par tomtom » 17 Mars 2004 10:45
<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE>
<BR>Le 2004-03-17 08:42, fouhaa a écrit:
<BR>
<BR>
<BR>Internet
<BR>|
<BR>|
<BR>|
<BR>|
<BR>...........IPCop 1.4 b2................
<BR>(132.55.12.2 (rouge)
<BR>(
<BR>(80.1.1.2 (orange) ================ POSTFIX(80.1.1.4)
<BR>(
<BR>(192.168.1.2 (vert)
<BR>|
<BR>|
<BR>|
<BR>|
<BR>.............IPCOP1.4b2................
<BR>(192.168.1.3 (rouge)
<BR>(
<BR>(10.1.1.1 (vert)
<BR>|
<BR>|
<BR>|
<BR>Exchange (10.1.1.7)
<BR>
<BR>
<BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End -->
<BR>
<BR>OK pour la config.
<BR>
<BR>J'ai quelques questions :
<BR>
<BR>1- Tu sembles avoir une ip fixe (d'ailleurs je te conseille d'eviter de la donner en plus de ta config, ce n'est pas tres malin ! ).. Mais tu configures ta DMZ 1 avec des ip publiques.... Tu en possèdes une plage complète, ou est-cu une erreur de ta part ?
<BR>
<BR>2- Pour que ca puisse marcher, ton postfix doit pouvoir acceder à ton exchange.
<BR>Ceci implique :
<BR>- 1 pinhole sur le ipcop 1 pour autoriser postfix à acceder à l'adresse ip de exchange.
<BR>- que le ipcop 2 laisse passer ce flux.
<BR>Or ! IPCop fait du nat ! C'est à dire qu'il est configuré pour n'utiliser qu'une seule ip publique sur sa zone rouge...
<BR>
<BR>En fait, pour que ton truc fonctione, il faudrait que ton postfix relaye sur l'ip RED de ton second IPCop (moyennant toujours le pinhole ! ), et que ton second IPCop fasse un foroward de son port 25 vers le exchange en green.
<BR>
<BR>De plus, quand le exchnage va "parler" au postfix, son adresse sera translatée par IPCop, utilisant l'adresse "RED" c'est à dire 192.168.1.3.
<BR>
<BR>
<BR>
<BR>
<BR>Mon conseil : Tu gardes le premier IPCop, même config, pour creer la DMZ (utilises une adresse RFC 1918 compliant pour ta dmz ceci dit !)
<BR>Tu remplaces le second IPCop par un autre firewall, qui ne fera pas de nat.. Freesco par exemple (tient sur une disquette, facile à configurer), ou pourquoi pas censornet, qui correspondrait tres bien à cette utilisation.
<BR>
<BR>Ca eviterait de translater des adresses transaltées....
<BR>
<BR>
<BR>t.
<BR>
One hundred thousand lemmings can't be wrong...