IPCOP question pour la DMZ

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar youky » 22 Mai 2003 16:55

Bonjour a tous. <BR> <BR><!-- BBCode Start --><IMG SRC="http://www.corporatemosaic.com/graphics/isa 2.JPG" BORDER="0"><!-- BBCode End --> <BR> <BR>Je voudrais mettre en application le shéma ci dessus pour creer un VPN entre deux serveur MS ISA tous deux avec une interface internet (J'ai pas le choix du firewall, c'est pour un client qui fournit le matos). <BR> <BR>Quelles sont les modifications a apporter a IPCOP pour que mes client LAN puissent acceder aux ressources de l'autre coté du VPN. J'imagine que des changement dans IPTABLE seront nécessaires pour router tous les paquets vers le subnet de l'autre coté du VPN ainsi que des ouverturse de ports mais je suis dans le flou. <BR> <BR> <BR>Merci d'avance de votre aide <IMG SRC="images/smiles/icon_biggrin.gif"> . <BR> <BR> <BR>Youky
always look at the bright side of life
Avatar de l’utilisateur
youky
Major
Major
 
Messages: 85
Inscrit le: 27 Mars 2002 01:00
Localisation: UK

Messagepar tomtom » 22 Mai 2003 17:29

Mais quelle horreur ! <BR> <BR>Je ne vois vraiment pas l'interet de mettre une dmz si c'est pour faire ça...... <BR>Enfin, sinon, je suppose qu'il suffit d'ajouter sur IPCop la route vers le lan distant sur le serveurISA, voila tout.... <BR> <BR>Et il faudra egalement accepter les comm depuis orange vers DMZ, donc en gros tout ouvrir dans dmz pinhloes... <BR> <BR>Beurk <IMG SRC="images/smiles/icon_frown.gif"> <BR> <BR>Tom
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar seb57 » 22 Mai 2003 17:41

pourquoi brancher les serveurs a ipcop si ce n'estpour réduire le traffic internet du green mais bon tu pourrais aussi supprimer l'acces net a l'orange et faire un "vrai réseau" en gonflant un peu l'acces net principal et unique !!! <IMG SRC="images/smiles/icon_confused.gif">
Avatar de l’utilisateur
seb57
Aspirant
Aspirant
 
Messages: 117
Inscrit le: 02 Mai 2003 00:00

Messagepar antolien » 22 Mai 2003 17:41

oups, j'avais mal lu. alors, même réponse que tomtom. mais BEURK aussi <IMG SRC="images/smiles/icon_lol.gif"> <BR><BR><font size=-2></font>
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar youky » 22 Mai 2003 18:43

Merci de vos réponses, <BR> <BR>Je sais que c'est on ne peut plus inapproprié comme application de IPCOP. <BR> <BR>Néanmoins voila la situation: <BR> <BR>Je souhaite creer depuis un mois maintenant un VPN entre IPCOP et Checkpoint entre un de nos clients et notre reseau. Ce client sous traite tout son support IT a une boite de consultant. Ces derniers sont chargés de mettre en place le VPN avec moi. <BR> <BR>La connection IPCOP Checkpoint requiere une update de checkpoint qui necessitera un mois de preparation avant implementation. En attendant l'equipe de consultant propose de me preter une boite W2K avec ISA serveur car ils pont un ISA serveur disponible de chez le client et ainsi le VPN serait dispo rapidement. <BR> <BR>Le but du VPN est de creer un connection Terminal server avec un serveur sur le reseau du client. <BR> <BR>Le truc c'est que je n'aurai aucun controle sur le serveur ISA et qu'en plus il sera en direct sur le net (ISA n'aime pas trop le NAT parait-il) d'ou l'idee de l'isoler dans la DMZ et d'ouvrir juste les ports necessaires. Ainsi je minimiserai les risques d'intrusion. <BR> <BR>Voila l'idée qui je le concois peut paraitre sogrenue. <BR> <BR>Si vous avez une autre idée de config je suis preneur. <BR> <BR>D'avance merci de vos conseils. <BR> <BR> <BR>Youky <BR> <BR> <BR>
always look at the bright side of life
Avatar de l’utilisateur
youky
Major
Major
 
Messages: 85
Inscrit le: 27 Mars 2002 01:00
Localisation: UK

Messagepar tonic23 » 22 Mai 2003 20:15

je placerais un firewall type ipcop entre ton serveur ISA et ton lan , donc juste 2 interface une red et une green . et placer les regles pour le trafic de tes clients lan. <BR> <BR>bon il te faut trouver une machine supplementaire et rajouter quelques routes... <BR>ceci me parait la solution la plus rapide a mettre en place (bon tu auras 2 machine a surveillez et a patcher pour la secu?)
Avatar de l’utilisateur
tonic23
Quartier Maître
Quartier Maître
 
Messages: 12
Inscrit le: 06 Mars 2003 01:00
Localisation: troyes

Messagepar youky » 23 Mai 2003 10:24

Merci tonic23 <BR> <BR>Pour les autres, d'autres idées ou recommandations constructives? <BR> <BR> <BR> <BR>Youky <BR> <BR> <BR>
always look at the bright side of life
Avatar de l’utilisateur
youky
Major
Major
 
Messages: 85
Inscrit le: 27 Mars 2002 01:00
Localisation: UK

Messagepar remi » 23 Mai 2003 10:32

Quel horreur le graph de départ !! <BR> <BR>Sinon Green+Red, c la solution la mieux adapté...
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Messagepar tomtom » 23 Mai 2003 10:52

Tout à fait d'accord... <BR> <BR>Mais j'ai peur que IPCop ne sacha pas forwarder les protocoles vpn en les nattant.... <BR> <BR>Il y a un module du kernel qui permet de faire ça, mais je ne pense pas qu'il soit integré à IPcop... <BR> <BR>Sinon, il faut intercaler IPcop entre le serveur ISA et lee green, mais dans ce cas là tu perds ton acces internet... <BR> <BR>Bref, il n'y a pas de solution miracle. Il faut implanter ta passerelle VPN sur l'acces RED, cad sur IPCop... <BR> <BR>En attendant, je me passerais de VPN si j'etais toi... <BR> <BR>Tom
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar youky » 23 Mai 2003 11:01

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-05-23 10:32, remi a écrit: <BR>Quel horreur le graph de départ !! <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>On le saura... <IMG SRC="images/smiles/icon_biggrin.gif"> <BR> <BR>Je vais de ce pas y rajouter des petites fleurs histoire de... (LOL) <BR> <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Sinon Green+Red, c la solution la mieux adapté... <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Merci Remi/Tomtom <BR> <BR>_________________ <BR>always look at the bright side of life <BR><BR><font size=-2></font>
always look at the bright side of life
Avatar de l’utilisateur
youky
Major
Major
 
Messages: 85
Inscrit le: 27 Mars 2002 01:00
Localisation: UK

Messagepar antolien » 23 Mai 2003 11:09

son idée n'est pas tant saugrenue, déjà , pour connecter un vpn checkpoint avec du nat est presque peine perdue. <BR> donc utiliser un serveur avec un autre accès internet direct est une bonne idée. <BR> <BR> Et ISA serveur est un firewall pas trop mauvais, certains vont rire en disant "c'est sous windows 2000", mais connaissez vous ce firewall ? <BR> <BR>en plus si c'est pour faire du ts, il aura juste à ouvrir un port entre la dmz et le lan (même pas sûr si c'est dans l'autre sens lan->dmz->site distant, il n'y aura rien besoin d'ouvrir). <BR> <BR>donc une fois le vpn établi, il suffirait de mettre une route (plage ip site distant) sur ipcop avec l'ip du serveur comme passerelle et une route sur le serveur(plage ip lan) avec comme passerelle la pate orange d'ipcop. <BR> <BR>cela me parraît une bonne solution "de rechange"...
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar remi » 23 Mai 2003 11:14

<BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-05-23 10:32, remi a écrit: <BR>Quel horreur le graph de départ !! <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Ce n'est pas l'estethique qui m'a fait sauter de ma chaise, (c clair, c l'essentiel), c l'installation qu'il décrivait.... <BR> <BR>Dslé de ne pas avoir été clair depuis le dbut...
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Messagepar gla » 23 Mai 2003 11:21

Ce qu'on avait fait dans ma boite, c'est de placer le ISA dans la DMZ et de mettre un lien vers le green, mais pas de lien vers le net. <BR>ainsi l'accès VPN est ouvert de l'internet vers le ISA et ensuite la mécanique d'authentification de ISA permet de rentrer dans le domaine. <BR>cela permet de n'ouvrir que les ports VPN sur le FW principal (Cisco chez nous) <BR>Donc le ISA n'est pas sur le NET. <BR> <BR>Le problème avec ta config, c'est que si tu places ton serveur ISA dans le domaine, il dispose d'une copie de la base de compte... et c'est pas top. <BR>
J'ai connu une polonaise qui en buvait au petit déjeuner...
SMERP : Distribution Open Source pour l'entreprise
Avatar de l’utilisateur
gla
Amiral
Amiral
 
Messages: 1259
Inscrit le: 28 Sep 2002 00:00
Localisation: Grasse

Messagepar tomtom » 23 Mai 2003 11:26

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-05-23 11:09, antolien a écrit: <BR>son idée n'est pas tant saugrenue, déjà , pour connecter un vpn checkpoint avec du nat est presque peine perdue. <BR> donc utiliser un serveur avec un autre accès internet direct est une bonne idée. <BR> <BR> Et ISA serveur est un firewall pas trop mauvais, certains vont rire en disant "c'est sous windows 2000", mais connaissez vous ce firewall ? <BR> <BR>en plus si c'est pour faire du ts, il aura juste à ouvrir un port entre la dmz et le lan (même pas sûr si c'est dans l'autre sens lan->dmz->site distant, il n'y aura rien besoin d'ouvrir). <BR> <BR>donc une fois le vpn établi, il suffirait de mettre une route (plage ip site distant) sur ipcop avec l'ip du serveur comme passerelle et une route sur le serveur(plage ip lan) avec comme passerelle la pate orange d'ipcop. <BR> <BR>cela me parraît une bonne solution "de rechange"... <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Ce n'est bien entendu pas par rapport à la qualité du firewall que je dis beurk ! Il aurait mis un IPCop ici que ça n'aurait pas été mieux. Le problème vient du fait de mettre un acces direct sur la DMZ avec un firewall qui va donc la considerer comme un green. En clair, pour moi, en cas de compromission d'un serveur de DMZ, il a un acces via le vpn au lan distant.... C'est pour cela qu'il n'y a pas grande différence à mettre cet accès directement dans le green, ou au moins les ordis ne devraient pas être compromis par une attaque sur les sereurs de DMZ. <BR> <BR> <BR>Il y a également un danger à fournir un deuxième acces à internet aux utilisateurs du reseau. <BR> <BR>Et il va également falloir refaire toutes les règles de protection du second firewall, pour correspondre à la politique securité mise en place sur le premier. <BR> <BR>Bref, c'est une porte en plus à defendre (pardonnez moi cette métaphore hasardeuse <IMG SRC="images/smiles/icon_wink.gif"> ) <BR> <BR>Tom
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar antolien » 23 Mai 2003 11:27

il y a quelque chose que je ne comprend pas. <BR> <BR>d'après le shéma, le serveur isa est directement relié au net et à donc son propre accès. c'est ça ? <BR> <BR>ensuite, vous lui conseillez de garder une config green+red ? mais comment va-t-il pouvoir créer son vpn ? sachant que pour l'instant ce n'est pas possible (à moins de désactiver le nat...) <BR> <BR> <IMG SRC="images/smiles/icon_confused.gif">
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invité(s)

cron