Connexion TSE securisée avec IPCop + tunnel VPN via Putty

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Connexion TSE securisée avec IPCop + tunnel VPN via Putty

Messagepar Genius999 » 19 Sep 2006 16:13

Bonjour à tous,

Je planche aujourd'hui sur une étude implicant la mise en place de liaisons distantes sécurisées.
Voici mon besoin :

J'ai une société mère ou est present un serveur TSE auquel plusieurs sociétés filles doivent accèder. Je voudrais sécuriser cet accès par la création soit :
_ d'un VPN avec openVPN
_ ou d'un tunnel SSH via putty.

La question que je me pose, c'est de savoir si il est possible, dans le cas d'un tunnel SSH via putty, de s'authentifier sur Ipcop avec un autre utilisateur que root pour ouvrir le tunnel...

Autre question, d'après vos avis d'expert et votre experience des liaisons sécurisées, quelle est selon vous la meilleure solution (ca peut etre une solution que je n'ai pas proposé)?

Merci d'avance de votre aide!
Avatar de l’utilisateur
Genius999
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 162
Inscrit le: 05 Avr 2003 00:00
Localisation: Lyon

Messagepar yarglaheu » 19 Sep 2006 17:04

Bonjour,

La question que je me pose, c'est de savoir si il est possible, dans le cas d'un tunnel SSH via putty, de s'authentifier sur Ipcop avec un autre utilisateur que root pour ouvrir le tunnel...

Reponse : Oui, tu ajoute un[des] user[s] en ligne de commande. La connexion est alors possible à distance avec user/pwd ou user+Cle (plus securisé).
Avatar de l’utilisateur
yarglaheu
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 206
Inscrit le: 08 Juin 2004 16:13
Localisation: Vichy

Messagepar Gandalf » 19 Sep 2006 17:15

Salut, et pourquoi ne pas mettre un serveur SSL-Explorer juste derrière IPCOP ? Il y a juste à ouvrir le port pour SSL et avec un simple navigateur tu peux leur préparer des menus personnalisés pour accéder à tellle ou telle ressource dans un lan ou ailleurs !

Chaque page d'accueil peut être personnalisée en fonction des users. Par exemple j'ai mis en place un accès pour les bases MySQL, un autre avec du TSE juste vers un serveur, un autre avec tous les accès, d'autres pour les webmails ... c'est très souple et très stable ! Les comptes utilisateurs peuvent être gérés pas le serveur SSL lui même, ou par un annuaire LDAP et même par l'AD !

SSL-Explorer peut s'installer sous environnement Linux et Microsoft.

Ca peut être une bonne solution AMHA !

@ +
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar Corsicabia » 19 Sep 2006 17:30

Salut !

Effectivement, on peut créer des utlilisateurs autres que root. J'ai d'ailleurs interdit la connexion en ssh de root, c'est uniquement autorisé pour des utilisateurs bien spécifiques, avec une clé RSA et une paraphrase.
Une fois que le tunel est ouvert, on peut rediriger tels ou tels port vers tels ou tels serveur...

Amitiés de Corse
-----------------------------------
Mandriva2006 - Kernel 2.6.12-156mdk
Firefox 1.5 - Thunderbird 1.5
Adresse Jabber : corsica@jabber.org.uk
Avatar de l’utilisateur
Corsicabia
Major
Major
 
Messages: 77
Inscrit le: 17 Mai 2005 16:14

Messagepar targa » 20 Sep 2006 09:14

Pour SSL, la nouvelle version (0.2.X) est elle payante ?
Il y a un menu licence avec une date d'expiration.
Avatar de l’utilisateur
targa
Contre-Amiral
Contre-Amiral
 
Messages: 371
Inscrit le: 20 Fév 2003 01:00

Messagepar Genius999 » 20 Sep 2006 09:36

Corsicabia a écrit:Salut !

Effectivement, on peut créer des utlilisateurs autres que root. J'ai d'ailleurs interdit la connexion en ssh de root, c'est uniquement autorisé pour des utilisateurs bien spécifiques, avec une clé RSA et une paraphrase.
Une fois que le tunel est ouvert, on peut rediriger tels ou tels port vers tels ou tels serveur...

Amitiés de Corse


Y a t'il un topic qui traite de ce sujet ou un how to pour faire cette manip, car je ne sais pas trop ou m'orienter pour appliquer cette manipulation.

@gandalf : ton idée est très interessante, mais au vu de mes compétences linux et du temps qui m'est impartit, je pense que je vais faire au plus simple au début. Je note toutefois ton commentaire qui m'ouvre un peu l'esprit sur d'autres horizons :)
Avatar de l’utilisateur
Genius999
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 162
Inscrit le: 05 Avr 2003 00:00
Localisation: Lyon


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron