par tomtom » 27 Oct 2003 12:02
Je pense qu'il vaudrait mieux que les serveurs soient dans une orange, à cause des règles par defaut qui sont mieux adaptées....
<BR>
<BR>Par contre, si tu ne mets pas de carte pour le green ca ne devrait pas poser de problème je pense ????
<BR>
<BR>Et puis de toute facon ce serait mieux que tu ait une machine d'admin pour ipcop en green.
<BR>
<BR>
<BR>Bon ceci etant dit, revenons au SNAT.
<BR>
<BR>Il faut que tu desactives le masquerading pour les connexions initiées par le orange (j'ai expliqué ça dans mon autre post à ce sujet).
<BR>Ensuite, tu configures le SNAT pour que le serveur qui effectue la connexion utilise l'addresse source que tu veux lorsqu'il sort sur internet.
<BR>
<BR>Ceci se fait comme ça :
<BR>
<BR>
<BR>iptables -t nat -A POSTROUTING -s @ip_privee_serveur1 -o $INTERFACE_INTERNET -j SNAT --to-source @ip_publique1
<BR>
<BR>
<BR>iptables -t nat -A POSTROUTING -s @ip_privee_serveur2 -o $INTERFACE_INTERNET -j SNAT --to-source @ip_publique2
<BR>
<BR>...etc...
<BR>
<BR>
<BR>Tu peux voir que l'on applique le snat que sur l'interface de sortie sur internet, ce qui fait que dans le cas ou tu attaqueras ton second serveur lui aussi en dmz, même avec l'ip publique, la source ne sera pas modifiée, ce qui fait que les sevreurs pareleront directement entre eux sur la dmz ! Donc pas de probleme a priori !
<BR>
<BR>Par contre, evite d'appliquer les règles d'antispoofing pour le orange, ca risque de poser des problèmes ! (ou alors, applique ces regles bien sur l'interface internet !! )
<BR>
<BR>
<BR>T.
One hundred thousand lemmings can't be wrong...