Problème BOT et proxy

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Problème BOT et proxy

Messagepar mick.ch » 14 Jan 2009 18:29

Bonjour,

Je viens d'installer l'addon BOT et je me heurte à un léger problème.
L'installation de BOT ne ma pas posé de difficulté mais à présent je souhaite donner l'accès internet à mes utilisateurs, sauf que :
J'utilise également le proxy en mode transparent et la je coince.

En effet, le proxy utilise le port 800 je l'ai donc autorisé mais les pages ne s'ouvre pas.
Dés lors ou j'autorise le port 80 la page s'affiche.


Il doit y avoir quelque chose qui m'échappe mais normalement je ne suis pas obliger d'ouvrir le 80, non?
En même temps les requêtes des clients sont belle et bien faite sur ce port (80) donc comment contourner ce problème d'après vous?

Merci de votre aide
mick.ch
Premier-Maître
Premier-Maître
 
Messages: 46
Inscrit le: 17 Déc 2008 15:38

Messagepar tyoan » 14 Jan 2009 18:57

En fait il faut créer une règle qui autorise le PC client à se connecter sur le port 800 du proxy.
Et un règle qui autorise le client à se connecter sur le port 80 d'un serveur web, that's all.
Lorsque le PC se connecte sur une page du web sur le port 80, IPCOP NAT les infos vers son port 800 ouvert par BOT.

Règles:

network/outside
Source:ANY destination:ANY:80

IPCOP access
Source:ANY destination: IPCOP:800

Corrigez moi si je me plante!
tyoan
Second Maître
Second Maître
 
Messages: 37
Inscrit le: 13 Mars 2007 14:45
Localisation: London

Messagepar Rhob78 » 15 Jan 2009 12:00

Bonjour,
Veuillez m'excuser pour mon insertion dans ce post, mais comme le problème est à peu près le même alors je me suis permis...
pour moi c'est les sites https qui ne veulent pas s'ouvrir (ex: labanquepostale.fr) et pourtant j'ai bien "imité" ce qui est dans le site de BOT :
- j'ai créer un servive spécifique pour HTTPS dans Configuration Avancée du BOT:
Nom de Service : IPCOP https
Port : 5445 (à la place du 445)
Protocole : TCP
- puis dans Regroupement de Services, je l'ai utilisé pour un groupement IPCop https , service: Spécifique

Ce que je comprends pas c'est que ça a toujours marché puis ce matin j'ai voulu accéder à 3 sites https (labanquepostale, pages pours les particuliers cramif et un autre), aucun ne s'ouvre : "le site met trop de temps à répondre...etc,etc)
Quel est le problème ?
Je vous remercie pour votre aide.
Rhob78
Matelot
Matelot
 
Messages: 7
Inscrit le: 06 Jan 2009 11:32
Localisation: FR-78

Messagepar tyoan » 15 Jan 2009 13:47

Rhob78 a écrit:Bonjour,
Veuillez m'excuser pour mon insertion dans ce post, mais comme le problème est à peu près le même alors je me suis permis...
pour moi c'est les sites https qui ne veulent pas s'ouvrir (ex: labanquepostale.fr) et pourtant j'ai bien "imité" ce qui est dans le site de BOT :
- j'ai créer un servive spécifique pour HTTPS dans Configuration Avancée du BOT:
Nom de Service : IPCOP https
Port : 5445 (à la place du 445)
Protocole : TCP


Je pense que vous vous mélangez un peu les pinceaux.

Le port 445 est dédié par défaut à IPCOP.
Donc si vous voulez accéder à l'administration d'IPCOP par l'interface web en https sur le port X445:

IPCOP Access
Source:ANY Destination:IPCOP:X445

Le port 443 est dédié à l'utilisation normal de l'https.
Pour les sites en https banque, google.mail etc... il faut créer une règle:

Network/OUTSIDE
Source:ANY Destination:ANY:443

Lisez vos logs du firewall ansi que le états de connections, vous comprendrez mieux.
tyoan
Second Maître
Second Maître
 
Messages: 37
Inscrit le: 13 Mars 2007 14:45
Localisation: London

Messagepar Rhob78 » 15 Jan 2009 15:21

Je pense que vous vous mélangez un peu les pinceaux.

Le port 445 est dédié par défaut à IPCOP.
Donc si vous voulez accéder à l'administration d'IPCOP par l'interface web en https sur le port X445:

IPCOP Access
Source:ANY Destination:IPCOP:X445


Je cois que vous avez raison là...:oops:

Le port 443 est dédié à l'utilisation normal de l'https.
Pour les sites en https banque, google.mail etc... il faut créer une règle:

Network/OUTSIDE
Source:ANY Destination:ANY:443

Lisez vos logs du firewall ansi que le états de connections, vous comprendrez mieux.


Merci beaucoup. Je vais essayer de m'y mettre pour mieux comprendre...

edit :

...J'ai ajouté dans "regroupement de services" le service par défaut https(443) et ça marche...
Merci encore.
Rhob78
Matelot
Matelot
 
Messages: 7
Inscrit le: 06 Jan 2009 11:32
Localisation: FR-78

Messagepar mick.ch » 15 Jan 2009 19:51

Pour en revenir a moi, si je peux me permettre, je pense que j'ai crée la règle correctement à présent.

Interface: green
Réseau: green
Accès à IPCop
Réseau par défaut
Service IPCop Proxy (800)
Règle activé

Je voulais aussi savoir à quoi correspondait le "domain" présent dans l'exemple de configuration sur le site de BOT http://blockouttraffic.de/gettingstarted_fr.php et s'il était nécessaire?
Je pense qu'il sert à l'authentification sur le domain mais c'est assez vague...

Merci
Dernière édition par mick.ch le 21 Jan 2009 17:47, édité 1 fois au total.
mick.ch
Premier-Maître
Premier-Maître
 
Messages: 46
Inscrit le: 17 Déc 2008 15:38

Messagepar tyoan » 16 Jan 2009 00:51

mick.ch a écrit:Pour en revenir a moi, si je peux me permettre, je pense que j'ai crée la règle correctement à présent.
Je mettrai ici la règle que j'ai mis en place demain dès que je retournerai au travail.
Je voulais aussi savoir à quoi correspondait le "domain" présent dans l'exemple de configuration sur le site de BOT http://blockouttraffic.de/gettingstarted_fr.php et s'il était nécessaire?
Je pense qu'il sert à l'authentification sur le domain mais c'est assez vague...

Merci


Oui c'est necessaire pour convertir tes urls en ip a l'aide du serveur de DNS sur le port 53.
tyoan
Second Maître
Second Maître
 
Messages: 37
Inscrit le: 13 Mars 2007 14:45
Localisation: London

Messagepar DamZ91 » 16 Jan 2009 01:07

En claire avec BoT si on veux retrouvé les services les plus utilisés il faut:

Le port 800 vers l'IPcop (proxy transparent)
Le port 53 vers l'IPcop si il fait serveur DNS ou vers l'ext si l'IP DNS du FAI est utilisé
Le port 80 vers l'ext (HTTP)
Le port 443 vers l'ext (HTTPS)
Le port 25 vers l'ext (SMTP)
Le port 110 vers l'ext (POP)
Le port 21 vers l'ext (FTP)
Le port 445 (par defaut) vers l'IPcop (HTTPS IPCop) afin de continuer à administrer la bête depuis n'importe quels postes.
Avatar de l’utilisateur
DamZ91
Quartier Maître
Quartier Maître
 
Messages: 23
Inscrit le: 14 Juil 2008 13:51

Messagepar mick.ch » 16 Jan 2009 10:09

Donc si j'en crois ce que tu dit domain = DNS ?
En effet je viens de faire le test en enlevant le "domain" plus d'accès internet... Pourquoi ne pas l'avoir appelé DNS tous simplement :?
Donc rien à voir avec l'authentification ou la base LDAP ou quoi que soit d'autre...

Merci pour vos réponses
mick.ch
Premier-Maître
Premier-Maître
 
Messages: 46
Inscrit le: 17 Déc 2008 15:38

Messagepar DamZ91 » 16 Jan 2009 10:43

en effet rien à voir.

Content d'avoir aider :D
Avatar de l’utilisateur
DamZ91
Quartier Maître
Quartier Maître
 
Messages: 23
Inscrit le: 14 Juil 2008 13:51

Messagepar tyoan » 16 Jan 2009 13:28

mick.ch a écrit:. Pourquoi ne pas l'avoir appelé DNS tous simplement :?


Domain Name System, il y a bien le nom Domain.
tyoan
Second Maître
Second Maître
 
Messages: 37
Inscrit le: 13 Mars 2007 14:45
Localisation: London


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité