[RESOLU] Architecture réseau (SME + Ipcop)

Forum dédié à la distribution du même nom et que vous pourrez télécharger sur http://www.contribs.org. La nouvelle version de cette distribution se nomme SME Server

Modérateur: modos Ixus

[RESOLU] Architecture réseau (SME + Ipcop)

Messagepar shwing » 06 Fév 2006 12:54

Bonjour,

Je vais reinstaller ma SME, pour profiter du raid. Et là question existentielle. Explications -->

J'uitilise wrap-IpCop (www.pcengines.ch) et SME en DMZ.

Sur ma SME j'utilise: webmail - http - ftp - samba (pour les dossier partager + PDC)

Donc je pensais refaire mon réseau comme ceci:

-- Internet -- WrapCop -- SME -- LAN

au lieu de :

Internet
|
|
Wrapcop --> LAN --> PC
|
| --> DMZ --> SME



et ne plus utliser la DMZ avec ma SME dedans, mais plutot faire une nouvelle zone Blue pour mon wifi.


J'ai lu que PDC en DMZ, n'est pas super top au nivau sécurité. Un autre avantage 'technique' est que lors de transfert de gros ficher entre le LAN et la DMZ, la vitesse max est de 5Mb/s, le pross d'Ipcop est un 233Mhz. Là je gagnerais quelques minutes.

Certains diront peut-être de virer ipcop et seulement garder SME en front, mais je sentimentallement attaché à mon wrap =;

Je ne souahite pas faire de nouveau un post qui déchainera les passions, comme il y a eu dernièrement, mais juste savoir si mon idée n'est pas trop 'à côté de la plaque'.

merci pour vos conseils.
Dernière édition par shwing le 25 Août 2006 00:06, édité 1 fois au total.
Avatar de l’utilisateur
shwing
Amiral
Amiral
 
Messages: 1246
Inscrit le: 14 Mars 2004 01:00
Localisation: GE/CH

Messagepar mad_dog » 06 Fév 2006 14:06

Disons que si tu souhaites placer ta SME en DMZ, je te conseille de bien la sécurisé car elle n'est pas du tous protégé par un firewall !

En DMZ, je placerais plus des serveurs qui n'ont qu'une fonction ce qui permet de mieux controler les accès à ses fonctions, la SME présentant tellement de services pourrais etre un peux sensible, d'autant plus avec un SAMBA monté dessus !
Le savoir n'est bon que s'il est partagé.
http://www.societeg.com/
Image
Solution d'hébergement WEB Open-source
Avatar de l’utilisateur
mad_dog
Vice-Amiral
Vice-Amiral
 
Messages: 997
Inscrit le: 05 Fév 2003 01:00
Localisation: Nantes

Messagepar stado65 » 06 Fév 2006 14:35

mad_dog a écrit:Disons que si tu souhaites placer ta SME en DMZ, je te conseille de bien la sécurisé car elle n'est pas du tous protégé par un firewall !


:shock:
Ah bon ?...

Elle sera toujours protégée par le firewall de ton IPCop (l'accès Red vers Orange est closed par défaut, il faut faire du port-forwarding).
De plus, les règles IPtables de la SME restent actives même en mode server-only.

A+

stado65
stado65
Major
Major
 
Messages: 84
Inscrit le: 08 Mars 2004 01:00
Localisation: 78

Messagepar Grand-Pa » 06 Fév 2006 14:41

stado65 a écrit:De plus, les règles IPtables de la SME restent actives même en mode server-only.

Euh... Non...
Et hop, finis les galons !
Avatar de l’utilisateur
Grand-Pa
Vice-Amiral
Vice-Amiral
 
Messages: 728
Inscrit le: 08 Avr 2002 00:00
Localisation: Gap, France

Messagepar mad_dog » 06 Fév 2006 15:30

Elle sera toujours protégée par le firewall de ton IPCop (l'accès Red vers Orange est closed par défaut, il faut faire du port-forwarding).


Reprenez moi si je ne me trompe, le but d'une DMZ est d'offrir un pasage direct de tous le ports vers cette zone !

C.F : http://www.securite.teamlog.com/publication/7/13/76/

et d'après mo en server-only le firewall n'est actif car utlisé simplemt en mode passerrelle dan le cas ou 2 interfaces réseaux sont présentes.
Le savoir n'est bon que s'il est partagé.
http://www.societeg.com/
Image
Solution d'hébergement WEB Open-source
Avatar de l’utilisateur
mad_dog
Vice-Amiral
Vice-Amiral
 
Messages: 997
Inscrit le: 05 Fév 2003 01:00
Localisation: Nantes

Messagepar shwing » 06 Fév 2006 17:16

bon... je voulais éviter les 'engeulades'...

mais je crois que je vais prendre la soluce 'secure' c-a-d : -- net -- ipcop -- SME -- Lan.

Merci pour vos points de vus et explications.
Avatar de l’utilisateur
shwing
Amiral
Amiral
 
Messages: 1246
Inscrit le: 14 Mars 2004 01:00
Localisation: GE/CH

Messagepar shwing » 06 Fév 2006 20:19

j'ai oublié une question crucial (c'est tout moi ça)

il préférable de la mettre en mode gateway + server ou en mode server only ?


en sachant que dans le mode gateway + server, je profitrais du proxy. (mais c'est détails ça)
Avatar de l’utilisateur
shwing
Amiral
Amiral
 
Messages: 1246
Inscrit le: 14 Mars 2004 01:00
Localisation: GE/CH

Messagepar mad_dog » 06 Fév 2006 20:26

En server only, si ta SME en derrière la patte verte et connecté aussi sur ton LAN !
Le savoir n'est bon que s'il est partagé.
http://www.societeg.com/
Image
Solution d'hébergement WEB Open-source
Avatar de l’utilisateur
mad_dog
Vice-Amiral
Vice-Amiral
 
Messages: 997
Inscrit le: 05 Fév 2003 01:00
Localisation: Nantes

Messagepar stado65 » 07 Fév 2006 12:09

Grand-Pa a écrit:
stado65 a écrit:De plus, les règles IPtables de la SME restent actives même en mode server-only.

Euh... Non...


Ben chez moi, si... :?
Ou alors, j'ai rien compris ;-)

Ma config : SME 7pre1 en server-only dans la Green de mon IPCop

Je dois faire un "service masq stop" pour supprimer toutes les règles sinon,certaines restent actives.
Ca m'a surpris, car je croyais qu'en server-only, tout était ouvert...

De plus, pour la DMZ d'IPCop, le flux Red -> Orange est bien fermé par défaut.
On forwarde certains ports (http, ftp, smtp, pop3,...) à la demande et c'est pas plus mal.

stado65
stado65
Major
Major
 
Messages: 84
Inscrit le: 08 Mars 2004 01:00
Localisation: 78

Messagepar oblooblo2000 » 03 Août 2006 15:02

web-----> ipcopFW avec port http... ouvert -> sme server only fournissant http, smtp... = dans la dmz -> ipcop (ou sme serveur+ passerelle) tous ports fermés (le + souvent) -> sme serveur only et/ou PC dans le LAN

en clair:
web->ipcop->sme serveur->ipcop->LAN + sme serveur
ou
web->ipcop->sme serveur->sme serveur + gateway ->LAN
Avatar de l’utilisateur
oblooblo2000
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 159
Inscrit le: 25 Jan 2005 13:07

Messagepar jibe » 03 Août 2006 18:24

Salut,

Rassurez-vous, je ne viens pas troller :lol: Je suis là en observateur seulement :wink:
Simplement, je n'ai rien compris au dernier post :?:

AMHA, lorsqu'on touche à la sécurité d'un réseau (vouloir l'améliorer en choisissant une meilleure architecture, c'est bien "y toucher" :wink: ), il est préférable de ne pas se baser sur des a-priori, des affirmations non démontrées et autres "il me semble que" ou "je croyais que". SME comme IPCOP ont un fonctionnement très précis selon la façon dont ils sont configurés, et seule l'analyse précise de ce fonctionnement peut permettre de voir comment l'améliorer et/ou l'adapter à ses besoins.

N'en ayant jamais eu besoin, je n'ai jamais mené une telle étude. Aussi, vos conclusions m'intéressent, dans la mesure où elles sont établies scientifiquement et non pas empiriquement voire émotionnellement :wink:
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Messagepar gla » 04 Août 2006 15:37

Salut Jibe...
[Mode Troll=ON]
jibe a écrit:N'en ayant jamais eu besoin, je n'ai jamais mené une telle étude. Aussi, vos conclusions m'intéressent, dans la mesure où elles sont établies scientifiquement et non pas empiriquement voire émotionnellement :wink:

Mais il me semble que 95% des découvertes scientifiques mondiales sont issues de l'expérimentation...
En fait, c'est même souvent après avoir découvert de manière empirique un phénomène que l'on recherche dans le domaine en question... :wink:
[Mode Troll=OFF]

En fait, pour aller dans le sens de jibe, je pense également que l'empirisme a du bon quand on le fait dans un labo ! pas en prod... (re- :wink: )
J'ai connu une polonaise qui en buvait au petit déjeuner...
SMERP : Distribution Open Source pour l'entreprise
Avatar de l’utilisateur
gla
Amiral
Amiral
 
Messages: 1259
Inscrit le: 28 Sep 2002 00:00
Localisation: Grasse

Messagepar jibe » 04 Août 2006 21:36

Salut gla et les autres :wink:

[Mode NoTroll=ON]
gla a écrit:Mais il me semble que 95% des découvertes scientifiques mondiales sont issues de l'expérimentation...

C'est bien pour ça que je m'intéresse à ce sujet :wink:
Il me semble simplement que non seulement les expériences sont faites en labo, mais aussi qu'elles sont faites avec toute la rigueur scientifique requise. Empirisme au départ parfois, mais ensuite contrôles et analyses pour savoir si on a trouvé quelque chose de vraiment intéressant ou qui en a seulement l'air... :wink:

Semble finalement qu'on se comprenne assez bien :wink:
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Messagepar shwing » 25 Août 2006 00:05

je l'avais pas vu remonté c'lui-là !

[modetroll=on]
cela à bien dévié du sujet de départ. cela aussi me ressemble ; )
[modetroll=off]


Sinon pour clore le sujet:

ma config choisi:

RED
|
|
Ipcop - - GREEN --- SME & PC
|
| - - ORANGE WXP (pc test)
Avatar de l’utilisateur
shwing
Amiral
Amiral
 
Messages: 1246
Inscrit le: 14 Mars 2004 01:00
Localisation: GE/CH

Messagepar jibe » 25 Août 2006 18:35

Salut,

C'est donc ton choix final. Si cela te convient, c'est parfait. J'aimerais simplement comprendre où est le supplément de sécurité apporté par IPCop sur une SME dans le LAN vers laquelle, si j'ai bien compris, tu rediriges tous les ports nécessaires pour http(s), ftp and so on ?

Perso, j'aurais fait :

WAN
|
Switch -- SME serveur/passerelle -- LAN
|
WXP (pc test)

J'y perds la séparation du firewall sur une machine distincte, je ne nie pas, mais j'évite de ramener dans le LAN tous les ports nécessaires au trafic SME <-> WAN...

Au passage, j'y gagne une bécane (mais j'y perds un switch :lol: ) que je peux toujours utiliser en SME serveur seul pour mes besoins de serveur de fichier, d'impressions et autres services côté LAN que je sépare ainsi physiquement du firewall. Sûr qu'on peut faire beaucoup mieux en matière de sécurité, mais comparons ce qui est comparable. (Presque) même matériel, compétences SME seules nécessaires dans ma proposition...

Bon, encore une fois, ce n'est que mon avis et chacun est bien libre de faire ce qui lui semble le meilleur. Je ne fais que proposer une solution alternative qui me parait (un peu) meilleure, mais si quelqu'un veut appeler ça du troll, je sors immédiatement :wink:
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Suivant

Retour vers E-Smith / SME Server

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité