Question NAT

Le MNF (Multi Network Firewall) est un des produits pare-feu les plus richement pourvus en fonctionnalités du marché. Il est basé sur un kernel Linux 2.4 sécurisé. Ce forum est également destiné à accueillir tous les posts concernants les distributions Mandriva (anciennement Mandrake)

Modérateur: modos Ixus

Messagepar svart » 17 Sep 2003 18:04

Bonjour, <BR> <BR>Un jour, une question. <BR> <BR>j'ai en gros le schéma suivant : <BR> <BR>NET --- Routeur FAI --- Switch --- eth1 (192.168.1.1) MNF --- eth 0 --- switch --- LAN <BR> <BR>Le routeur de mon FAI fait je crois bien du SNAT : mon poste qui a une adresse non publique est ici identifié comme : 62.23.46.28 @ host.28.46.23.62.rev.coltfrance.com <BR> <BR>Ma question est : puisque le routeur du FAI fait en sorte de dissimuler mon adresse interne, est-il besoin de définir un masquerade sur le fw ? <BR> <BR>Je l'ai fait dans les termes actuels : eth1:0.0.0.0/0 192.168.0.0/24 (pas de SNAT) <BR> <BR>Qu'en pensez-vous ? <BR> <BR>Simon <IMG SRC="images/smiles/icon_confused.gif">
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar Jacques- » 17 Sep 2003 19:47

Tu ne peux pas te passer de masquerade dans ton cas, puisque tu as tout un réseau derrière la MNF et que la seule adresse routable est celle de ton FAI. <BR>De plus, les adresses que tu utilises en local sont celles de la RFC1918 et ne sont donc pas routées sur le Web. <BR>Pour permettre à une adresse privée d'être vue du WAN, il faut qu'elle soit accessible et donc translatée. <BR>De plus la config de la MNF serait plus compliquée pour avoir côté WAN une adresse publique, côté LAN la même adresse publique. Il faudrait passer par du proxy ARP pour que cela soit possible si je ne m'abuse. <BR> <BR>Jacques
Avatar de l’utilisateur
Jacques-
Vice-Amiral
Vice-Amiral
 
Messages: 952
Inscrit le: 23 Jan 2003 01:00

Messagepar svart » 18 Sep 2003 17:21

J'ai dû mal poser ma question, même si ta réponse semble m'inciter à conserver routeur FAI et firewall. <BR> <BR>Je pense que je pourrais supprimer le routeur FAI, et faire un masquerade incluant SNAT avec une des IP publiques fournies avec notre accès ADSL. <BR> <BR>Or pour l'instant, si je suis bien ma config, en admettant que j'envoie une requete sur internet depuis mon poste : <BR> <BR>-Je contacte ma passerelle/fw <BR>- L'IP de l'interface eth1 de ma passerelle se substitue à mon IP interne (toutes deux sont privées) <BR>- Le routeur de mon FAI susbtitue une IP publique à l'IP privée correspondant à eth1 <BR>- La réponse revient, le routeur dirige dynamiquement celle-ci à l'IP interne de l'interface eth1 <BR>- Qui fait la même chose et envoie la réponse à mon IP d'origine. <BR> <BR> <BR>Mon adresse de départ est-elle doublement dissimulée ? <BR> <BR>Car si je supprime le routeur FAI, ça devrait sauter une étape : <BR> <BR>-Je contacte ma passerelle/fw <BR>- Le fw susbtitue une IP publique à mon IP privée originale <BR>- La réponse revient sur eth1, le fw dirige dynamiquement celle-ci à mon IP de départ <BR> <BR> <BR>Voilà le sens de ma question. Sans réponse de quiconque, j'aurais tendance à conserver les deux matériels fw et routeur FAI car si mon fw pour une raison x ou y tombe en rade, je peux facilement en modifiant le DHCP de mon réseau modifier la passerelle par défaut de tous les postes, vers le routeur FAI. <BR> <BR>Qu'en pensez-vous ? <BR> <BR> <BR>
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar tomtom » 18 Sep 2003 17:30

Tu as raison, et tu peux tout à fait supprimer le masquerading sur ta MNF.... <BR>Elle se comportera simplement comme un routeur/firewall, sans modifier l'adresse source. <BR>Ce sera d'ailleurs plus simple pour configurer certaines applications ! <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar svart » 18 Sep 2003 17:44

Merci mon Amiral ! <BR> <BR>Il me semble donc que la bonne action soit : <BR> <BR>1- conserver les deux matériels <BR>2- ne pas utiliser de masquerade sur le fw <BR> <BR>Je progresse, je progresse... Encore 17 mois et j'aurais toutes les bases ! <BR> <IMG SRC="images/smiles/icon_rolleyes.gif"> <BR> <BR>Simon
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar tomtom » 18 Sep 2003 17:47

Mais non ! <BR> <BR>Par contre, il y a un point que je n'ai aps pigé : <BR> <BR>Ton routeur, il fait aussi modem adsl, non ? <BR> <BR>Donc tu dois obligatoirement le conserver je pense. <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar svart » 18 Sep 2003 18:02

Non ? C'est pas la bonne réponse que j'ai donné ? Ou bien tu disais non au 17 mois ? <IMG SRC="images/smiles/icon_smile.gif"> <BR> <BR>En fait, y'a un modem SpeedTouch, connecté au routeur FAI (Cisco), connecté à un switch, où qu'il y a mon firewall encore en phase de configuration. <BR> <BR> <BR> <BR>
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar tomtom » 18 Sep 2003 18:41

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-09-18 18:02, svart a écrit: <BR>Non ? C'est pas la bonne réponse que j'ai donné ? Ou bien tu disais non au 17 mois ? <IMG SRC="images/smiles/icon_smile.gif"> <BR> <BR>En fait, y'a un modem SpeedTouch, connecté au routeur FAI (Cisco), connecté à un switch, où qu'il y a mon firewall encore en phase de configuration. <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Mais non, c'etait pour les 17 mois effectivement <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>Mais quand tu dis que tu voudrais retirer un equipement, lequel pourrais-tu supprimer ? <BR>Tu es obligé bien sur de conserver le modem ! <BR>Peux-tu t'affranchir du routeur du FAI ? En général, cela n'est pas possible. Sinon, effectivement, il ne te sert pas à grand chose puisque le SME pourrait recuperer directement l'ip publique fournie par le modem, et faire elle-même le NAT. Ca te supprime un point de problème, et te permet d'etre sur de faire ce que tu veux au niveau des transferts de ports, car suivant le modèle du routeur ca peut etre galère. <BR> <BR>Aure point, ce sera surement plus simple de ne pas avoir ce routeur si tu veux faire un VPN ! <BR> <BR>Mais si tu dois absolument garder ce routeur, alors tu dois juste desactiver le MASQUERADING sur la SME. <BR> <BR>Cela repond-il à tes questions ? <BR> <BR>T. <BR>Ensuite, evidement tu devras conserver la SME si tu veux
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar svart » 19 Sep 2003 10:25

Absolument, tu réponds à mes questions, d'autant que je souhaite faire du VPN à l'avenir - très probablement. <BR> <BR>Pour l'instant je vais garder les deux, supprimer le masquerade sur MNF, stabiliser le fonctionement de ma machine, la mettre en oeuvre pour le réseau interne tout entier. <BR> <BR>Quand viendras l'heure du VPN je ferais disparaitre le routeur du FAI - dont le rôle pour l'instant se borne à faire du SNAT. <BR> <BR>Merci de vos réponses, vraiment. <BR> <BR>La communauté Linux existe, je l'ai rencontrée ! <BR> <BR>Simon <IMG SRC="images/smiles/icon_bise.gif">
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar svart » 19 Sep 2003 10:33

Détail supplémentaire à destination de ceux qui ont comme moi modem + routeur FAI + MNF : <BR> <BR>Ne pas indiquer sur l'interface WAN de respecter RFC1918. J'explique et l'on me dira si j'affabule : <BR> <BR>Cette interface, qui dialogue avec le routeur FAI, a une adresse IP privée. <BR> <BR>Si le fw envoie une requête sur le net, il l'envoie avec cette adresse privée, c'est le routeur qui fait SNAT et substitue une adresse publique. <BR> <BR>Quand le message revient, le routeur réattribue une adresse privée. Si l'interface du MNF est configurée RFC1918, TOUS les paquets seront droppés/rejectés. Et voui, puisque l'interface elle-même a une adresse privée et c'est ainsi qu'il lui sont adressés... <BR> <BR>Pour éliminer ce problème, il faut éliminer le routeur, et faire du SNAT avec une IP publique sur MNF. Ou abandonner RFC1918. <BR> <BR>Je ne sais si j'ai été limpide...
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar jdh » 19 Sep 2003 10:54

A première vue le switch entre le routeur et le firewall (MNF) peut être remplacé par un cable croisé (puisqu'il y a aucune raison d'avoir une machine entre les 2). <BR> <BR>Si le firewall MNF ne fait pas de masquerade, il est par contre nécessaire que le router sache accéder au LAN (eth0) via l'adresse ip (externe = eth0) du MNF. <BR> <BR>Ce qui veut dire que le FAI doit connaitre les 2 réseaux (routeur <-> MNF et MNF <- LAN entreprise). Si le routeur ne connait pas ce 2me LAN, il n'y aura pas de retour. <BR> <BR>Ces questions me semblent correspondrent à un partage d'accès à Internet. <BR>Mais penses-tu à héberger quelques fonctions (mail, ftp, vpn, ...) ? <BR>As tu demandé comment cela se passera-t-il ? <BR> <BR>Notamment au travers du MNF, si tu installes une DMZ avec une autre carte, il faudra à nouveau que la route soit connue du routeur. <BR> <BR>Cela ouvre encore bien d'autres questions .....
L'intelligence artificielle n'est rien à côté de la stupidité naturelle.
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar svart » 19 Sep 2003 10:59

Oula oui, plein de questions. <BR> <BR>Le switch sera remplacé par un câble croisé dès que j'aurais stabilisé le firewall. Il n'est là que pour me permettre d'avoir deux passerelles : l'une est le fw, l'autre le routeur du FAI. J'utilise le fw comme passerelle avec ma machine, et les autres clients du reseau utilise le routeur du FAI. <BR> <BR>Quand tout marchera bien, je mettrais tout le monde sur la même passerelle : le fw. <BR> <BR>Par contre je ne pige pas pourquoi mon FAI devrait connaitre les deux réseaux... <BR> <BR> <BR> <BR>
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar jdh » 19 Sep 2003 12:31

Si tu ne masquerades pas, les paquets garde l'adresse source 192.168.0.x, comment fera le routeur pour y accéder ? <BR> <BR>Je suppose que ton PC a une adresse 192.168.1.x pour que tu puisse utilser le routeur comme passerelle ? <BR> <BR>Si tu lui affecte une adresse 192.168.0.x + passerelle = MNF, tu verras que sans masquerade tu n'accèdes pas. <BR> <BR>Quelle est l'interface du modem ADSL vers le routeur ? <BR> <BR>Si celle ci est en ethernet, tu devrais pouvoir mettre le firewall MNF directement face à ce modem selon que soit DHCP ou PPOE, cela est supporté par MNF. <BR> <BR>
L'intelligence artificielle n'est rien à côté de la stupidité naturelle.
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar jdh » 19 Sep 2003 12:39

Je n'avais pas bien lu ta réponse ! <BR> <BR>Actuellement c'est comme ça : <BR> <BR>Modem ADSL <-> Routeur <-> réseau 192.168.1.x = PCs du réseau + MNF (eth1) <BR> <BR>MNF (eth0) <-> ton PC <BR> <BR> <BR>Bien sur, sur MNF il faut que sur eth1 il n'y ait pas RFC1918 car ce réseau est 192.168.x. <BR>Ton PC étant en 192.168.0, si tu masquerades il sort de MNF en 192.168.1, voit alors le routeur et let's go. <BR>Si tu ne masquerades pas, le paquet est transféré vers eth1, voit le routeur mais le routeur ne saura pas retourner vers 192.168.0 si la route ne lui est pas indiquée explicitement. <BR> <BR>
L'intelligence artificielle n'est rien à côté de la stupidité naturelle.
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar svart » 19 Sep 2003 12:45

Bien sûr, excuse moi, suis-je bête. Il faut donc conserver le masquerade sur MNF OU indiquer la route au routeur (-mais le fw laissera-t-il passer ?) OU enlever le routeur FAI et utiliser MNF en PPOE avec le compte du modem. <BR> <BR>Est-ce juste ?
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Suivant

Retour vers Mandriva MNF & SNF

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron