Empecher le green d acceder au blue, possible ???

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Empecher le green d acceder au blue, possible ???

Messagepar popoch » 30 Juil 2004 20:56

Bonjour, je voudrais mettre en place ipcop pour 2 societes. Je m explique :

2 societes partagent un acces internet et une dmz. Elles veulent absolument separer leurs lans.

Je pensais donc installer ipcop avec 4 interface : Green+Blue+Orange+Red.

Le pb c est que le Green peut acceder au Blue et que le Blue possede un filtrage sur les adresses Mac.

N etant pas un specialiste iptable, je me tourne vers les specialistes de ce forum :

Est il possible d interdire l access du Green vers le Blue et d enlever le filtrage d adresse Mac sans pour autant modifier de trop le firewall ???

Merci pour vos reponses :wink:
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar popoch » 09 Août 2004 16:45

Vraiment personne ?


SVP, j ai vraiment besoin de conseils :oops:
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar tomtom » 09 Août 2004 17:14

yep c'est possible, moyennant quelques commandes..

Pour bloquer les acces de green vers blue :

ajouter dans le rc.local une commande qui va bien

iptables -A FOWARD -p tcp -i $IFACE_BLUE -o $IFACE_GREEN -j DROP
iptables -A FOWARD -p tcp -o $IFACE_BLUE -i $IFACE_GREEN -j DROP

ca suffira.

Pour debloquer les addresses MAC, surement regarder dans le rc.firewall les lignes ocntenant le pattern "-m mac", et supprimer un peu ce qsui bloque à ce niveau. Mais c'est pus dur !

t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar popoch » 09 Août 2004 17:59

merci beaucoup
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar popoch » 09 Août 2004 18:02

j ai cru voir sur le forum qu il y avait des pbs qd on montait un ipcop avec 4 interfaces... Je me trompes ???
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar Panda44 » 09 Août 2004 19:55

J'ai un IPCOP avec les 4 interfaces.
Je n'ai pas encore utilisé la DMZ (orange), mais tout le reste fonctionne parfaitement.
Panda44
Matelot
Matelot
 
Messages: 6
Inscrit le: 24 Juil 2004 14:19

Messagepar Gesp » 09 Août 2004 21:09

j ai cru voir sur le forum qu il y avait des pbs qd on montait un ipcop avec 4 interfaces... Je me trompes ???

C'est un vieux bug solutionné maintenant qui a résisté à quelques versions
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar popoch » 09 Août 2004 21:40

y a t il une manip particuliere a faire sur la beta 3 , c est celle que j utilise...
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar popoch » 12 Août 2004 12:23

Si j utilise la derniere beta, ce sera bon ?



@ GESP


j ai trouve ceci en faisant des recherches sur ixus, concernant le filtrage d adresse mac :
viewtopic.php?t=17118


Je suis passe en version 1.4b6, le problem concernant les 4 interfaces est il resolu en 1.4b6 ?
car j ai un message qui s affiche sous la console :

Code: Tout sélectionner
:Invalid Adress
Dernière édition par popoch le 19 Août 2004 12:14, édité 1 fois au total.
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar popoch » 19 Août 2004 12:13

@ Gesp ,

je viens d essayer tes commandes pour iptables et j ai le message d erreur suivant :


Code: Tout sélectionner
iptables -A FOWARD -p tcp -i $IFACE_BLUE -o $IFACE_GREEN - DROP
Warning: wierd character in interface `-o' (No aliases, :, ! or *).
iptables: No chain/target/match by that name



Est ce que je peux directement mettre le nom de l interface a la place de la variable ?
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar lucyfire » 19 Août 2004 13:53

j'ai lu le post en travers mais il me semble que:

iptables -A FORWARD -p tcp -i $IFACE_BLUE -o $IFACE_GREEN -j DROP

et non pas:

iptables -A FOWARD -p tcp -i $IFACE_BLUE -o $IFACE_GREEN - DROP

[Edit] je ne sais pas dans quel fichier tu mets ça mais il doit inclure le /var/ipcop/ethernet/settings pour utiliser les IFACE_* [/Edit]

++

lcf
"Les hommes déprécient ce qu'ils ne peuvent comprendre." [Goethe]
Avatar de l’utilisateur
lucyfire
Amiral
Amiral
 
Messages: 1109
Inscrit le: 15 Mai 2003 00:00
Localisation: Lyon

Messagepar Gandalf » 19 Août 2004 14:33

Ce n'est pas FOWARD mais FORWARD !!!!!!!!! avec un R !
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar popoch » 19 Août 2004 22:36

excusez moi c est une faute de frappe

j ai bien mis forward....

mais par contre les variables utilisees par gesp ne fonctionnent pas sur la b6... alors j ai mis a la pla ce les interfaces correpondantes...

eth0 pour bleu et eth1 pour green, est ce que c est correcte ???

De plus je n ai pas l impression que cela fonctionne le green peut tjrs acceder au blue...
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar popoch » 23 Août 2004 11:38

est ce qu en mettant les sous reseaux corespondant au lieu des interfaces, ca marcherait mieux ?
:D :D :D


Cordialement popoch
Avatar de l’utilisateur
popoch
Vice-Amiral
Vice-Amiral
 
Messages: 582
Inscrit le: 05 Mars 2004 01:00
Localisation: Brest / Lannion / Rennes

Messagepar lucyfire » 23 Août 2004 12:50

salut Popoche,

moi je reitère mon "je ne sais pas dans quel fichier tu mets ça mais il doit inclure le /var/ipcop/ethernet/settings pour utiliser les IFACE_*"

donc tu mets ça dans un fichier ou tu le tape directement en commande ?

++

lcf
"Les hommes déprécient ce qu'ils ne peuvent comprendre." [Goethe]
Avatar de l’utilisateur
lucyfire
Amiral
Amiral
 
Messages: 1109
Inscrit le: 15 Mai 2003 00:00
Localisation: Lyon

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité