Bonjour,
Nouveau venu sur ce forum, je m'aperçois que vous êtes de nombreux experts en SME et en sécurité, je me permet donc de vous faire part de mes interrogations.
Nous avons mis une passerelle SME en place, elle doit nous servir à plusieurs choses :
1 - Passerelle vers liaison SDSL / Pare-feu
1.1 : Stockage et analyse de logs en liiaison avec notre Active Directory
2 - VPN entre 2 de nos sites (avec openvpn)** + clients nomades en pptp
Notre architecture est simple, l'ensemble de notre lan est physiquement derrière la SME.
La box SDSL est complètement "ouverte".
Voici quelques informations complémentaires :
1- Passerelle vers liaison SDSL / Pare-feu
La passerelle vers la liaison SDSL est fonctionnelle, mais le pare-feu nous pose quelques difficultés.
En effet, nous avons besoin d'accéder à certains serveurs web depuis l'extérieur, mais pour l'instant cela fonctionne mal. Reverse proxy a été mis en place mais pose des problèmes pour les sous-répertoires, et surtout nous n'arrivons pas rediriger du SSL.
Vu que nous disposons de plusieurs adresses ip externes, pouvons nous configurer la sme afin qu'elle laisse passer le flux sur certains ports quand c'est une certaine adresse ip qui est demandée ?
Par exemple :
Mon ip_externe1 port 80 ---------> sur le serveur passerelle SME port 80
Mon ip_externe1 port 443 ---------> sur le serveur passerelle SME port 443 (avec son propre certificat)
Mon ip_externe1 port 22 ---------> sur le serveur passerelle SME port 22
Mon ip_externe2 port 80 ---------> sur le serveur 2 port 80
Mon ip_externe3 port 80 ---------> sur le serveur 3 port 80
Mon ip_externe3 port 443 ---------> sur le serveur 3 port 443 (avec son propre certificat)
Mon ip_externe4 port 22 ---------> sur le serveur 4 port 22
etc...
Cela faciliterait grandement les choses (plus de reverse proxy ni de pb de certificat).
1.1 - Stockage et analyse de logs en liiaison avec notre Active Directory
Que conseillez-vous à ce propos ? car nous souhaitons que les logs contiennent le nom de l'utilisateur windows en cours et non son adresse ip. Notre domaine est sous windows 2008.
2. Le VPN entre nos sites
Nous rencontrons des difficultés entre nos sites. Par exemple, il nous est impossible d'accéder à un serveur présent sur le site distant sur le port 80, alors que les autres ports fonctionnent. La seule façon d'y accéder est de désactiver squid sur le serveur du site distant.
Exemple :
Si squid est activé sur le site 1
Site 2 appelle ip_interne:80 (physiquement sur le site 1) -> Erreur http squid
Site 2 appelle ip_interne:9090 (physiquement sur le site 1) -> Arrive sur le site 1, sur le serveur avec l'ip_interne:9090
Si squid est désactivé sur le site 1
Site 2 appelle ip_interne:80 (physiquement sur le site 1) -> Arrive sur le site 1, sur le serveur avec l'ip_interne:80
Site 2 appelle ip_interne:9090 (physiquement sur le site 1) -> Arrive sur le site 1, sur le serveur avec l'ip_interne:9090
D'autres ports semblent concernés par ce pb. Par exemple nous arrivons à faire la mise à jour distante de clients léger présents sur le site 1 depuis ce même site, mais pas à mettre à jour les clients légers présents sur le site 2 depuis le site 1.
Merci d'avance les renseignements que vous pourrez m'apporter.