ne faut-il pas mieux également séparé les 2 filtrages sur 2 serveurs différents?
Il vaudrait mieux en effet. Il faut expliquer pourquoi. J'ai déjà beaucoup et souvent expliqué pourquoi ni le relai smtp ni le proxy n'ont leur place sur le firewall. Je n'ai pas le temps de tout recommencer une nouvelle fois. Mais je peux donner quelques lignes directrices.
Un firewall doit être sûr. Un firewall c'est du logiciel (sur un matériel dédié comme sur un serveur). Plus un logiciel ou un système comporte de ligne de code moins il est sûr. Le nombre de vulnérabilités est directement proportionnel au nombre de ligne de code. Plus la plateforme de votre firewall est restreinte moins il est potentiellement vulnérable.
Le filtrage du courrier est assez fortement consommateur de ressource. Il faut un relai efficace et particulièrement stable pour ce travail. Postfix est probablement un des logiciels les plus stables qui existe autant pour la version courante que pour les versions passées. Construire un relai de messagerie assurant le filtrage sur la base de Postfix est un bon départ. Ce n'est pas un travail trivial. Aussi pour aller vite et efficacement je vous conseillerai une distribution qui le permet facilement. ClarkConnect Community v5. Gratuite pour ce que vous avez à faire. J'ai déjà développé sur Ixus les raisons de ce choix ainsi que les améliorations possibles. De plus vos bénéficiez de la puissance et de la souplesse de Postifix (avec Spamassassin, le grey listing, ...).
Le proxy est un sujet pouvant être relativement complexe. Pour une centaine d'utilisateurs, avec du filtrage d'url, il faudra de la mémoire sur cette machine. La référence en matière de proxy c'est bien sûr Squid et ses addons. Plateforme Debian avec Squid, SquidGuard et les addons nécessaires.
La mise en musique de toute cela peut s' envisager de plusieurs façons. Vous utiliseriez ipcop donc une seule dmz. Si cela convient, c'est à dire que la séparation des machines acceptant du trafic externe de celles qui ne font que "sortir" n'est pas jugée nécessaire, alors une machine Vmware (ESX pas vmware server) avec les deux machines (relai smtp, proxy) conviendra. Sinon il faut séparer.
Et il est alors nécessaire d'avoir deux dmz, une interne, une externe. Le critère de séparation est le sens du trafic.
Voilà, je pense, de quoi commencer à réfléchir.