Config seveur Ipcop interface vlan - Lan

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Config seveur Ipcop interface vlan - Lan

Messagepar CaTtleyA » 10 Août 2005 23:35

Bonjour, je cherhce a termine ou se situe le ou les fichier des configuration des types 'CONFIG_TYPE=3'
dans le fichier /var/ipcop/ethernet/setting
merci.
CaTtleyA
Major
Major
 
Messages: 89
Inscrit le: 29 Oct 2004 12:44
Localisation: no found

Messagepar CaTtleyA » 10 Août 2005 23:36

je cherche a mettre en place plus de 4 interface..
j'ai beau cherche sur le forum. mais je ne trouve rien se rapprochant de ma demande..

Mon serveur actuelle a deux interface ethernet sur le serveur + deux cartes reseau D-link avec 4 interface ethernet chacun ..

Thks.
CaTtleyA
Major
Major
 
Messages: 89
Inscrit le: 29 Oct 2004 12:44
Localisation: no found

Messagepar keraden » 11 Août 2005 00:19

C'est quoi l'idée ?
Plusieurs DMZ ou plusieurs réseaux locaux ?
Ma petite connaissance d'IPCOP me fait dire qu'il serait limiter à 4 interfaces : RED + ORANGE + BLUE + GREEN

A+
Avatar de l’utilisateur
keraden
Premier-Maître
Premier-Maître
 
Messages: 62
Inscrit le: 24 Nov 2003 01:00

Messagepar CaTtleyA » 11 Août 2005 02:23

oui, il me faut mettre en place plusieurs LAN et DMZ ..

les differants seront pour les réseau Voipipour chaque site..

Et la suite se ferai a mettre en place Trois Wan ..
CaTtleyA
Major
Major
 
Messages: 89
Inscrit le: 29 Oct 2004 12:44
Localisation: no found

Messagepar Gesp » 11 Août 2005 11:08

CONFIG_TYPE est utilisé partout donc ce que tu te prépares à faire n'est vraiment pas simple.
De plus il te faudra modifier setup et rajouter de nouvelles règles pour gérer ces nouveaux réseaux.
Cela risque de ne plus trop ressembler à un ipcop après...

Concernant les vlan, les binaires userspace et kernel seront fournis en 1.4.7, à toi d'en faire ce que tu veux après.
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar CaTtleyA » 12 Août 2005 14:17

Merci pour les informations données.
Sinon il y a pas une autres on plus souples .. firewall Mandrakesoft..

le but est de gérer plusieurs Wan 8.. eventuellement faire une reglé alias ip public.. eth0:0, e th0:1, eth0:2, etc.. ensuite créé le nombre de DMZ voulu.. puis les différents LAN nécessaire.

Un Lan (DHCP°) correspond a un GROUP CLIENT et chaque client se verra attribuer une IP de sont group.
Voila pouquoi j'avais retenu Ipcop pour sa souplesse et efficacité. Et il me restait plus car créer en dure les différents LAN DMZ WAN...

avec une gestion graphique de chaque group client.



WAN 8 LAN 5 DMZ 4
CaTtleyA
Major
Major
 
Messages: 89
Inscrit le: 29 Oct 2004 12:44
Localisation: no found

Messagepar Gesp » 12 Août 2005 16:03

J'ai peur de te détromper mais IPCop n'est pas vraiment souple coté adaptation, dès que l'on sort du cadre prédéfini de ce qui est supporté.

Pour des questions de sécurité, il y a quelques programmes auxiliaires en C pour faire des taches pour lequelles on ne veut pas laisser les droits à l'interface web de le faire. Donc tu risques d'avoir à changer/recompiler tous ces programmes qui ne peuvent faire aujourd'hui que ce qui est prévu dans IPCop.
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Techniquement intéressant, mais douteux en exploitation.

Messagepar jml-61 » 13 Août 2005 17:43

Outre le fait que modifier IPCOP peut-être une source d'instabilité, gérer un système qui concentre trop de fonctionnalités peut aussi devenir plus que génant quand il tombe en panne. Il faut définir un plan de secour à toute épreuve. :?

Personnellement :roll: , je privilègierai la mise en place de plusieurs FW IPCOP (au prix d'un vieux PC PII ou PIII à chaque fois). Le plantage d'une machine affectera une partie limité des utilisateurs et/ou du système d'information. On aura pris le soin de préparer une machine de spare prête à recevoir la disquette de sauvegarde IPCOP pour redémarrer dans les meilleurs délais. Il est vrai qu'un outil de supervision :idea: centralisé (Nagios???) de routeurs IPCOP évitant la connexion individuelle à chacun d'entre eux serait un plus et un moyen de voir plus ambitieux pour entrer dans les entreprises. Et puis après tout on est sûr qu'on limitera des excès de latence générer par la gestion des I/O sur une même machine, avec un kernel 2.4.

Cela dit ajouter des cartes réseaux supplémentaires manuellement ne doit pas être si complexes que cela, par contre toute la gestion via l'interface d'administration est proscrite tant qu'aucune adaptation des scripts perl et javascript n'est réalisée... a éviter! :evil: . Ensuite les règles de filtrage peuvent être adaptés à sa sauce dans /etc/rc.d/rc.firewall.local. La maîtrise des iptables est nécessaire. Si on analyse ce que génère IPCOP à ce niveau c'est déjà impressionnant mais pas insurmontable.

Rester simple peut être la meilleure stratégie et les petits surcoûts compenseront la perte de temps imposée par la complexité.

Good luck!
jml-61
Matelot
Matelot
 
Messages: 2
Inscrit le: 13 Août 2005 16:44

Messagepar CaTtleyA » 15 Août 2005 00:46

merci, de vos sugestions.
Je pense qui serait plus sage de passer par une distrbution debian.. et mettre en place divers service en place nat dhcp regle de firewall ...
Sinon que pensez-vous de mandrakesoft firewall.. ou je rencontrerais le meme soucis..
CaTtleyA
Major
Major
 
Messages: 89
Inscrit le: 29 Oct 2004 12:44
Localisation: no found

FW Mandrake

Messagepar jml-61 » 16 Août 2005 10:39

En toute sincérité je ne la connaîs pas. Il y a eu communiqué de presse il n' y a pas longtemps avec la sortie de la dernière version du produit, avec une mise en avant de ses capacités multi-LAN. Cela avait retenu mon attention mais pas plus que ça.

Ce qui me fait retenir IPCOP c'est son noyau sécurisé, en fait compilé de manière à générer un code qui "interdit" les attaques par débordement. L'offre de Mandrake affiche également une notion de noyau sécurisé mais je n'ai pas trouvé par quel procédé il y parviennent. Il n'y a rien qui permette de mettre Mandrake réellement en défaut. Mais gageons que ces récentes fusions en font un acteur sérieux qui doit défendre sa notoriété en Amérique du sud et en Asie. Sans oblier que l'armée française les a missionné dans un projet de "durcissement à toute épreuve" du noyau. C'est peut-être une bonne voie à suivre.

Bone chance.
jml-61
Matelot
Matelot
 
Messages: 2
Inscrit le: 13 Août 2005 16:44

Messagepar Gandalf » 16 Août 2005 11:44

Effectivement le MNF répond à tes attentes puisqu'il est multizonal : pas de RED/BLUE et autres couleurs, tu définis autant de zones que tu veux ( 1 zone = 1 interface bien sûr, donc limité par la capacité physique de la carte mère ), et tu définis tes règles entres toutes ces zones ( à la base tout y est interdit, à la différence d'IPCOP :wink: ).

Par expérience ce firewall est très performant et j'en suis extrèmement content : l'administration des règles est un régal ( je ne m'étends pas plus la dessus d'autres posts en parlent en long en large et en travers ! )

En revanche comme l'abordent certaines personnes, Mandrake ( maintenant Mandriva ) est assez obscure sur l'utilisation du produit : la version 8.2 nécessite des modifications afin de pouvoir bénéficier des mises à jour ( payantes chez Mandriva ), mais ces modifs restent légales. La dernière version MNF 2 "parait" introuvable au téléchargement sur le site de Mandriva ( ancienne version ) alors que c'est bien le MNF 2 qui est à la vente ! Ceci dit à priori rien n'interdirait quelqu'un de mettre le MNF 2 en libre téléchargement ... bref, je te conseille vivement de l'expérimenter et de venir sur le forum relatif au MNF en cas de problèmes !

Pour la doc : ftp://new.homelinux.net/MNF ( un peu lent mais ça fonctionne quand même ! :lol: )

@ +
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar CaTtleyA » 16 Août 2005 16:22

Merci.. est-il aussi souple de créee plusieur wan. sur cette distribution..

Oui, Mnf on m'enavait déja parlé. mais les mises à jours était payante.. ou le support..
je termine de lire les documentation que vous m'avez fais parenir. :)
CaTtleyA
Major
Major
 
Messages: 89
Inscrit le: 29 Oct 2004 12:44
Localisation: no found

Messagepar Gandalf » 16 Août 2005 18:57

CaTtleyA a écrit:Merci.. est-il aussi souple de créee plusieur wan. sur cette distribution..

Il n'y a pas à proprement parler de zones dans MNF, comme on peut l'entendre dans IPCOP par exemple, avec DMZ, Zone bleue, rouge .... etc. Sur MNF ce ne sont que des réseaux séparés auxquelles on attribue le rôle que l'on veut. A nous ensuite de gérer les bons flux entre toutes ces zones !

CaTtleyA a écrit:Oui, Mnf on m'enavait déja parlé. mais les mises à jours était payante.. ou le support..


Pour l'ancienne version pas besoin de payer quoique ce soit ( en modifiant les scripts ) mais pour la dernière en date, nous n'avons pas encore d'informations précises !

CaTtleyA a écrit: je termine de lire les documentation que vous m'avez fais parenir. :)

Pas de miracle pour maîtriser un MNF, il faut lire TOUTES les docs, alors bonne lecture ...
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité