par jdh » 10 Nov 2005 09:07
Si je comprends bien du côté Red (Internet) et du côté Orange (Dmz), il y a le MEME adressage au sens Ip. Autrement dit la machine IPCOP a 2 cartes réseaux qui sont dans le MEME reseau Ip.
Il est clair que, dans ce genre de situation, cela PEUT fonctionner SOUS RESERVE que le "proxy arp" soit activé.
Mais cela n'est pas conseillé !
Il est bien préférable que les adressages Ip soit distincts (et même que la DMZ utilise un adressage de type privé au sens de la RFC 1918 et qu'en conséquence il y ai translation d'adressage en sortie c'est à dire "masquerade").
Dans le cas de plusieurs adresses Ip disponibles du côté Red (et correspondantes à plusieurs serveurs en DMZ), il conviendra de faire du SNAT pour les connexions sortantes. Grace à Ip_Conntrack les connexions entrantes fonctionneront aisément correctement. (SNAT est nécessaire : il ne faudrait pas que les connexions entrantes arrivent avec une adresse et que les connexions sortantes le soit avec une autre adresse). Enfin quand tu en seras à comprendre exactement ce que je viens de dire, tu ne seras pas loin de la solution. A titre personnel j'ai eu l'occasion de mettre en oeuvre ce cas : plusieurs adresses publiques avec une simple Debian+Shorewall. Et cela fonctionnait parfaitement correctement, cela va sans dire.