas besoin que le paquet de bleu vers vert passe par Ipcop lui-meme. Si je ne me trompe pas Ipcop ici sert juste de passerelle.

Et malgré tout ca passe de bleu (10.8.22.0) vers vert (10.8.20.0).
xandre
Premier-Maître
Premier-Maître
 
Messages: 49
Inscrit le: 11 Mai 2006 16:26

Messagepar loberty » 21 Juil 2006 19:16

Bonsoir,

Cela fait un moment que je n'ai pas fait d'IPTABLES, mais bon on va essayer.

Tu indique : /sbin/iptables -A FORWARD -s 10.8.22.0/24 -d 10.8.20.0/24 -j DROP
Sauf erreur de ma part, -A ajoute ta règle à la fin des règles, donc si avant tu as une règle ACCEPT (qui autorise), ta règle DROP ne sert à rien.
Ne devrais tu pas mettre -I : /sbin/iptables -I FORWARD -s 10.8.22.0/24 -d 10.8.20.0/24 -j DROP

Ta règle devrais être mise en toute priorité.

A+
Avatar de l’utilisateur
loberty
Contre-Amiral
Contre-Amiral
 
Messages: 411
Inscrit le: 25 Mai 2004 13:47
Localisation: Val de marne


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron