Configuration réseau d'un firewall

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

Messagepar targa » 02 Sep 2003 15:49

Mesdames et Messieurs bonjour, <BR> <BR>La configuration suivante pour un firewall est elle correcte ? <BR> <BR>IP LAN : 10.0.0.1 <BR>IP DMZ : 10.0.0.21 <BR> <BR>NET LAN : 10.0.1.0/24 <BR>NET DMZ : 10.0.0.0/24 <BR> <BR>Les utilisateurs sont sur un réseau 10.0.1.0/24 et donne comme passerelle 10.0.0.1 <BR>Mes serveurs sur 10.0.0.0/24 <BR> <BR>Je ne suis pas sur que ce soit valide. <BR> <BR>Qu'en pensez vous. <BR> <BR>
Avatar de l’utilisateur
targa
Contre-Amiral
Contre-Amiral
 
Messages: 371
Inscrit le: 20 Fév 2003 01:00

Messagepar jamel_partou » 02 Sep 2003 21:24

Salut, j'ai vu de la lumiere, .... <BR>Pour moi, il y a 2 rezo : <BR>10.0.0.0 et 10.0.1.0 <BR>Sinon bien declarer le masque de sous rezo en 255.255.255.0 pour les deux ! <BR>je les mettrais sur le meme rezo si j etais toi, c bien assez compliquer comme ca !
Avatar de l’utilisateur
jamel_partou
Second Maître
Second Maître
 
Messages: 45
Inscrit le: 26 Août 2003 00:00
Localisation: Asnières sur Seine

Messagepar tomtom » 02 Sep 2003 23:01

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-09-02 21:24, jamel_partou a écrit: <BR>Salut, j'ai vu de la lumiere, .... <BR>Pour moi, il y a 2 rezo : <BR>10.0.0.0 et 10.0.1.0 <BR>Sinon bien declarer le masque de sous rezo en 255.255.255.0 pour les deux ! <BR>je les mettrais sur le meme rezo si j etais toi, c bien assez compliquer comme ca ! <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR> <BR>Ben, heu, tu as deja vu un reseau ?? <BR>Parceque c'est pile le contraire, il faut absolument avoir deux reseaux différent <IMG SRC="images/smiles/icon_rolleyes.gif"> <BR> <BR>
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar jamel_partou » 03 Sep 2003 00:36

Je veux bien admetre !! <BR>Moi je voyais son rezo local avec ses adresses 10.0.x.x ! <BR>mais si il y a 2 rezo en local, où mettre le firewall ? entre les deux rezo locaux, ou pour acceder au monde exterieur ? <BR>Je sèche ou j'ai compris de la config ! <BR>Je sens que je vais anecore m'en ramasser !!
Avatar de l’utilisateur
jamel_partou
Second Maître
Second Maître
 
Messages: 45
Inscrit le: 26 Août 2003 00:00
Localisation: Asnières sur Seine

Messagepar tomtom » 03 Sep 2003 09:21

Son firewall a 3 interfaces sur 3 reseaux differents.. <BR> <BR>Le "RED" est relié à Internet <BR>Le "Orange" correspond à la DMZ et un reseau ip <BR>Le "GREEN" correspond au reseau local, la plus protégé puisqu'aucun acces d'internet ne doit se faire vers lui ! Un autre reseau IOP... <BR> <BR>Voilu <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar gla » 03 Sep 2003 09:35

Pas de problème ça marche déja pas ! <BR> <BR>******************************** <BR>La configuration suivante pour un firewall est elle correcte ? <BR> <BR>IP LAN : 10.0.0.1 <BR>IP DMZ : 10.0.0.21 <BR> <BR>NET LAN : 10.0.1.0/24 <BR>NET DMZ : 10.0.0.0/24 <BR> <BR>Les utilisateurs sont sur un réseau 10.0.1.0/24 et donne comme passerelle 10.0.0.1 <BR>Mes serveurs sur 10.0.0.0/24 <BR>******************************** <BR> <BR>L'adresse du LAN et de la DMZ ne doivent pas être sur le même réseau ! <BR>puisque tu as LAN et DMZ en /24 tu as donc deux réseaux IP de classes C. <BR>Cela veut dire que seul le dernier octet correspond à la machine. <BR>Donc les trois premiers octets correspondent au réseau. <BR>Cela implique que 10.0.0.0/24 et 10.0.1.0/24 sont deux réseaux distincts. <BR>Or on peut voir sur ta config en haut que l'adresse de ta carte DMZ est sur le LAN et que les stations ont comme passerelle l'@ IP de la DMZ... <BR>donc il y a maldone. <BR> <BR>Voici une config plus clean ! <BR> <BR>RED (IP PUBLIQUE) <BR> | <BR> | <BR> | <BR>FW ---DMZ---10.0.1.21 (10.0.1.0/24) <BR> | <BR> | <BR>LAN 10.0.0.1 <BR> | <BR> | (10.0.0.0/24) <BR> <BR> @ IP de la gateway = 10.0.0.1 <BR> <BR>Et là c'est OK ! <BR> <BR>
J'ai connu une polonaise qui en buvait au petit déjeuner...
SMERP : Distribution Open Source pour l'entreprise
Avatar de l’utilisateur
gla
Amiral
Amiral
 
Messages: 1259
Inscrit le: 28 Sep 2002 00:00
Localisation: Grasse

Messagepar bobyII » 03 Sep 2003 10:07

C'est clair que ca ne sert a rien d'utiliser une DMZ si tu les mets dans le meme réseau. <BR> <BR>Sinon, targa, suis les conseils de gla.
Avatar de l’utilisateur
bobyII
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 159
Inscrit le: 09 Juil 2003 00:00
Localisation: nantes

Messagepar TekniK » 10 Sep 2003 14:52

Salut tous le monde, <BR> <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-09-03 09:35, gla a écrit: <BR>*************************** <BR>................ <BR>L'adresse du LAN et de la DMZ ne doivent pas être sur le même réseau ! <BR>puisque tu as LAN et DMZ en /24 tu as donc deux réseaux IP de classes C. <BR>Cela veut dire que seul le dernier octet correspond à la machine. <BR>Donc les trois premiers octets correspondent au réseau. <BR>Cela implique que 10.0.0.0/24 et 10.0.1.0/24 sont deux réseaux distincts. <BR>Or on peut voir sur ta config en haut que l'adresse de ta carte DMZ est sur le LAN et que les stations ont comme passerelle l'@ IP de la DMZ... <BR>donc il y a maldone. <BR>....................... <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR> <BR>juste un petite rectification , <BR> <BR>l'adresse 10.0.0.0 est celle d'un rezo de classe A et non pas de C <BR>ce n'est pas le masque s/rezo qui définit l'appartennace à une classe. <BR>le masque s/rezo par défaut des rezo de classe A est 255.0.0.0 <BR>mais celle utilisé dans l'exemple est modifié , on a emprunté 6 bits ce qui fais 24 bits pour le masque s/rezo et non pas 8 bits <BR> <BR> <BR>@+ <BR> <BR>
"..Renoncer à sa liberté, c'est renoncer à sa qualité d'homme, aux droits de l'humanité, même à ses devoirs... Une telle renonciation est incompatible avec la nature de l'homme..''J-J ROUSSEAU
Avatar de l’utilisateur
TekniK
Matelot
Matelot
 
Messages: 4
Inscrit le: 06 Sep 2003 00:00

Messagepar bobyII » 10 Sep 2003 16:23

il me semble que la notion de classe est importante pour les adresses publiques (internet)... sinon, en local, tu peux faire ce que tu veux.
Avatar de l’utilisateur
bobyII
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 159
Inscrit le: 09 Juil 2003 00:00
Localisation: nantes

Messagepar TekniK » 14 Sep 2003 17:43

<BR>salut, <BR> <BR> <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-09-10 16:23, bobyII a écrit: <BR>il me semble que la notion de classe est importante pour les adresses publiques (internet)... sinon, en local, tu peux faire ce que tu veux. <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>à mon humble avis,la notion de classe est une partie intégrante de l'adressage IP, on peut pas parler d'adressage IP sans parler de classe <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>par convention, on ne peut utilser au sein d'un réseau local que les adresse dites privées ( adresses IP réservées ou adresses non routées). <BR> <BR>ces adresses appartienent à une plage d'adresses dans chaque classe : <BR> <BR>classe A : 10.0.0.1 à 10.255.255.254 : 255.0.0.0 <BR>classe B : 172.16.0.1 à 172.31.255.254 : 255.255.0.0 <BR>classe C : 192.168.0.1 à 192.168.255.254 : 255.255.255.0 <BR> <BR>je crois qu'il est possible d'affecter n'importe ql adresse à son interface reso ou série mais en le faisant on respcte pas les conventions. perso je n'ai jamais essayer de le faire. <BR> <BR>@+
"..Renoncer à sa liberté, c'est renoncer à sa qualité d'homme, aux droits de l'humanité, même à ses devoirs... Une telle renonciation est incompatible avec la nature de l'homme..''J-J ROUSSEAU
Avatar de l’utilisateur
TekniK
Matelot
Matelot
 
Messages: 4
Inscrit le: 06 Sep 2003 00:00

Messagepar TekniK » 14 Sep 2003 17:54

resalut à tous <BR> <BR> <BR>voic la RC qui spécifique au adresess provées <!-- BBCode u2 Start --><A HREF="http://www.eisti.fr/res/res/rfc1918/1918.htm" TARGET="_blank">RFC1918 en français</A><!-- BBCode u2 End --> <BR> <BR>bonne lecture à tous <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>@+
"..Renoncer à sa liberté, c'est renoncer à sa qualité d'homme, aux droits de l'humanité, même à ses devoirs... Une telle renonciation est incompatible avec la nature de l'homme..''J-J ROUSSEAU
Avatar de l’utilisateur
TekniK
Matelot
Matelot
 
Messages: 4
Inscrit le: 06 Sep 2003 00:00

Messagepar tomtom » 14 Sep 2003 19:53

C'est clair qu'il faut utiliser les ranges privés dans des reseaux privés, en tous cas si on les connecte à Internet. <BR> <BR>En revanche, on peut faire ce qu'on veut avec les masques de sous-reseaux là-dedans... <BR> <BR>Il est parfaitement legal de declarer un reseau 10.0.0.0/24 si on en a envie. <BR> <BR>Les classes ne sont absolument plus utilisées pour le routage depuis que les protocoles de routage sur internet supportent le transfert des masques avec les routes. <BR>L'algorithme de routage (utilisé par tous les noeuds ip) se base sur le masque utilise le longest-match, ce qui fait quela classe d'adresse ne sert pour ainsi dire plus à rien.... Seuls certains protocoles tres anciens ne supportent pas le transfert des masques et peuvent donc poser des problèmes d'agregation de routes, mais dans le cas present aucun soucis ! <BR> <BR>A titre personnel, j'utilise pour mon lan 172.16. 2.0 /24 (ceci me permet de connecter des vpns et de faire des bricoles avec). <BR> <BR>Le tout est de ne jamais perdre de vue que en fonction du masque utilisé, il faut que les trois interfaces du firewall soient dans des reseaux IP différents. <BR> <BR>ex : si on utilise un masque /24 (255.255.255.0) alors il faut modifier obligatoirement le 3eme chiffre de l'ip.. <BR> <BR>interface 1 : 10.0.0.1 <BR>intefrace 2 : 10.0.1.1 <BR>interface 3 : 10.0.3.1 <BR> <BR>C'est pour toutes ces raisons que je demande toujours pour ce genre de requetes de specifier les masques reseaux, sans lesquels une ip n'a aucune signification ! <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar feeble_mind » 14 Sep 2003 20:37

Oui, il manquait des ip sur internet, c'est pourquoi les classes ont été abandonnées au profit des addresses de type CIDR. Qui , comme remarqué plus haut, necessite que les routeurs sachent transporter les masques au lieux des classes. Ne parlez plus en tant qu'admin réseau de "classes" c'est vraiment obsolete.
Avatar de l’utilisateur
feeble_mind
Matelot
Matelot
 
Messages: 3
Inscrit le: 14 Sep 2003 00:00


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron