configuration des droits d'acces Green -> RED

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar lecheune » 20 Nov 2003 15:08

Salut tout le monde ! <BR> <BR>Voila 3 jours que j'installe IPCOP sur des vieux PC histoires de me faire les pieds ... <BR> <BR>J'ai une architecture GREEN -ORANGE -RED <BR> <BR>Green = serveur1 (sensible) <BR>Orange = serveur2 (FTP+WEB) accessible depuis internet avec montage NFS sur serveur sensible <BR>Red = adsl hifocus <BR> <BR>DNS dynamique no-ip. <BR> <BR>Transfert de port : <BR> <BR>RED:21 -> serveur2 FTP:21 <BR>RED:80 -> serveur2 HTTP:80 <BR> <BR>Cela fonctionne. <BR> <BR>LA QUESTION : <BR> <BR>Je ne souhaite pas que mon serveur1 sensible puisse accéder à internet. <BR>D'apres ce que j'ai compris, depuis Internet personne ne peut accéder à mon serveur1. <BR> <BR>comment faire pour supprimer les acces de GREEN vers RED tout en conservant les acces GREEN -> ORANGE et RED -> ORANGE (FTP+WEB) <BR> <BR>????????????????????????????????????????? <BR>lecheune
Avatar de l’utilisateur
lecheune
Matelot
Matelot
 
Messages: 9
Inscrit le: 18 Nov 2003 01:00
Localisation: Alsace

Messagepar belugha » 20 Nov 2003 15:18

Bonjour, <BR> <BR>Tout d'abord quelle version de Ipcop ? <BR>Sinon si c'est pour la 1.3, il suffit de mettre une regle iptables dans le rc.firewall afin d'interdire l'acces au web par le green. <BR> <BR>Une recherche sur le formum t'apportera la solution. <BR> <BR>Bon courage <BR> <IMG SRC="images/smiles/icon_smile.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar carbone » 20 Nov 2003 15:19

va voir la tu trouvera de tout et notamment comment tout bloquer sauf. <BR>Sans ça étudie les règles iptables <IMG SRC="images/smiles/icon_smile.gif"> <BR><!-- BBCode auto-link start --><a href="http://antolien.nerim.net/" target="_blank">http://antolien.nerim.net/</a><!-- BBCode auto-link end -->
Big Brother is watching you!
G. Orwell, 1984
Avatar de l’utilisateur
carbone
Contre-Amiral
Contre-Amiral
 
Messages: 490
Inscrit le: 11 Sep 2002 00:00
Localisation: Wavre (Be)

Messagepar lecheune » 20 Nov 2003 15:32

J'utilise la version 1.4.0a1
Avatar de l’utilisateur
lecheune
Matelot
Matelot
 
Messages: 9
Inscrit le: 18 Nov 2003 01:00
Localisation: Alsace

Messagepar belugha » 20 Nov 2003 15:34

Donc le mieux est d'utiliser iptables <IMG SRC="images/smiles/icon_wink.gif">
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar antolien » 20 Nov 2003 15:40

Pour bloquer une @ip, ça marchera avec la 1.4 puisqu'on ajoute les règles à la fin de la chaine Forward et on met ça à la fin du fichier rc.firewall. donc tu peux t'inspirer de <!-- BBCode auto-link start --><a href="http://antolien.nerim.net/ipcop/ip.htm" target="_blank">http://antolien.nerim.net/ipcop/ip.htm</a><!-- BBCode auto-link end --> <BR> <BR> <IMG SRC="images/smiles/icon_wink.gif">
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar lecheune » 20 Nov 2003 15:43

hé hé ......v'zet bien gentils..... <BR> <BR>Mais moi je débute sur le firewall mais j'y connais rien sur les iptables !! <BR> <BR>Mais bon comme d'hab qui cherche trouve.... <BR>Merci quand même. <BR> <BR>AU cas ou je reprendrais contact !
Avatar de l’utilisateur
lecheune
Matelot
Matelot
 
Messages: 9
Inscrit le: 18 Nov 2003 01:00
Localisation: Alsace

Messagepar Gesp » 20 Nov 2003 16:07

Tu dois même pouvoir ajouter tes règles perso maintenant dans /etc/rc.d/rc.firewall.local <BR> <BR>Cela peut éviter de casser rc.firewall par des changements inappropriés.
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar lecheune » 20 Nov 2003 17:03

Bon ben il y a un truc que j'ai oublié ou tout simplement pas compris. <BR> <BR> <BR>Pour info je n'ai pas de fichier /etc/rc.d/rc.firewall.local. <BR> <BR>j'ai fais une copie du fchier original rc.firewall au cas où..... <BR> <BR>J'y ai modifier les lignes concernant <BR> <BR>#localhost and ethernet <BR>/sbin/iptables -A INPUT -i lo -j ACCEPT <BR>/sbin/iptables -A INPUT -s 127.0.0.0/8 -j DROP <BR>/sbin/iptables -A INPUT -p icmp -j ACCEPT <BR>/sbin/iptables -A INPUT -i $GREEN_DEV -m state --state NEW -j ACCEPT <BR>/sbin/iptables -A FORWARD -i $GREEN_DEV -m state --state NEW -j ACCEPT -> DROP <BR> <BR>j'ai ajouté la ligne suivante : <BR> <BR>/sbin/iptables -A FORWARD -i $GREEN_DEV -j DROP <BR> <BR>Mais mon poste sur sur LAN accede toujours à internet, par contre plus de connexion POP et SMTP. <BR> <BR>Qu'est-ce que j'ai loupé ?
Avatar de l’utilisateur
lecheune
Matelot
Matelot
 
Messages: 9
Inscrit le: 18 Nov 2003 01:00
Localisation: Alsace


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron