SME derrière IPCOP

Forum dédié à la distribution du même nom et que vous pourrez télécharger sur http://www.contribs.org. La nouvelle version de cette distribution se nomme SME Server

Modérateur: modos Ixus

SME derrière IPCOP

Messagepar bouby6killer » 10 Fév 2005 17:32

Salut à tous !

Utilisateur d'IPCOP, je suis désormais intéressé par les services de E-SMITH, mais étant plutôt du genre parano, je suis réticent à l'idée d'utiliser le mode serveur + passerelle pour remplacer mon IPCOP...

J'ai vu que certains avaient installé SME derrière IPCOP, ce qui pourrait me convenir.

Mais est-ce réellement utile en matière de sécurité ?
Et est-ce que celà ne gêne pas le fonctionnement des services de SME ?

Et enfin, si le serveur SME est déclaré en DMZ sur IPCOP, et qu'il ne fonctionne qu'en mode serveur, sera-t'il sécurisé ou non ?

Merci de partager votre expérience pour m'aider à faire le meilleur choix :wink:
bouby6killer
Matelot
Matelot
 
Messages: 9
Inscrit le: 09 Fév 2005 00:20

Re: SME derrière IPCOP

Messagepar Grand-Pa » 10 Fév 2005 20:18

bouby6killer a écrit:Mais est-ce réellement utile en matière de sécurité ?
Et est-ce que celà ne gêne pas le fonctionnement des services de SME ?

Et enfin, si le serveur SME est déclaré en DMZ sur IPCOP, et qu'il ne fonctionne qu'en mode serveur, sera-t'il sécurisé ou non ?

Je n'ai jamais mis de SME derrière IPCOP, mais dans l'ordre je dirais que :
- c'est un plus : si SME est en DMZ et qu'il est piraté, il ne sera pas une passerelle pour compromettre ton réseau local. Le risque est minime, mais on a déjà vu des serveurs attaqués sur les failles de certains modules additionnels

- si SME est en DMZ, ça ne gènera en rien

- en DMZ + fonctionnement en serveur seul = pas de sécurité. Il faut donc soit filtrer les ports à destination de SME sur IPCOP + SME en serveur seul OU SME en DMZ + fonctionnement en serveur et passerelle, même s'il n'y a rien sur la 2ème interface réseau.
Problème dans ce 2ème cas pour accéder aux ressources prévues pour n'être vues que du réseau local (donc sur la 2ème interface réseau).
Et hop, finis les galons !
Avatar de l’utilisateur
Grand-Pa
Vice-Amiral
Vice-Amiral
 
Messages: 728
Inscrit le: 08 Avr 2002 00:00
Localisation: Gap, France

enchanté :))

Messagepar bouby6killer » 10 Fév 2005 21:04

Grand-Pa !! Ca me disait quelque chose...
C'est sûrement parce que j'ai passé l'après-midi sur http://www.sme-fr.homelinux.net (fo po le dire à mon patron).
Franchement très bien le site, j'ai bien été guidé pour ma première "installation test" :roll:
Merci pour toutes ces infos...

Mais fini la léchouille :oops:
si je comprends bien, l'idéal pour moi est de laisser le serveur SME sur l'interface GREEN d'IPCOP, pour le configurer en tant que serveur seul...

Quelqu'un peut-il me confirmer que dans cette configuration, la fonction contrôleur de domaine sera dispo?
bouby6killer
Matelot
Matelot
 
Messages: 9
Inscrit le: 09 Fév 2005 00:20

Messagepar Grand-Pa » 10 Fév 2005 23:03

Le problème, si SME est en zone verte ET qu'il est accessible depuis l'extérieur ET qu'il se fait pirater, c'est toute la zone verte qui est compromise.
C'est pour cela que les serveur publiques sont toujours en DMZ (ou qu'ils devraient l'être :wink:)

En fait, l'important est de savoir où tu places la barrière de la sécurité et jusqu'où tes moyens (humains, matériels et financiers) te permettent d'atteindre tes objectifs de sécurité.
En fonction de cela, tu peux avoir plusieurs approches différentes : du moins cher (SME en front, ton réseau local directement derrière), jusqu'à l'extrême que l'on utilise au boulot (un réseau pro complètement indépendant + un réseau internet avec sas d'E/S + sas antivirus entre les deux), en passant par une solution IPCOP + SME en DMZ + SME en zone verte (éventuellement)

Sinon, le contrôleur de domaine fonctionnera forcément si tu as un SME dans la même zone que tes postes de travail.
Et hop, finis les galons !
Avatar de l’utilisateur
Grand-Pa
Vice-Amiral
Vice-Amiral
 
Messages: 728
Inscrit le: 08 Avr 2002 00:00
Localisation: Gap, France

hum dzm

Messagepar moosei » 14 Fév 2005 15:44

salut
Pour ma culture perso qu'est la dmz??
:oops:



merci
Moosei
"débutant"
Avatar de l’utilisateur
moosei
Premier-Maître
Premier-Maître
 
Messages: 64
Inscrit le: 20 Juin 2004 12:44
Localisation: anger (49)

Messagepar Yoda » 14 Fév 2005 16:45

J'ai les noms de ceux qui font les cons.... (M.Coluche)
Avatar de l’utilisateur
Yoda
Vice-Amiral
Vice-Amiral
 
Messages: 511
Inscrit le: 22 Avr 2003 00:00
Localisation: Luxembourg


Retour vers E-Smith / SME Server

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité