Bonjour et déjà une grosse question...

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Bonjour et déjà une grosse question...

Messagepar breizman69 » 03 Mai 2007 19:01

Bonjour tout le monde,

Une p'tite prez, Jean-Marc, 42 ans, BAC -3, Breton exilé à Lyon, admin réseau de profession, passionné d'astronomie, de mobylette (Ducati 888) et d'info.
Une description de mon problème.
Je dois monter un réseau internet au boulot. J'ai un modem/routeur Xyzel qui s'occupe de la connexion. On va partir sur des IP connues, 192.168.1.1. Le DHCP est actif, donc mes clients surfent sans soucis. Mais pour me conformer à la loi, je dois tracer le surf, donc utiliser un proxy ou un moyen de récupérer les logs de surf.
J'ai donc pensé à IpCop. J'ai pris un zinzin avec 2 cartes réseaux, une verte en 192.168.1.21 et une rouge 192.168.1.22. La rouge part vers mon routeur Xyzel et la verte vers un switch sur lequel se raccorde mes users. Je ne pense pas m'être trompé sur l'installation...
Pour la config d'Ipcop, je me demande quels DNS je dois mettre en primaire et secondaire!
l'IP du routeur ou l'IP d'Ipcop ?
Dans l'interface d'Ipcop, il faut choisir un modem mais y'a pas d'option Internet via LAN, je choisis quoi ?
Comment vérifier qu'Ipcop a bien un accès web ?
Dans ma p'tite tête, je me dis que dans IE ou Firefox, je dois leur donner l'IP du proxy. L'IP verte ou rouge ? quel port ? 3128 ? 80 ? un autre ?
Bref, malgré de multiples lectures des FAQ et autres tutos, je n'y arrive pas. J'ai la solution et le financement pour prendre une solution Krosoft avec 2003R2 + ISA, mais ça m'ennuie de dépenser des sous inutilement.
Merci pour l'aide qui sera apporté à un newbie d'Ipcop :|

Jean-Marc
breizman69
Matelot
Matelot
 
Messages: 3
Inscrit le: 03 Mai 2007 18:45

Messagepar Billou02 » 03 Mai 2007 19:08

Salut,

une verte en 192.168.1.21 et une rouge 192.168.1.22


Tu as fait une erreur dans ta config. le réseau rouge et le vert ne doivent pas être sur la même plage d'adresses. mets ton routeur en mode bridge, sert toi de l'ipcop en dhcp et le tour est joué.
Pour les dns, en mode bridge, pas besoin de renseigner ipcop, il se débrouille seul ;)

Pour le log des surfs, il y a le proxy transparent ou a défaut, il y a advproxy.

Gesp (un membre développeur de chez nous) a sorti un pack qui contient les addons les plus essentiels pour commencer.

si tu ne te sens pas a l'aise, essaye déja ipcop seul, puis pose les addons un par un pour voir.

Notre forum regorge de trucs, astuces, experiences d'utilisateur concernant les fonctionnalités d'ipcop.
il n'y a rien de sorcier la dedans.

Bon courage.
Image
Avatar de l’utilisateur
Billou02
Amiral
Amiral
 
Messages: 1177
Inscrit le: 27 Jan 2004 01:00
Localisation: Picardie

Messagepar breizman69 » 03 Mai 2007 19:20

Merci Billou pour ta réponse.
Je vais mettre le routeur en mode bridge et la carte rouge en 10.....
Je vois ça demain matin.
Merci
breizman69
Matelot
Matelot
 
Messages: 3
Inscrit le: 03 Mai 2007 18:45

Messagepar Billou02 » 03 Mai 2007 20:57

Si tu veux en apprendre un peu plus sur Ipcop ce soir, vas faire un tour sur le Newbie Kit...;)
Avatar de l’utilisateur
Billou02
Amiral
Amiral
 
Messages: 1177
Inscrit le: 27 Jan 2004 01:00
Localisation: Picardie

Messagepar jdh » 03 Mai 2007 21:20

Billou02 répond très correctement.

Je voulais reprendre une formulation : "pour me conformer à la loi, je dois tracer le surf".

Je dis NON !

* Sans information préalable du personnel, cela est sûrement illégal.

* C'est un signe de paranoïa et, surtout, une façon de ne pas parler en adulte à des adultes. Pas très heureux !

* Une meilleure façon (AMHA) de fonctionner est d'utiliser des blacklists : Franck78 fourni un excellent add-on pour SquidGuard. Dans ce schéma, le filtrage est fait "à priori" et non "à postériori". De plus on peut aisément personnaliser la page de redirection en cas de site non valide : "Notre entreprise n'autorise pas ce site car il fait partie de blacklist". Cela a le mérite d'être clair, et un salarié "intelligent" comprend très vite qu'il n'est pas visé individuellement, et que les autres sites du même type seront immanquablement bloqués.

Cette dernière approche à le mérite d'être juridiquement neutre puisque non tourné vers un individu.

* De plus, je pense que parler à son patron de cette façon ne peut être que bien vu. Il suffit de bien choisir le moment (où le patron peut entendre ce discours). Je parle d'expérience ...
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar micjack » 03 Mai 2007 21:46

jdh a écrit:* Sans information préalable du personnel, cela est sûrement illégal.


Visiblement, il me semble que cela rejoint directement/ indirectement ces deux topic..

http://forums.ixus.fr/viewtopic.php?t=37540
http://forums.ixus.fr/viewtopic.php?t=36776
micjack
Amiral
Amiral
 
Messages: 3113
Inscrit le: 06 Juin 2003 00:00
Localisation: Varois

Messagepar breizman69 » 03 Mai 2007 22:51

Pas de soucis, le "légal", c'est ausi une part de mon métier :wink:
J'abordais le côté technique de la mise en oeuvre d'une solution, le reste est fait dans les règles de l'art.

jm
breizman69
Matelot
Matelot
 
Messages: 3
Inscrit le: 03 Mai 2007 18:45

Messagepar jdh » 03 Mai 2007 23:12

Je suis un tout petit peu plus agé que toi j-m. J'ai donc une certaine expérience pratique.

Quand je parle d'expérience, c'est que je me suis posé la question il y a, déjà, plus de 8 ans.

* utiliser un proxy est naturel et normal
* un proxy génère des logs qui permet de revenir sur une utilisation donnée (à penser avec une ip fixe ou une ip "fixe" via dhcp et l'adresse mac.

Néanmoins, j'ai constaté que dès que l'on jette un oeil dans ce type de logs, on y passe bien plus de temps qu'il faudrait. Et on se trouve face à ce qu'on ne voulait (voudrait) pas. Et on est mal à l'aise quand on sait qui fait quoi.

Désormais, je garde les logs pour mes besoins d'admin, je regarde dedans le moins possible, et je me refuse de communiquer à mon patron quoi que ce soit (et je lui dit). Je suis très heureux d'avoir mis en place Squidguard en complément de Squid m'inspirant de l'add-on de Franck78. C'est propre, c'est sain, c'est légal, ça marche.

Cette démarche me met vraiment à l'aise face à une utilisation inadaptée de l'Internet mis à disposition par l'entreprise. J'apprécie (et cela me valorise) de parler d'adulte à adulte et non de parent à petit enfant.

Je ne veux pas être face à un pb juridique ou à mettre l'entreprise face à ce pb. Car, j'ai moi-même été déjà viré d'une entreprise, et je connais les pressions que l'on peut subir.
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité