IPCop et smtp

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar fouhaa » 16 Mars 2004 18:16

Très bizzard, je viens d'installer deux pare-feu IPCop j'ai changé de version parce que toutes celles que j'ai essayé avait le même problème : impossible de faire rentrer smtp de rouge vers orange et de rouge vers vert : <BR> <BR>Internet ===== IPCop ======== IPcop <BR> = = <BR> = = <BR> = = <BR> = = <BR> = = <BR> Postfix (orange) exchange(vert) <BR> <BR>donc après m'être battu avec ipcop <IMG SRC="images/smiles/icon_boxe2.gif"> , internet vers postfix fonctionne enfin mais postfix vers exchange marche pas <BR>@ ip <BR> <BR> <BR>132.55.12.2/29===== 192.168.1.2/29 ======== 192.168.1.3/29 <BR> 80.1.1.2/29 = <BR> = = <BR> = = <BR> = = <BR> = = <BR> 80.1.1.4/29 <BR> <BR>Je comprend plus rien <IMG SRC="images/smiles/icon_confused.gif"> mais, j'ai bien fait un transfert de port, un alias externe mais ça marche que pour internet - postfix. <BR>J'ai donc essayé IPcop 1.3, 1.4a et maintenant pour les deux FW j'en suis à la 1.4 b2. Un patch qui maque ??? j'en ai déja installé un mais c'était le même pour les deux distributions <BR> <BR>Alors qu'est-ce qui ne va pas ???? <BR>
Mandrake 9.1 Windows serveur 00-03, IPCop, Win XP... du moment qu'on s'en sort...
Avatar de l’utilisateur
fouhaa
Aspirant
Aspirant
 
Messages: 106
Inscrit le: 12 Mars 2004 01:00
Localisation: cote d'or

Messagepar tomtom » 16 Mars 2004 18:50

Peux-tu essayer d'être un peu plus clair ? <BR> <BR>Ou est ton postfix ? <BR>ou est ton exchange ? <BR> <BR>Pourquoi 2 ipcops ? tu as une vraie DMZ entre les 2 ? <BR> <BR>Bref, un peu plus de precisions, car ton schema n'est pas très net ! <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar fouhaa » 17 Mars 2004 09:36

Mon schéma en fait ressenblait pas du tout à ça lorsque j'ai tapé le message <BR> <BR>donc <BR> <BR>Internet (rouge) <BR>| <BR>| <BR>| <BR>| <BR>IPCop 1.4b2=========postfix (orange) <BR>(vert) <BR>| <BR>| <BR>| <BR>| <BR>| <BR>(rouge) <BR>IPcop 1.4b2=========Exchange (vert) <BR> <BR>en gros ça donne <BR> <BR>(ipcop 1.4b2 <BR>(132.55.12.2(rouge) <BR>( <BR>(80.1.1.2 (orange) =====================80.1.1.4 (exchange) <BR>( <BR>(192.168.1.2 (vert) <BR>| <BR>| <BR>| <BR>| <BR>| <BR>(IPcop 1.4b2 <BR>(192.168.1.3(rouge) <BR>( <BR>(10.1.1.1 (vert) <BR>| <BR>| <BR>| <BR>réseau local <BR> <BR>Il y a deux IPcop pour plus de sécurité, et à terme la zone entre les deux IPCop servira pour des serveurs FTP <BR>J'espère que ça t'aidera là j'ai plus d'idées <IMG SRC="images/smiles/icon_confused.gif"> <IMG SRC="images/smiles/icon_cussing.gif"> <IMG SRC="images/smiles/icon_help.gif">
Mandrake 9.1 Windows serveur 00-03, IPCop, Win XP... du moment qu'on s'en sort...
Avatar de l’utilisateur
fouhaa
Aspirant
Aspirant
 
Messages: 106
Inscrit le: 12 Mars 2004 01:00
Localisation: cote d'or

Messagepar fouhaa » 17 Mars 2004 09:42

Désolé j'ai fait un erreur <BR> <BR>Internet <BR>| <BR>| <BR>| <BR>| <BR>...........IPCop 1.4 b2................ <BR>(132.55.12.2 (rouge) <BR>( <BR>(80.1.1.2 (orange) ================ POSTFIX(80.1.1.4) <BR>( <BR>(192.168.1.2 (vert) <BR>| <BR>| <BR>| <BR>| <BR>.............IPCOP1.4b2................ <BR>(192.168.1.3 (rouge) <BR>( <BR>(10.1.1.1 (vert) <BR>| <BR>| <BR>| <BR>Exchange (10.1.1.7) <BR> <BR>
Mandrake 9.1 Windows serveur 00-03, IPCop, Win XP... du moment qu'on s'en sort...
Avatar de l’utilisateur
fouhaa
Aspirant
Aspirant
 
Messages: 106
Inscrit le: 12 Mars 2004 01:00
Localisation: cote d'or

Messagepar tomtom » 17 Mars 2004 10:45

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2004-03-17 08:42, fouhaa a écrit: <BR> <BR> <BR>Internet <BR>| <BR>| <BR>| <BR>| <BR>...........IPCop 1.4 b2................ <BR>(132.55.12.2 (rouge) <BR>( <BR>(80.1.1.2 (orange) ================ POSTFIX(80.1.1.4) <BR>( <BR>(192.168.1.2 (vert) <BR>| <BR>| <BR>| <BR>| <BR>.............IPCOP1.4b2................ <BR>(192.168.1.3 (rouge) <BR>( <BR>(10.1.1.1 (vert) <BR>| <BR>| <BR>| <BR>Exchange (10.1.1.7) <BR> <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>OK pour la config. <BR> <BR>J'ai quelques questions : <BR> <BR>1- Tu sembles avoir une ip fixe (d'ailleurs je te conseille d'eviter de la donner en plus de ta config, ce n'est pas tres malin ! ).. Mais tu configures ta DMZ 1 avec des ip publiques.... Tu en possèdes une plage complète, ou est-cu une erreur de ta part ? <BR> <BR>2- Pour que ca puisse marcher, ton postfix doit pouvoir acceder à ton exchange. <BR>Ceci implique : <BR>- 1 pinhole sur le ipcop 1 pour autoriser postfix à acceder à l'adresse ip de exchange. <BR>- que le ipcop 2 laisse passer ce flux. <BR>Or ! IPCop fait du nat ! C'est à dire qu'il est configuré pour n'utiliser qu'une seule ip publique sur sa zone rouge... <BR> <BR>En fait, pour que ton truc fonctione, il faudrait que ton postfix relaye sur l'ip RED de ton second IPCop (moyennant toujours le pinhole ! ), et que ton second IPCop fasse un foroward de son port 25 vers le exchange en green. <BR> <BR>De plus, quand le exchnage va "parler" au postfix, son adresse sera translatée par IPCop, utilisant l'adresse "RED" c'est à dire 192.168.1.3. <BR> <BR> <BR> <BR> <BR>Mon conseil : Tu gardes le premier IPCop, même config, pour creer la DMZ (utilises une adresse RFC 1918 compliant pour ta dmz ceci dit !) <BR>Tu remplaces le second IPCop par un autre firewall, qui ne fera pas de nat.. Freesco par exemple (tient sur une disquette, facile à configurer), ou pourquoi pas censornet, qui correspondrait tres bien à cette utilisation. <BR> <BR>Ca eviterait de translater des adresses transaltées.... <BR> <BR> <BR>t. <BR>
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar fouhaa » 17 Mars 2004 12:32

En fait vers internet, il y a un modem ethernet, qui est compétement idépendant de l'architecture, j'ai bien configuré le postfix pour qu'il envoye sur 192.168.1.3. <BR> <BR>Mais ça ne fonctionne pas. J'ai placé un ordi au millieu entre la rouge et la verte, telnet sur le port 25 avec l'IP de exchange, pas moyen, pourtant de rouge vers orange, pas de problème. <BR>Sinon merci pour l'info (nat) mais je pensai pas que sa poserai des problèmes. autre question les IP de la DMZ peuvent-elles être privé 10.... ou 172... ou 192.168... ??? <BR>J'ai aussi un problème avec les Logs de iptables ils sont ou ???? <BR>Désolé pour les question un peu idiotes, faut bien commencer <IMG SRC="images/smiles/icon_frown.gif">
Mandrake 9.1 Windows serveur 00-03, IPCop, Win XP... du moment qu'on s'en sort...
Avatar de l’utilisateur
fouhaa
Aspirant
Aspirant
 
Messages: 106
Inscrit le: 12 Mars 2004 01:00
Localisation: cote d'or

Messagepar Franck78 » 17 Mars 2004 13:01

Puisque tu as créé une DMZ entre tes deux FW, tu n'as pas besoin <BR>d'utiliser ORANGE pour ton postfix. <BR>Ca met deux barrière entre lui et exchange. <BR>Et toujours une seule entre lui et l'internet. <BR> <BR>Les serveurs public dans la DMZ. (ftp, http, proxy?, postfix) et ids. <BR>Et une seule DMZ pour commencer <BR> <BR>_________________ <BR>Franck <IMG SRC="images/smiles/icon_wink.gif"><BR><BR><font size=-2></font>
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar fouhaa » 17 Mars 2004 14:55

C'est bien ce que j'essaie de faire mais j'arrive pas à envoyer postfix sur exchange (connection timed out). De plus, dans la dmz entre les deux IPCop, il y aura un pot de miel (honey pot, leurre) <BR>c'est pour ça que j'ai besion de deux pare-feu <IMG SRC="images/smiles/icon_up.gif">
Mandrake 9.1 Windows serveur 00-03, IPCop, Win XP... du moment qu'on s'en sort...
Avatar de l’utilisateur
fouhaa
Aspirant
Aspirant
 
Messages: 106
Inscrit le: 12 Mars 2004 01:00
Localisation: cote d'or

Messagepar Franck78 » 17 Mars 2004 15:04

Commences par enlever la zone ORANGE. Après seulement <BR>on pourra faire quelquechose. <BR> <BR>On a bien compris ce que tu veux: une DMZ délimitée <BR>par deux FW. Un classique, moins courant que la <BR>solution du pauvre. <BR>
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar fouhaa » 17 Mars 2004 15:38

NON j'ai deux DMZ, une dans la quelle il ya les serveurs postfix et apache, l'autre dans la quelle il y a le pot de miel. j'ai donc besion d'une double DMZ, pour que le pot de miel puisse fonctionner correctement, il a besoin d'avoir un environement un peu particulier. <BR>je peux effectivement changer de pare-feu pour pas faire de nat, mais j'ai besion d'avoir une dmz dans la quelle il y a http et smtp, l'autre dans la quelle il y a ce fameux pot de miel. désloé de me répéter mais la solutions ne se trouve, à mon avis pas dans la typologie du réseau mais plutot dans sa configuration : un oublie de ma part, une info qui me manque. <BR> <BR>si réellement ça fonctionne pas à cause de ça, alors il faut que je trouve un autre coin pour mettre le "Honey pot" <BR> <BR>Merci a+
Mandrake 9.1 Windows serveur 00-03, IPCop, Win XP... du moment qu'on s'en sort...
Avatar de l’utilisateur
fouhaa
Aspirant
Aspirant
 
Messages: 106
Inscrit le: 12 Mars 2004 01:00
Localisation: cote d'or

Messagepar tomtom » 17 Mars 2004 16:36

as-tu deja consiguré la DMZ pinhole pour autoriser le flux de la premiere dmz vers le red du second IPCop ? <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar fouhaa » 17 Mars 2004 16:41

Oui mais ça marche pas pourtant j'ai bien fait <BR> <BR>> accès à la dmz <BR> <BR>adresse orange 80.1.1.4 port 25 <BR>adresse verte 192.168.1.3 port 25, j'ai bien essayé mais ça fonctionne pas. <BR> <BR>Si tu as un idée je suis preneur <BR> <BR>merci
Mandrake 9.1 Windows serveur 00-03, IPCop, Win XP... du moment qu'on s'en sort...
Avatar de l’utilisateur
fouhaa
Aspirant
Aspirant
 
Messages: 106
Inscrit le: 12 Mars 2004 01:00
Localisation: cote d'or

Messagepar tomtom » 17 Mars 2004 17:35

ben ensuite, verifier le transert de ports sur le second IPcop. <BR> <BR>Verifier aussi que tu n'as rien dans les logs du second IPcop t'indiquant l'erreur (j'ai ouï dire que dans certains cas, IPCop se comportait assez mal quand des adresses privées s'addressaient à lui sur son interface red... ) <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar fouhaa » 18 Mars 2004 10:09

ça c'est cool, je vais essayer de ce pas, mais les adresses oranges, peuvent-elles être privées ? <BR>Sinon j'ai toujours pas de sortie de orange vers vert pour postfix. ??? <BR>Je sais pas ce qui se passe. si tu veux, je peux t'envoyer ma config par feu .
Mandrake 9.1 Windows serveur 00-03, IPCop, Win XP... du moment qu'on s'en sort...
Avatar de l’utilisateur
fouhaa
Aspirant
Aspirant
 
Messages: 106
Inscrit le: 12 Mars 2004 01:00
Localisation: cote d'or

Messagepar tomtom » 18 Mars 2004 11:12

Le sadresse oranges DOIVENT etre privées (à moins que tu ne possèdes une classe complète d'adresses publiques à y mettre !) <BR> <BR>Ensuite, pour que le orange puisse parler au green, il faut configurer un "dmz pinhole" (ce que tu as fait apparemment). <BR> <BR>Enfin, verifier (en mettant un poste de test dans la zone intermediaire)que la pinhole marche bien... <BR> <BR>Ensuite, on s'attaquera au secon IPcop <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron