Bonjour, je vais sans doute faire hérisser les poils de bras de certains avec ce que je vais poser comme questions ... en fait je fais ce post parcequeje n ai pas vraiment trouvé de solution à mon problème. Je demande ici qu'un conseil et on va certainement me répondre que je n'ai rien lu ou pas assez en profondeur (je répond directement que j ai lu les docs que j ai trouvé ... c'ets peut être pas les meilleures non plus, mais j'ai envie d'apprendre a bien configurer mon réseau et à lui faire prendre la forme que je désirerais).
Si ce n'est pas possible, autant directement le dire ... si c'est trop technique ou qu'il y a du matériel physique qui le fait (pas trop cher), ce serait aussi sympa de les noter ici.
Préambule :
Soit un réseau comportant plusieurs machines (une dizaine), derrière un routeur n'offrant qu'une seule démilitared zone et mettant à jour l'ip du domaine associé (disons domaine.org vu qu'il est enregistré auprès d'un registar).
Pour le moment, le shé ma est comme tel :
Internet ----- routeur ----- sme en DMZ (serveur et passerelle) ---- reseau interne ----- switch ----- Autres PC / Serveur via proxypass / AP wifi
C'est parfait du moment ou les autres serveurs n'ont besoin que d'afficher un site sur le port 80 ...
Exposition du cas posant problème :
Dans le cadre de mes études (pas informatiques, ... archéologique dont le titre des mémoires sont "portail archéologique en licence libre, exemple et applications" ), j'ai monté un portail internet avec divers services. Afin de délivrer un maximum de services via le portail j'ai, la première année, installé tout sur un serveur Free-eos (1.3.2 puis 1.3.3) et ensuite, pour être plus souvent mis à jour et profiter de nouveautés et plus de contribs, Sme 7 (7.1/7.2/7.3).
Malheureusement, des applications webs ne sont soit pas compatible avec sme, soit requiert un autre environnement. Pour tester ces applications (générallement des systèmes d'informations géographiques tels que geoserver ou mappserver, des applications demandant php5, etc ...), j'ai donc remonté des machines pour les accueillir : Debian, Clarckconnect, Centos 5.1, ... et tout tourne sur les machines et dans le réseau.
Là où ca pose un problème c'est que, depuis la Sme, je ne peux faire que du portfowarding et du proxypass ... ce qui me limite grandement (pas de SSL, besoin de remapper des ports comme le ssh, le ftp, etc ...).
Ce qu'il faudrait :
En fait, il faudrait avoir une machine entre le routeur et le réseau qui redirige les requêtes en fonction de la machine ... une sorte d'ordinateur en zone rouge qui redistribue les requêtes vers plusieurs DMZ ou une un ensemble d'ordinateurs en "vrais" DMZ (pas vraiment des pinholes).
Je précise que je sais que SME n'a pas besoin de plus de sécurité, je cherche seulement à ce que plusieurs machines déjà sécurisées puissent être accessible TOTALEMENT depuis internet sur une même ip et qu'un ordinateur intermédiaire joue le rôle de dispatching!
I. IPcop
A cette fin, j'ai essayé IPcop. J'ai refais tout mon réseau, mis les ordinateurs du réseau interne dans la zone verte (pas de problèmes), mis l'access point en zone bleue (pas de problèmes), mis les serveurs en zone orange (pleins de problèmes).
-> j'ai cru que ça me fait une vrais DMZ, mais en fait comme la plupart des firewall, ipcop est de type bastion.
Résultat : je n'ai su qu'afficher le portail et les pages web (plus d'accès SSH, SFTP, ...) malgré le mappage des ports ... j'ai suivi plusieurs tuto et regardé la doc officielle, rien ne m'a aidé (je n'ai même pas testé de mettre les autres serveurs dans la zone orange tellement il y avait des problèmes avec la SME).
II. Clarkconnect Enterprise
Je ne l'ai pas testée car elle coûte 85$ ... mais la doc précise qu'il y a un module DMZ. Je ne sais donc pas si c'est le même genre de DMZ que IPcop, mais ils semblent préciser que c'est une véritable démilitared zone pouvant permettre l'accès à d'autres serveurs placé derrières la clark (d'autres clark je suppose, pour étendre les capacités).
III. Mandrake MNF
Devenue payante, introuvable, ... mais semblait être ce que je voulais. A ce qu'il parrait, elle était très simple, robuste, peu gourmande en ressource et était faite pour ce travail. Beaucoup de personne ne l'on plus utilisé quand mandriva l'a passée en version2 payante (lu sur les forums d'IXUS).
Conclusion de la demande
- Quelqu'un a t'il le même souci ? l'a t'il résolu et si oui : comment ?
- Y'a t'il des routeurs permettant de faire plusieurs DMZ? si oui, lesquels sont bons ?
- Y'a t il des distributions linux dédiées à faire des DMZ, rapidement et de manière aisée ? si oui, lesquelles fonctionnent sans problèmes ?
- Je n'ai peut être pas trouvé les bons tutos sur internet, en avez-vous qui traitent de la mise en place de DMZ et de redirection totale dans un réseau à l'aide du nom de la machine dans le domaine ?
Merci d'avance, je sais que c'est quelque chose d'assez technique et j'espère ne pas m'être emmêlé dans l'explication de ma demande et être resté clair...