Je fais appel à vous car je suis un peu perdu...
Je suis en train de monter un petit réseau domestique mais plus "sécurisé" qu'avant car mon FTP a très récemment fait l'objet d'une attaque provenant de Chine !!! (pas de données perdues (j'avais des alertes qui m'ont permis de tout couper avant) mais une sacrée frayeur ).
Du coup, je suis en train de réétudier l'architecture de mon réseau et y insérant cette fois un firewall "dédié" : pfSense.
Et c'est là mon problème (ou mes problèmes plus exactement).
1- J'ai une box (Free pour ne rien cacher) qui avant faisait modem/routeur.
J'avais configuré la redirection de ports directement dessus vers le serveur Web/BDD/FTP (donc sans parefeu).
Aujourd'hui, voilà à quoi ça va ressembler :
Internet
|
|
Freebox
|
|
pfSense
|
|------------ DMZ (serveur Web/BDD/FTP)
|
|
LAN
Ma question est la suivante : dois-je laisser la Freebox en NAT, avec une IP interne pour pfSense ? ou bien est-ce que je laisse la Freebox en simple modem et pfSense directement dessus (donc avec IP publique du coup) ?
2- Dans le cas où la solution la plus adaptée serait de laisser la Freebox en NAT, comment dois-je faire pour que de l'extérieur, on accède à mon serveur Web/BDD/FTP ?
Dois-je faire une redirection de ports sur la Freebox (80, 20 et 21) vers pfSense et des règles dans pfSense vers le serveur concerné pour les ports redirigés ? (donc 2 redirections en fait)
3- Jusqu'à présent le serveur Web/BDD/FTP était sur la même machine (ben oui, je ne suis pas Rotschild et je n'ai pas d'action chez EDF ! ), et avec la même IP.
Et j'utilisais VMWare uniquement à titre de test sur ma station perso.
Mais vu que je vais mettre en place une DMZ, je préfèrerais autant que possible ne pas y exposer mes données (c'est le but non ? ).
Donc je ne vais malheureusement pas pouvoir investir dans de nouvelles machines, mais je vais installer VMWare sur le serveur en question de manière à faire des serveurs "dédiés" comme suit :
- - serveur physique (stockage de données du LAN (fichiers de travail, photos, musique, vidéos)) : Windows Server 2003
- - un serveur virtuel Web "dédié" -> en DMZ : sûrement une Fedora avec Apache
- - un serveur virtuel de BDD "dédié" -> je souhaiterais le laisser dans le LAN (plus logique niveau sécurité), à moins que je ne l'installe directement sur le serveur physique (vu qu'il est dans le LAN), donc gain de ressources car 1 serveur de moins à gérer.
- - et mon nouveau problème concerne le FTP.
En effet, le plus logique voudrait qu'il soit dans la DMZ... mais comme je vous l'ai dit, je ne souhaite pas que mes données se retrouvent sur un serveur dans la DMZ mais restent sur le LAN.
Du coup, là, ça me pose un souci car je ne crois pas que je puisse indiqué au FTP (Filezilla Server) un répertoire autre que local...
Qu'en pensez-vous suis-je dans le bon ?
Que feriez-vous à ma place ?
Merci d'avance à ceux qui auront pris le temps de me lire et de critiquer ou confirmer mes solutions.
Je suis preneur de tout avis.
Les seuls impératifs :
Je dispose d'1 seul serveur physique (sous Windows 2003) et d'une machine dédiée pour pfSense (PII 800MHz avec 3 cartes réseau).
Je suis plus connaisseurs de Windows que de Linux...