passage obligé

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

Messagepar samuelB » 23 Juin 2003 16:28

bon voici mon probleme à resoudre : (qui pour certain paraitra certainement facile) <BR> <BR>j'ai configuré squid et squidguard pour avoir un proxy qui filtre et interdit les sites pornos, etc... <BR>tout fonctionne correctement (filtrage,rediction vers une page d'interdiction ...) <BR> <BR>maintenant je souhaite obliger tout le monde à passer par le proxy xx.xx.xx.xx:8080 pour accéder à internet et non directement par le routeur ADSL <BR> <BR>sachant que je possède deux cartes réseaux , le tout sur mandrake 9.1 <BR> <BR> <BR>j'ai bien entendu parler de NAT mais i l m'en faudrait un peu plus... <BR> <BR>entendant je cherche encore ... <BR> <BR>merci d'avance à tous <BR> <BR> <BR> <BR> <IMG SRC="images/smiles/icon_up.gif">
Avatar de l’utilisateur
samuelB
Major
Major
 
Messages: 71
Inscrit le: 27 Mai 2003 00:00

Messagepar Rbill » 23 Juin 2003 16:39

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-06-23 16:28, samuelB a écrit: <BR>maintenant je souhaite obliger tout le monde à passer par le proxy xx.xx.xx.xx:8080 pour accéder à internet et non directement par le routeur ADSL <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>Donc 2 pc distinct! <BR>Pourquoi pas une regle à base d'iptable qui interdirait toute connection port 80 de ton reseau local en direction de ton routeur hormis l'adresse de ton proxy. <BR>
Avatar de l’utilisateur
Rbill
Amiral
Amiral
 
Messages: 1323
Inscrit le: 15 Jan 2003 01:00
Localisation: Hauts de Seine (92)

Messagepar tomtom » 23 Juin 2003 18:23

Soit tu intercales ta mandrake (ou tu mets ipcop) entre ton reseau et ton routeur, tu fais effectivement du nat (ce que fait par ailleurs deja ton routeur adsl je suppose), et tu utilises une redirection (proxy transparent). <BR> <BR>Soit effectivement tu bloques au niveau du routeur tout ce que ne provient pas du proxy sur le port 80 (impose que ton routeur fasse egalement firewall). <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar remi » 23 Juin 2003 18:28

le plus facile comme l'a dit tomtom est de faire : <BR> <BR>internet---routeur---passerelle(mndrake)---réseau <BR> <BR>tu donne a ta mandrake l'@IP du routeur et tu mets cette regle iptable : /sbin/iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j REDIRECT --to-port 8080 <BR>
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Messagepar samuelB » 25 Juin 2003 17:33

merci pour les reponses <BR> <BR>par contre j'ai effectuer la ligne de commande qui m'a été indiquée mais sans succés. <BR>mon serveur fait bien office de passerrelle(config d'une station cliente windows) mais pas de redirection vers le proxy <BR>eth0 fonctionne bien en interface par acceder au routeur et eth1 comme passerelle pour le réseau local. <BR> <BR>en passant par la config d'internet explorer sur la station cliente le proxy fonctionne bien. <BR> <BR>il me manque donc la bonne ligne à inserer au bon endroit pour forcer tout ce qui arrive sur eth1 à passer par le proxy avant d'aller au routeur pour sortir .(nat j'image mais suis pas un expert ) <BR> <BR>encore merci d'avance. (un autodidacte de linux qui vous est trés reconnaissant ) <IMG SRC="images/smiles/icon_wink.gif">
Avatar de l’utilisateur
samuelB
Major
Major
 
Messages: 71
Inscrit le: 27 Mai 2003 00:00

Messagepar samuelB » 25 Juin 2003 17:33

merci pour les reponses <BR> <BR>par contre j'ai effectuer la ligne de commande qui m'a été indiquée mais sans succés. <BR>mon serveur fait bien office de passerrelle(config d'une station cliente windows) mais pas de redirection vers le proxy <BR>eth0 fonctionne bien en interface par acceder au routeur et eth1 comme passerelle pour le réseau local. <BR> <BR>en passant par la config d'internet explorer sur la station cliente le proxy fonctionne bien. <BR> <BR>il me manque donc la bonne ligne à inserer au bon endroit pour forcer tout ce qui arrive sur eth1 à passer par le proxy avant d'aller au routeur pour sortir .(nat j'image mais suis pas un expert ) <BR> <BR>encore merci d'avance. (un autodidacte de linux qui vous est trés reconnaissant ) <IMG SRC="images/smiles/icon_wink.gif">
Avatar de l’utilisateur
samuelB
Major
Major
 
Messages: 71
Inscrit le: 27 Mai 2003 00:00

Messagepar tomtom » 25 Juin 2003 17:41

Si c'est eth1 qui est sur le lan alors retapes la ligne donnée par Remi, mais avec eth1 à la place de eth 0;) <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar samuelB » 25 Juin 2003 18:03

c'est bien ce que j'avais pensé et j'avais effectivement changé eth0 en eth1 en saisissant exactement dans une console en tant que root : /sbin/iptables -t nat PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 8080 <BR> <BR>mais pas de changement <BR> <BR>suis un peu perdu <IMG SRC="images/smiles/icon_confused.gif">
Avatar de l’utilisateur
samuelB
Major
Major
 
Messages: 71
Inscrit le: 27 Mai 2003 00:00

Messagepar samuelB » 25 Juin 2003 18:12

j'annule mon précedent message <BR> <BR>cette fois ci le proxy semble tout bloquer puique j'ai systématiquement une redirection vers ma page personnalisée de refus d'accés au site demandé comme s'il s'agissait d'un site porno et quelque soit le site demandé. <BR> <BR>et si je reconfigure ie sur le client pour utiliser directement le proxy tout fonctionne normalement. <BR> <BR>donc actuellement redirection vers le proxy systematique efficace, mais un peu trop puisque bloque tout. <BR> <BR>???? <IMG SRC="images/smiles/icon_confused.gif">
Avatar de l’utilisateur
samuelB
Major
Major
 
Messages: 71
Inscrit le: 27 Mai 2003 00:00

Messagepar tomtom » 25 Juin 2003 19:44

Tu peux me montrer <BR> <BR>1- le resultat d'un iptables -t nat -L -v -n <BR> <BR>2- ton squid.conf <BR> <BR> <BR>On va voir ce qui bloque <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar remi » 26 Juin 2003 08:22

Oui, cette regle fait juste rediriger tout ce qui arrive pour le port 80 cote green vers le ports 8080 que dansguardian utilise
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Messagepar samuelB » 26 Juin 2003 10:05

voici le resultat de la commande : <BR> <BR>Chain PREROUTING (policy ACCEPT 14728 packets, 1903K bytes) <BR> pkts bytes target prot opt in out source destination <BR> 105 4880 REDIRECT tcp -- eth1 * 0.0.0.0/0 0.0.0.0/0 tcp dpt:80 redir ports 8080 <BR> <BR>Chain POSTROUTING (policy ACCEPT 1658 packets, 130K bytes) <BR> pkts bytes target prot opt in out source destination <BR> <BR>Chain OUTPUT (policy ACCEPT 1529 packets, 134K bytes) <BR> pkts bytes target prot opt in out source destination <BR> <BR> <BR>mon fichier squid.conf: <BR> <BR>#port sur lequel le proxy écoute les clients Web <BR>http_port 8080 <BR> <BR>#port sur lequel le proxy va dialoguer avec les autres proxy du réseau <BR>#icp_port 3130 <BR> <BR>#ne pas utiliser le cache pour ? et .cgi <BR>hierarchy_stoplist cgi-bin ? .cgi <BR> <BR>#mémoire RAM allouée au proxy <BR>cache_mem 50 MB <BR> <BR>#taille maximale des fichiers qui seront enregistrés dans le cache <BR>maximum_object_size 4096 KB <BR> <BR>#répertoire dans lequel seront stockés les fichiers enregistrés. <BR>#dans cet exemple, la taille maximale de ce répertoire sera de 1Go - il y aura <BR>#16 sous divisions dans /var/spool/squid - et il y aura 256 divisions dans ces <BR>#16 sous divisions <BR>cache_dir ufs /var/spool/squid 1000 16 256 <BR>#fichiers de log nécessaires pour contrôler le fonctionnement du cache <BR>cache_access_log /var/log/squid/access.log <BR>cache_log /var/log/squid/cache.log <BR>cache_store_log /var/log/squid/store.log <BR>cache_swap_log /var/log/squid/swap.log <BR> <BR> <BR>#localisation de la table MIME de squid <BR>mime_table /etc/squid/mime.conf <BR> <BR>#informations relatives au processus <BR>pid_filename /var/run/squid.pid <BR>debug_options ALL,1 <BR> <BR>#listes d'accès <BR>acl allowed_hosts src 10.14.10.0-10.14.10.250/255.255.255.0 <BR>acl localhost src 127.0.0.1/255.255.255.255 <BR>acl manager proto cache_object <BR>acl all src 10.14.10.0-10.14.10.250/255.255.255.255 <BR>acl SSL_ports port 443 563 <BR>acl safe_ports port 80 21 443 563 70 210 1025-65535 <BR>acl CONNECT method CONNECT <BR>acl porn url_regex "/etc/squid/porn.txt" <BR>acl notporn url_regex "/etc/squid/noporn.txt" <BR> <BR> <BR>#autorisation/interdiction des listes définies <BR>http_access allow manager localhost <BR>http_access allow manager allowed_hosts <BR>http_access deny !Safe_ports <BR>http_access deny CONNECT !SSL_ports <BR>http_access allow notporn allowed_hosts <BR>http_access deny porn <BR>http_access deny !allowed_hosts <BR> <BR> <BR>#email du manager du cache <BR>cache_mgr root <BR> <BR>#nom (virtuel) du cache <BR>visible_hostname intranet.eplea.vire <BR> <BR> <BR>#rotation des fichiers log <BR>logfile_rotate 2 <BR> <BR>redirect_program /usr/bin/squidGuard -c /etc/squid/squidGuard.conf <BR>httpd_accel_with_proxy off <BR>httpd_accel_uses_host_header off <BR>httpd_accel_single_host off <BR> <BR> <BR>vu le resultat de la commande il me semble bien qu'il y ai un probleme <BR> <BR>merci pour votre aide précieuse... <IMG SRC="images/smiles/icon_biggrin.gif">
Avatar de l’utilisateur
samuelB
Major
Major
 
Messages: 71
Inscrit le: 27 Mai 2003 00:00

Messagepar tomtom » 26 Juin 2003 10:26

La redirection a l'air OK... <BR> <BR>Par contre c'est quoi les adresses / masques sur ton green ? <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar remi » 26 Juin 2003 10:47

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-06-25 18:12, samuelB a écrit: <BR>j'annule mon précedent message <BR> <BR>cette fois ci le proxy semble tout bloquer puique j'ai systématiquement une redirection vers ma page personnalisée de refus d'accés au site demandé comme s'il s'agissait d'un site porno et quelque soit le site demandé. <BR> <BR>et si je reconfigure ie sur le client pour utiliser directement le proxy tout fonctionne normalement. <BR> <BR>donc actuellement redirection vers le proxy systematique efficace, mais un peu trop puisque bloque tout. <BR> <BR>???? <IMG SRC="images/smiles/icon_confused.gif"> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Oui, mais la ca vient de ta configuration dansguardian...
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Messagepar samuelB » 26 Juin 2003 16:15

c'est fort : <BR> <BR>la passerelle fonctionne , il y a une redirection vers le port 8080 (proxy) <BR>lorsque je passe sur un client windows sur lequel je configure la passerelle de maniere à ce qu'elle corresponde à mon eth1 tout est bloqué sauf si je configure internet explorer pour qu'il utilise le proxy , alors tout fonctionne normalement . probleme, je ne veux pas passer par cette manip car elle serait trop facile à contourner pour mes postes clients. <BR> <BR>par ailleurs pour le filtrage j'utilise squidguard qui fonctionne correctement lorque ie est configuré pour passé par le proxy (même avec la passerelle correspondant à eth1) <BR> <BR>Bon, si vous étiez plus proches je vous inviterez à prendre une bière bien fraiche pour y voir un peu plus clair !!! <IMG SRC="images/smiles/icon_eek.gif">
Avatar de l’utilisateur
samuelB
Major
Major
 
Messages: 71
Inscrit le: 27 Mai 2003 00:00


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invité(s)

cron