Problème sur réseau orange (FTP)

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar neo_hijacker » 18 Oct 2003 17:38

Bonjour <BR> <BR>Je sais que ce genre de question a déja été posé mais je n'ai pas trouvé mon bonheur dans les solutions proposées. (donc pas de RTFM <IMG SRC="images/smiles/icon_biggrin.gif"> ) <BR> <BR>Voici ma config IPCOP : <BR><!-- BBCode Start --><IMG SRC="http://jerome.michaux.free.fr/forums/ixus/ipcop2.jpg" BORDER="0"><!-- BBCode End --> <BR> <BR> <BR>Je détaille si l'image est pas clair : <BR> <BR>Le <!-- BBCode Start --><B>GREEN</B><!-- BBCode End --> : Carte ISA HP LAN ethernet RJ45 (192.168.100.254 ; pas de DHCP) <BR>Le <!-- BBCode Start --><B>ORANGE</B><!-- BBCode End --> : Carte ISA 3Com Etherlink III BNC (192.168.200.254) <BR>Le <!-- BBCode Start --><B>RED</B><!-- BBCode End --> : Modem Sagem Fast 800 USB (Free ADSL IP Fixe 81.56.2xx.xxx) <BR> <BR> <BR>La machine <!-- BBCode Start --><B>IPCOP 1.3.1a5</B><!-- BBCode End --> possede la config suivante : <BR> <BR>Filtrage de contenu DansGuardian ==> En fonction <BR>Réseau Privé Virtuel (RPV) ==> Arrêté <BR>Serveur DHCP ==> Arrêté <BR>Serveur DNS mandataire (proxy DNS) ==> En fonction <BR>Serveur d'accès à distance sécurisé (SSH) ==> En fonction <BR>Serveur mandataire (proxy web) ==> En fonction <BR>Système de Détection des Intrusions (pour les 3 cartes) ==> Arrêté <BR> <BR> <BR>Le port 21 est routé vers 192.168.200.1 <BR> <BR> <BR>Ping 192.168.100.254 GREEN vers IPCOP ==> OK <BR>Ping 192.168.100.1 IPCOP vers GREEN ==> OK <BR>Ping 192.168.200.254 ORANGE vers IPCOP ==> OK <BR>Ping 192.168.200.1 IPCOP vers ORANGE ==> OK <BR>Ping 81.56.2xx.xxx RED vers IPCOP ==> OK <BR>Ping <!-- BBCode auto-link start --><a href="http://www.ixus.net" target="_blank">www.ixus.net</a><!-- BBCode auto-link end --> IPCOP vers RED ==> OK <BR> <BR> <BR>Acces FTP a partir de la GREEN ==> FAILED <BR>Acces FTP a partir de la RED ==> FAILED <BR> <BR> <BR>Je ne vois vraiment pas où est le problème
Avatar de l’utilisateur
neo_hijacker
Vice-Amiral
Vice-Amiral
 
Messages: 666
Inscrit le: 24 Avr 2003 00:00
Localisation: Devant le PC

Messagepar gla » 18 Oct 2003 17:47

Ton dessin est clair et tres sympa ! <BR> <BR>Le FTP est routé en provenance de quelle(s) interface(s) ? <BR>Peux tu nous filer la table de routage ? <BR> <BR> <BR>
J'ai connu une polonaise qui en buvait au petit déjeuner...
SMERP : Distribution Open Source pour l'entreprise
Avatar de l’utilisateur
gla
Amiral
Amiral
 
Messages: 1259
Inscrit le: 28 Sep 2002 00:00
Localisation: Grasse

Messagepar antolien » 18 Oct 2003 17:54

Je suis d'accord, le shéma est super clair et sympa <IMG SRC="images/smiles/icon_smile.gif"> <BR> <BR>Les clients sont-ils en passif ? <BR> <BR>Si non, il faudrait les passer en passif, ou alors ajouter le port 20 dans DMZ pinholes où plus clairement ajouter le port 20 en accès du orange vers le green. <BR> <BR>le ftp est un protocole que je fini par détester <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_boxe2.gif">
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar neo_hijacker » 18 Oct 2003 17:56

Merci pour le compliment du dessin <IMG SRC="images/smiles/icon_wink.gif"> <BR>PAINT POWERED <IMG SRC="images/smiles/icon_biggrin.gif"> <BR> <BR>Voici ma table de routage : <BR> <BR><!-- BBCode Start --><IMG SRC="http://jerome.michaux.free.fr/forums/ixus/routage.jpg" BORDER="0"><!-- BBCode End --> <BR> <BR>EDIT : c'est pas une table de routage<BR><BR><font size=-2></font>
Avatar de l’utilisateur
neo_hijacker
Vice-Amiral
Vice-Amiral
 
Messages: 666
Inscrit le: 24 Avr 2003 00:00
Localisation: Devant le PC

Messagepar neo_hijacker » 18 Oct 2003 18:00

PS : Je précise que, malgré le routage, je n'ai pas de Webserver (pas encore installé) <BR> <BR>En fait ma config test est un PC Pentium 75mhz w/16mo sous Windows 95 (ca existe encore ca ? <IMG SRC="images/smiles/icon_biggrin.gif">) <BR>Apres, quand mon oncle me l'aura rendu, le serveur sera un P166MMX w/ 64mo <BR> <BR>Aussi je précise qu'en reliant le PC Serveur FTP sur le green, je peux y accéder sans problème et rapidement a partir d'un autre PC GREEN
Avatar de l’utilisateur
neo_hijacker
Vice-Amiral
Vice-Amiral
 
Messages: 666
Inscrit le: 24 Avr 2003 00:00
Localisation: Devant le PC

Messagepar gla » 18 Oct 2003 18:02

ça c'est pas la table de routage, c'est les transferts de port (PAT), mais c'est pas grave ! <BR>Peux tu atteindre ton serveur Web depuis le green (pas en ping, depuis un browser) ?
J'ai connu une polonaise qui en buvait au petit déjeuner...
SMERP : Distribution Open Source pour l'entreprise
Avatar de l’utilisateur
gla
Amiral
Amiral
 
Messages: 1259
Inscrit le: 28 Sep 2002 00:00
Localisation: Grasse

Messagepar hb » 18 Oct 2003 18:02

j'approuve antolien, tout ceci c'est l'acces RED vers Green, t'as oublié DMZ PinHole
Avatar de l’utilisateur
hb
Amiral
Amiral
 
Messages: 1513
Inscrit le: 06 Juin 2002 00:00
Localisation: Nord Isere, 50kms Lyon

Messagepar gla » 18 Oct 2003 18:03

Damned, j'ai été grillé par un feu d'ENFER <BR> <BR> <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif"> <IMG SRC="images/smiles/icon_lol.gif"> <BR> <BR>
J'ai connu une polonaise qui en buvait au petit déjeuner...
SMERP : Distribution Open Source pour l'entreprise
Avatar de l’utilisateur
gla
Amiral
Amiral
 
Messages: 1259
Inscrit le: 28 Sep 2002 00:00
Localisation: Grasse

Messagepar neo_hijacker » 18 Oct 2003 18:04

Arf g oublié de préciser que le ping suivant ne marche pas : <BR> <BR>Ping 192.168.200.1 GREEN ==> Orange
Avatar de l’utilisateur
neo_hijacker
Vice-Amiral
Vice-Amiral
 
Messages: 666
Inscrit le: 24 Avr 2003 00:00
Localisation: Devant le PC

Messagepar gla » 18 Oct 2003 18:07

Là, c'est clair que si le ping passe pas vers la machine en DMZ, tu dois déjà résoudre ce problème. <BR> <BR>Est-ce que tu n'as pas un problème avec les câbles, ou les cartes ? <BR>As tu tenté de les inverser ?
J'ai connu une polonaise qui en buvait au petit déjeuner...
SMERP : Distribution Open Source pour l'entreprise
Avatar de l’utilisateur
gla
Amiral
Amiral
 
Messages: 1259
Inscrit le: 28 Sep 2002 00:00
Localisation: Grasse

Messagepar neo_hijacker » 18 Oct 2003 18:08

G rajouté le port 20 dans la PAT <BR>Par contre va falloir me dire comment je fais pour voir la fameuse table de routage <BR> <BR>La je vais tenter de mettre apache et une page web test
Avatar de l’utilisateur
neo_hijacker
Vice-Amiral
Vice-Amiral
 
Messages: 666
Inscrit le: 24 Avr 2003 00:00
Localisation: Devant le PC

Messagepar antolien » 18 Oct 2003 18:08

Désolé ce n'est pas une table de routage ça lol: <BR> <BR>Une table de routage c'est le résultat d'un 'route' sur ton ipcop. <BR> <BR>Bref, ajoutes le port 20 pour le ftp-data(car le 21 n'est qu'un port de contrôle), où alors passes les clients en passif et ça marche très bien à ma connaissance (bannir IE pour explorer le ftp..) <BR> <BR>Mode actif = Le client se connecte sur le 21 et s'authentifie, lance les commandes de contrôle. <BR>Ensuite le serveur initie la connexion sur le client par le port 20 pour transférer les data. <BR> <BR>Mode passif = Le client se connecte sur le 21 et s'authentifie, lance les commandes de contrôle (idem) <BR>Ensuite le client établie une connexion sur un port > 1024 (aléatoire ) pour transférer les data. <BR> <BR>C'est pourquoi sous iptables ça pose problème de l'exterieur si le serveur en dmz ne peut pas envoyer les data par le port 20, ni reçevoir des connexions pour un port > à 1024...
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar neo_hijacker » 18 Oct 2003 18:10

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-10-18 18:07, gla a écrit: <BR>Là, c'est clair que si le ping passe pas vers la machine en DMZ, tu dois déjà résoudre ce problème. <BR> <BR>Est-ce que tu n'as pas un problème avec les câbles, ou les cartes ? <BR>As tu tenté de les inverser ? <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Vu qu'une des cartes est RJ45 et l'autre BNC, je ne peux pas les inverser <IMG SRC="images/smiles/icon_frown.gif"> <BR> <BR>Mais vu que les ping fonctionnent de Green ==> IPcop et Orange ==> IPCop, je suppose que le probleme ne vient pas d'une carte ou d'un cable défectueux.
Avatar de l’utilisateur
neo_hijacker
Vice-Amiral
Vice-Amiral
 
Messages: 666
Inscrit le: 24 Avr 2003 00:00
Localisation: Devant le PC

Messagepar gla » 18 Oct 2003 18:12

Ben à la console d'IPCOP, tu dois saisir la commande "route" <BR>
J'ai connu une polonaise qui en buvait au petit déjeuner...
SMERP : Distribution Open Source pour l'entreprise
Avatar de l’utilisateur
gla
Amiral
Amiral
 
Messages: 1259
Inscrit le: 28 Sep 2002 00:00
Localisation: Grasse

Messagepar neo_hijacker » 18 Oct 2003 18:15

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-10-18 18:08, antolien a écrit: <BR> Désolé ce n'est pas une table de routage ça lol: <BR> <BR>Une table de routage c'est le résultat d'un 'route' sur ton ipcop. <BR> <BR>Bref, ajoutes le port 20 pour le ftp-data(car le 21 n'est qu'un port de contrôle), où alors passes les clients en passif et ça marche très bien à ma connaissance (bannir IE pour explorer le ftp..) <BR> <BR>Mode actif = Le client se connecte sur le 21 et s'authentifie, lance les commandes de contrôle. <BR>Ensuite le serveur initie la connexion sur le client par le port 20 pour transférer les data. <BR> <BR>Mode passif = Le client se connecte sur le 21 et s'authentifie, lance les commandes de contrôle (idem) <BR>Ensuite le client établie une connexion sur un port > 1024 (aléatoire ) pour transférer les data. <BR> <BR>C'est pourquoi sous iptables ça pose problème de l'exterieur si le serveur en dmz ne peut pas envoyer les data par le port 20, ni reçevoir des connexions pour un port > à 1024... <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Jai testé une connexion en PASV et c'est le meme problème <BR> <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-10-18 18:12, gla a écrit: <BR>Ben à la console d'IPCOP, tu dois saisir la commande "route" <BR> <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Merci <BR><!-- BBcode auto-mailto start --><a href="mailto:root@ipcop:~">root@ipcop:~</a><!-- BBCode auto-mailto end --> # route <BR>Kernel IP routing table <BR>Destination Gateway Genmask Flags Metric Ref Use Iface <BR>192.168.254.254 * 255.255.255.255 UH 0 0 0 ppp0 <BR>10.0.0.138 * 255.255.255.254 U 0 0 0 eth2 <BR>192.168.100.0 * 255.255.255.0 U 0 0 0 eth0 <BR>192.168.200.0 * 255.255.255.0 U 0 0 0 eth1 <BR>default 192.168.254.254 0.0.0.0 UG 0 0 0 ppp0 <BR><!-- BBcode auto-mailto start --><a href="mailto:root@ipcop:~">root@ipcop:~</a><!-- BBCode auto-mailto end --> # <BR>
Avatar de l’utilisateur
neo_hijacker
Vice-Amiral
Vice-Amiral
 
Messages: 666
Inscrit le: 24 Avr 2003 00:00
Localisation: Devant le PC

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron