Placer un proxy filtrant IPcop derrière un boitier firewall?

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Placer un proxy filtrant IPcop derrière un boitier firewall?

Messagepar VXgas » 09 Nov 2005 12:30

Bonjour à tous,

je dispose d'un firewall de type "boite noire" et je souhaiterai ajouter un IPcop qui fasse proxy filtrant transparent (web et email) :

L'architecture est la suivante :
* FIREWALL :
- adresse IP fixe publique pour le "RED" (84.#.#.18)
- adresse IP fixe privée pour le "GREEN" (192.168.0.251)
- RED connecté au routeur du FAI
- GREEN connecté à un switch
- il dispose d'une DMZ

* Routeur du FAI :
- IP fixe publique (84.#.#.17)
- impossibilité de le reconfigurer (peut être sur demande)

* Routeur interne :
- passerelle par défaut
- adresse IP fixe privée (192.168.0.254)
- routage vers internet et/ou les sites distants
- reconfiguration sur demande seulement

* Proxy filtrant :
- filtrage email
- filtrage HTTP et FTP

(internet)---[ROUTEUR FAI (ip publique)]----[Red(ip publique) PAREFEU Green (ip privé)]----switch---[routeur privé]----

================
Questions :
- puis-je faire un proxy filtrant transparent avec IPcop+copfilter sans activer son parefeu ?
- existe il une autre solution pratique autre qu'IPcop avec les fonctionnalités de copfilter
- dois-je mettre une ou deux cartes réseau sur l'IPcop dans ce cas là ?
- dois-je placer le proxy en DMZ ?
- Que dois je reconfigurer au niveau du réseau ?

Merci de vos conseils et de votre réflexion.

-= VX =-
Avatar de l’utilisateur
VXgas
Aspirant
Aspirant
 
Messages: 104
Inscrit le: 03 Fév 2004 01:00

Messagepar Zitoirz » 09 Nov 2005 15:14

bonjour,
en fait tu souhaite un proxy filtrant, je pense qu' IPCop est beaucoup plus axé firewall que proxy, tu peut regarder de coté d'autre distribution. A une époque j'avais testé censornet qui est basé sur une debian... Par contre je ne sais plus si c'est du libre. http://www.censornet.com/
Zitoirz.
Avatar de l’utilisateur
Zitoirz
Aspirant
Aspirant
 
Messages: 120
Inscrit le: 01 Jan 2003 01:00
Localisation: Picardie

Messagepar VXgas » 12 Déc 2005 12:46

Censornet semble un produit assez complet mais ne fait que proxy web et mon principale but et de faire du proxy email pour effectuer du filtrage antivirus et antispam.

D'autres idées ?

-= VX =-
Avatar de l’utilisateur
VXgas
Aspirant
Aspirant
 
Messages: 104
Inscrit le: 03 Fév 2004 01:00

Messagepar Gandalf » 12 Déc 2005 13:33

VXgas a écrit: du proxy email pour effectuer du filtrage antivirus et antispam.


Qu'est-ce que pour toi un "proxy email" ?????? Jamais entendu parler de ça ! Ne serait-ce pas plutot une passerelle SMTP avec antivirus ? Si c'est le cas, effectivement Censornet ne le fait pas !

Tu peux aller là http://www.althar.com/, la distrib maraudeur fait tout ça ( distrib qui a fait couler bcp d'encre sur Ixus hein Tom :wink: ) , mais c'est du béta et pas ( encore ? ) libre ! Sinon il te faut 2 machines : 1 proxy web + une passerelle filtrante !

@ +
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar VXgas » 13 Déc 2005 13:52

Merci Gandalf... Je ne connaissais pas cette distrib qui peut être sympa.

Toutefois il s'agit encore là d'un parefeu filtrant et il me suffit d'ajouter Copfilter sur l'IPcop si je souhaite ce type de fonctionnalité.
De plus, possédant déjà un boitier firewall Sonicwall je ne souhaite pas utiliser les capacités de parefeu de l'IPcop mais uniquement les fonctionnalités de Copfilter principalement le filtrage du flux POP3/SMTP pour l'antispam et l'antivirus (spamassassin/Clamav). Pratique car la gestion des différentes options ce fait via l'interface graphique de Copfilter.
Mais IPcop ayant 2 pattes minimum je ne sais pas du coup comment le placer sur mon réseau tel que décrit dans mon premier post sachant que j'ai des routes à respecter pour mes sites distants et de la translation d'adresses.
Mettre une ipcop juste derrière le Sonicwall ?
Avatar de l’utilisateur
VXgas
Aspirant
Aspirant
 
Messages: 104
Inscrit le: 03 Fév 2004 01:00

Messagepar dbzh » 13 Déc 2005 15:47

C'est éxactement ça que je veux reproduire, sachant que je n'ais à ce jour tjr pas trouvé de distrib ayant les meme fonction que copfilter, je pense mettre en oeuvre un second serveur IPCOP avec copfilter dessus pour filtrer tout le traffic web et mail. Je préfere avcoir 2 machines dédiés : une firewall et une filtrage du traffic.

J'aime pas rajouter trop de MOD sur Ipcop + il y a de mod plus il y des risques de sécu.

si quelqu'un à une autre idée ?
dbzh
Quartier Maître
Quartier Maître
 
Messages: 18
Inscrit le: 10 Déc 2005 02:21

Messagepar okin283 » 15 Déc 2005 00:29

Salut
J'ai un projet avec casiment les meme contraintes que vous.

Je souhaite mettre en interne un serveur de messagerie et utiliser ipcop comme passerelle pop/smtp dans ma dmz.
J'ai un firwall cisco autant l'utiliser pour ma dmz :)

Voila mon schema:

NET
|
|
Pix (FW) ---DMZ -- passerelle ipcop + copfilter
|
|
lan
|
|
Serveur de messagerie

Copfilter a l'air de bien fonctionner lors de mes tests sur des maquettes avec des machines virtuelles, la seule difficultée est de router les flux par la dmz mais apres ca c'est un jeu d'enfant.
En ce qui concerne le firewal d'ipcop j'ai decidé de le laissé actif, en laissant passer que les flux utiles (smtp, pop, https) deux firewall valent mieux qu'un mdr.

Enfin c'est toujours sur le papier , ya plus qu'a!
Avatar de l’utilisateur
okin283
Premier-Maître
Premier-Maître
 
Messages: 53
Inscrit le: 29 Nov 2004 16:45
Localisation: Bry sur Marne

Messagepar VXgas » 15 Déc 2005 16:55

Content de voir que je ne suis pas le seul à avoir cette problématique et à vouloir employer cette solution.
Ta solution me semble pas mal okin. Je vais peut être utiliser cela et laisser les fonctionnalité de parefeu active comme tu le dis si bien: 2 pare-feu valent mieux qu'un !

Mon soucis va être de rediriger les flux car je n'ai pas la maitrise du routeur principale. Je vais donc voir cela avec mon FAI.

J'suis ouvert à d'autre proposition/discussion.

-= VX =-
Avatar de l’utilisateur
VXgas
Aspirant
Aspirant
 
Messages: 104
Inscrit le: 03 Fév 2004 01:00


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité