+ de 1000 users pour "Local user authentication "

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

+ de 1000 users pour "Local user authentication "

Messagepar loloDuff » 23 Avr 2009 12:04

Bonjour

Je dois configurer IPCOP - Advanced proxy avec Local user authentication pour plus de 1000 utilisateurs.
Il est hors de question, que je les encode manuellement un par un.
Avez-vous une solution pour moi?

Merci
loloDuff
Matelot
Matelot
 
Messages: 4
Inscrit le: 23 Avr 2009 12:00

Messagepar shwing » 23 Avr 2009 12:10

Salut,
Tu as 1000 users.. et tu ne n'as pas un AD ou un LDAP sur site ?
Même si tu peux populer un fichier pour rentrer tes users, tu devra quand même faire du copié-collé pendant un bout de temps. AD ou LDAP me parrait bien plus adapté.
Que fera-tu lorsque tu devra réinstaller ton ipcop ?
a+
Avatar de l’utilisateur
shwing
Amiral
Amiral
 
Messages: 1246
Inscrit le: 14 Mars 2004 01:00
Localisation: GE/CH

Messagepar ccnet » 23 Avr 2009 12:29

Vous avez 1000 utilisateurs il m semble donc probable que les problématiques d'annuaires donc d'authentification sont traitées. La solution c'est bien sûr la réponse de Shwing.
Une remarque toutefois.
D'une façon générale je ne suis tout à fait opposé à la présence d'un proxy http sur le firewall et plus encore au filtrage d'url sur ce firewall. Les raisons ont été développé ici maintes fois. Pour un lillier d'utilisateurs il est évident que le proxy ne doit pas, ne peut pas être sur le firewall.
Un proxy dédié placé en dmz est nécessaire.
ccnet
Amiral
Amiral
 
Messages: 2687
Inscrit le: 27 Mai 2006 12:09
Localisation: Paris

Messagepar loloDuff » 23 Avr 2009 15:00

J'ai beaucoup de user, mais peu de machine.
L'internet est un réseau à part.
Tous le monde travail dans un intranet avec Novell et sans Internet.
Je vais prendre la solution LDAP, étant donné que j'ai déjà un annuaire.
Me conseillez-vous de prendre openLDAP ou autre chose?

Merci pour votre aide.
loloDuff
Matelot
Matelot
 
Messages: 4
Inscrit le: 23 Avr 2009 12:00

Messagepar ccnet » 23 Avr 2009 16:43

loloDuff a écrit:J'ai beaucoup de user, mais peu de machine.
L'internet est un réseau à part.
Tous le monde travail dans un intranet avec Novell et sans Internet.

Je ne vis pas très bien le rapport avec le problème posé ou avec le fait que la présence du proxy sur un firewall est préjudiciable.

Je vais prendre la solution LDAP, étant donné que j'ai déjà un annuaire.
Me conseillez-vous de prendre openLDAP ou autre chose?

Merci pour votre aide.

Selon la version de Netware utilisée, vous avez un service Ldap sur la nds ou eDirectory qui est directement "requêtable" depuis n'importe quel client Ldap. comme tout annuaire exposé en Ldap. A priory il n'est pas nécessaire de monter un serveur OpenLdap.
ccnet
Amiral
Amiral
 
Messages: 2687
Inscrit le: 27 Mai 2006 12:09
Localisation: Paris

Messagepar loloDuff » 27 Avr 2009 14:57

Re,

Si je comprends bien la doc de advanced proxy, je dois introduire le format de la "base DN', le type de LDAP et l'adresse du serveur LDAP. En aucun, il me propose de faire un import.
Vu que je ne peux pas interconnecter mes deux réseaux (Internet et Intranet), parce que ..... j'ai pas le droit.
Je ne vois pas d'autre solution que de faire un export de l'annuaire à partir de l'Intranet et de configurer un serveur LDAP pour import l'annuaire.
HEU... Sinon, suis-je complètement à côté de la plaque?
loloDuff
Matelot
Matelot
 
Messages: 4
Inscrit le: 23 Avr 2009 12:00

Messagepar jdh » 27 Avr 2009 15:27

Oui, complètement à côté !

L'intérêt d'un LDAP, c'est d'avoir une base tenue à jour par X personnes (sur la même méthode).
Ensuite, cette base sert de référence à un ou plusieurs systèmes d'authentification.

Par exemple, on peut avoir une liste d'utilisateurs dans un ActiveDir pour serveurs Windows qui sert à l'authentification de la navigation.


Ne pas oublier qu'un bon informaticien est "feignant", c'est à dire qu'il réutilise l'information.

Si c'est pour extraire une liste et faire 2 mises à jour/suppression, c'est voué à poser d'incessants problèmes car il est TRES difficile de maintenir 2 listes simultanément.


Cela dit la problématique est très curieuse : d'un côté 1000 users avec des PC en Novell (et donc annuaire) et sans internet, de l'autre des PC avec accès et pas de LDAP.
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar loloDuff » 29 Avr 2009 07:30

Je suis complètement d'accord avec le principe.
Mais dans mon cas, je dois utiliser un annuaire séparé de mon réseau.
Pour info, le réseau est national et il y a +- 30.000 users.
Sur chaque site, il y a un serveur Novell et une connexion Internet séparé.
Actuellement, pour avoir Internet, il faut se logé en local sur une machine avec un accès commun (ex.user:internet paswd : blabla).
Il n'est pas encore à l'ordre du jour interconnecter le réseau Intern et le réseau Internet. Cela n'arrivera jamais...
Vu que j'ai l'un des plus grand site du pays avec une seul connexion Internet, je me voix obligé de retirer le NETSCREEN (qui pu) et de brancher un outil plus puissant et plus facile pour protéger le réseau Internet de l'extérieure comme de l'intérieure.
Un peyo qui veut surfer sur des sites xxx, il peut le faire toute la journée sans que l'on remarque quelque chose.
De plus, le nombre de poste internet augmente chaque année. Je vais atteindre les 200 machines.

Pour bien faire, mon annuaire pour l'internet doit juste reprendre les personnes présent dans ma tour et pas tt le pays.
Puis, il sera géré séparément. Je dois juste faire un seul export pour reprendre les users existants et actifs. D'où ma question, sur l'export et l'import sur LDAP. L'intérêt principal est de ne pas créer manuellement les 1000 users.

Je sais que c'est une solution de mxxxxx, mais je n'ai pas le choix.
loloDuff
Matelot
Matelot
 
Messages: 4
Inscrit le: 23 Avr 2009 12:00

Messagepar jdh » 29 Avr 2009 08:33

Une seule connexion Internet pour ce type de réseau ?

Je peux imaginer que le tuyau est largement plus gros qu'une ADSL 8M.
A ce moment, un IPCOP est-il le firewall adapté ?

AMHA, en mettant en place ce genre de machine, pour commencer, je réfléchirais à
- l'authentification (forte = pas que l'ip),
- la liste des sites interdits,
- les statistiques.

Je pense que je construirais la machine.
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Google [Bot] et 1 invité

cron