par tomtom » 23 Mai 2003 11:26
<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE>
<BR>Le 2003-05-23 11:09, antolien a écrit:
<BR>son idée n'est pas tant saugrenue, déjà , pour connecter un vpn checkpoint avec du nat est presque peine perdue.
<BR> donc utiliser un serveur avec un autre accès internet direct est une bonne idée.
<BR>
<BR> Et ISA serveur est un firewall pas trop mauvais, certains vont rire en disant "c'est sous windows 2000", mais connaissez vous ce firewall ?
<BR>
<BR>en plus si c'est pour faire du ts, il aura juste à ouvrir un port entre la dmz et le lan (même pas sûr si c'est dans l'autre sens lan->dmz->site distant, il n'y aura rien besoin d'ouvrir).
<BR>
<BR>donc une fois le vpn établi, il suffirait de mettre une route (plage ip site distant) sur ipcop avec l'ip du serveur comme passerelle et une route sur le serveur(plage ip lan) avec comme passerelle la pate orange d'ipcop.
<BR>
<BR>cela me parraît une bonne solution "de rechange"...
<BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End -->
<BR>
<BR>Ce n'est bien entendu pas par rapport à la qualité du firewall que je dis beurk ! Il aurait mis un IPCop ici que ça n'aurait pas été mieux. Le problème vient du fait de mettre un acces direct sur la DMZ avec un firewall qui va donc la considerer comme un green. En clair, pour moi, en cas de compromission d'un serveur de DMZ, il a un acces via le vpn au lan distant.... C'est pour cela qu'il n'y a pas grande différence à mettre cet accès directement dans le green, ou au moins les ordis ne devraient pas être compromis par une attaque sur les sereurs de DMZ.
<BR>
<BR>
<BR>Il y a également un danger à fournir un deuxième acces à internet aux utilisateurs du reseau.
<BR>
<BR>Et il va également falloir refaire toutes les règles de protection du second firewall, pour correspondre à la politique securité mise en place sur le premier.
<BR>
<BR>Bref, c'est une porte en plus à defendre (pardonnez moi cette métaphore hasardeuse <IMG SRC="images/smiles/icon_wink.gif"> )
<BR>
<BR>Tom
One hundred thousand lemmings can't be wrong...