Petite configuration sioux

Forum dédié à la distribution du même nom et que vous pourrez télécharger sur http://www.contribs.org. La nouvelle version de cette distribution se nomme SME Server

Modérateur: modos Ixus

Messagepar ldidier » 13 Jan 2004 23:37

Bonsoir à tous et à toutes, <BR> <BR>J'ai mis en place un e-smith pour faire la chose suivante : <BR> <BR>Soit 2 lan distinct, l'un posséde un accès à internet et une ressource partager sous windows, l'autre n'a pas de connexion à internet, et doit accèder à la ressource partager sous windows. <BR> <BR>lan1-----sme-----lan2 (ressource partager+accés internet) <BR> <BR>Lan1 est un réseau sur lequel les clients sont très peu sur, lan2 est un réseau de prod <BR> <BR>l'idée c'était de dire que le coter sur était le coter lan2, mais le probléme c'est que lan1 accède à tous ce qu'il veut, donc j'ai inverser et fait de lan2 la zone sur et lan1 est l'internet, mais voilà si lan2 posséde l'accès à internet sme ne comprend pas qu'il doit utiliser la passerelle lan2 pour accèder à internet. <BR> <BR>Le choix de la sme à été fait sur sont serveur mail et proxy intégrer, ainsi que le serveur samba. <BR> <BR>Pour les curieux lan1 est une salle de formation et lan2 un réseau de prod. <BR> <BR>Merci d'avance de votre aide
Rien de grand ne c'est accompli dans le monde sans passion.
A.ENGEL
Avatar de l’utilisateur
ldidier
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 175
Inscrit le: 05 Fév 2002 01:00
Localisation: Mulhouse

Messagepar gla » 14 Jan 2004 00:02

Pourquoi ne pas mettre un IPCOP ou un MNF avec la salle de formation en DMZ ?
J'ai connu une polonaise qui en buvait au petit déjeuner...
SMERP : Distribution Open Source pour l'entreprise
Avatar de l’utilisateur
gla
Amiral
Amiral
 
Messages: 1259
Inscrit le: 28 Sep 2002 00:00
Localisation: Grasse

Messagepar ldidier » 14 Jan 2004 00:10

Samba+mail <BR> <BR>Voilà pourquoi j'ai choisi sme
Rien de grand ne c'est accompli dans le monde sans passion.
A.ENGEL
Avatar de l’utilisateur
ldidier
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 175
Inscrit le: 05 Fév 2002 01:00
Localisation: Mulhouse

Messagepar Muzo » 14 Jan 2004 09:44

Si tu n'est pas limité en nobre de machine, tu ajoute à ton ipcop ta SME avec mail et samba. SME que tu mets sur une autre pate de ton ipcop.
/Muzo
"La vie n'est pas un combat, mais une passion à défendre!" MASS HYSTERIA - Knowledge is power
Avatar de l’utilisateur
Muzo
Amiral
Amiral
 
Messages: 5236
Inscrit le: 07 Mai 2003 00:00
Localisation: BNF! Je me culturise.

Messagepar tomtom » 14 Jan 2004 11:51

Excuse, je vais etre un peu dur, mais ton architecture est nulle. <BR> <BR>Tu veux faire de la securité, et tu fais passer tous les flux internet <-> lan1, typiquement des flux non surs, au travers de ton reseau de prod... <BR> <BR>La seul architecture correcte dans ton cas est de separer clairement les deux reseaux prod-formation, avec si possible un acces internet separé pour chaque, et eventuellemnt un firewall entre les deux reseaux pour recuperer sur le reseau de prod certaines données dont tu aurais besoin sur le reseau de formation (un firewall TRES restrictif ! ). <BR> <BR>Si tu ne peux pas te permettre ceci, il faut un firewall qui separe les trois zones (internet - prod- formation ) avec des regles strictes pour reglementer les acces d'une zone à l'autre ! <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar ldidier » 14 Jan 2004 12:10

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2004-01-14 10:51, tomtom a écrit: <BR>Excuse, je vais etre un peu dur, mais ton architecture est nulle. <BR> <BR>Tu veux faire de la securité, et tu fais passer tous les flux internet <-> lan1, typiquement des flux non surs, au travers de ton reseau de prod... <BR> <BR>La seul architecture correcte dans ton cas est de separer clairement les deux reseaux prod-formation, avec si possible un acces internet separé pour chaque, et eventuellemnt un firewall entre les deux reseaux pour recuperer sur le reseau de prod certaines données dont tu aurais besoin sur le reseau de formation (un firewall TRES restrictif ! ). <BR> <BR>Si tu ne peux pas te permettre ceci, il faut un firewall qui separe les trois zones (internet - prod- formation ) avec des regles strictes pour reglementer les acces d'une zone à l'autre ! <BR> <BR>t. <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Non tu n'est pas dur, tu ne connais pas toutes l'architecture c'est tous <IMG SRC="images/smiles/icon_wink.gif"> . Et c'est bien dans un soucis de sécurisation que je mets en place cette sme. <BR> <BR>L'idée c'est bien de protéger la prod. Mais en permettant un accès trés limiter à une seul ressource depuis la formation. <IMG SRC="images/smiles/icon_smile.gif"> <BR> <BR>Pour l'accès internet séparer, c'est multiplier par 2 les problémes
Rien de grand ne c'est accompli dans le monde sans passion.
A.ENGEL
Avatar de l’utilisateur
ldidier
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 175
Inscrit le: 05 Fév 2002 01:00
Localisation: Mulhouse

Messagepar ldidier » 14 Jan 2004 12:11

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2004-01-14 08:44, Muzo a écrit: <BR>Si tu n'est pas limité en nobre de machine, tu ajoute à ton ipcop ta SME avec mail et samba. SME que tu mets sur une autre pate de ton ipcop. <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Si il faut rajouter une machine je ne voie pas l'interet.
Rien de grand ne c'est accompli dans le monde sans passion.
A.ENGEL
Avatar de l’utilisateur
ldidier
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 175
Inscrit le: 05 Fév 2002 01:00
Localisation: Mulhouse

Messagepar svart » 14 Jan 2004 12:29

Je trouve que tu rejette facilement les suggestions de tomtom... <BR> <BR>Si je résume bien : tu as un LAN de prod et une LAN de formation. <BR> <BR>(question : comment sont-ils connectés / séparés ? Autre question : comment considères-tu que le coté PROD est "sûr" ?) <BR> <BR>Tu as un accès Internet du Coté Prod (comment est géré cet accès ? Modem/routeur ou RTC ? Géré par une machine cliente ?) <BR> <BR>Tu veux partager l'accès internet pour une seule machine (et pour quels flux) du coté Formation. <BR> <BR>L'accès à Internet du coté PROD semble donc déjà partagé (comment ? Avec quelle sécurité ?) <BR> <BR>Pour quelle raisons l'usage d'une passerelle (SME ou autre) est nécessaire au partage de cette connexion ? <BR> <BR>Voilà. J'essaie simplement de cadrer le probleme pour que les réponses soient précises et pertinentes.
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar tomtom » 14 Jan 2004 12:51

Comme tu veux.. <BR> <BR>mais j'ai beau chercher dans toutes mes experiences passées, je n'ai jamais vu un reseau lan de prod s'occuper de partager l'acces à internet pour un reseau declaré "non sur". <BR>La base de toute securité est la bonne definition des zones, du niveau de confiance que l'on accorde à chacune, et surtout des moyens de separation entre les zones... <BR>Là, typiquement, tu ne fais pas une architecture sécurisée, tu fais un bricolage pour utiliser le moins de machines possible (cumuler un samba et un firewall, etc..., utiliser un acces internet de prod pour fournir un sevrice à un reseau non sur...). Bon, c'est ton choix, mais je te conseille de faire un truc plus propre (pourquoi pas un firewall frontal, ipcop typiquement, une dmz avec le reseau de formation, un lan avec le reseau de prod, ton serveur samba dans la dmz etc.... ) <BR> <BR>Bon courage, <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar ldidier » 14 Jan 2004 15:17

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2004-01-14 11:29, svart a écrit: <BR>Je trouve que tu rejette facilement les suggestions de tomtom... <BR> <BR>Si je résume bien : tu as un LAN de prod et une LAN de formation. <BR> <BR>(question : comment sont-ils connectés / séparés ? Autre question : comment considères-tu que le coté PROD est "sûr" ?) <BR> <BR>Tu as un accès Internet du Coté Prod (comment est géré cet accès ? Modem/routeur ou RTC ? Géré par une machine cliente ?) <BR> <BR>Tu veux partager l'accès internet pour une seule machine (et pour quels flux) du coté Formation. <BR> <BR>L'accès à Internet du coté PROD semble donc déjà partagé (comment ? Avec quelle sécurité ?) <BR> <BR>Pour quelle raisons l'usage d'une passerelle (SME ou autre) est nécessaire au partage de cette connexion ? <BR> <BR>Voilà. J'essaie simplement de cadrer le probleme pour que les réponses soient précises et pertinentes. <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Quand je dit que j'ai 2 réseau je parle bien de 2 réseau avec un adressage différent sur des brins différents. <BR> <BR>Les flux internet ce résume à du web avec utilisation du serveur mandataire placer en ddmz (chainage de proxy). <BR> <BR>L'accès internet coter prod est déjà sécuriser. <BR> <BR>l'usage de la sme à déjà été clarifier dans un post précédent, mais je répéte : <BR> <BR>Srv mail <BR>Srv samba <BR>Firewall <BR> <BR> <BR> <BR> <BR> <BR>
Rien de grand ne c'est accompli dans le monde sans passion.
A.ENGEL
Avatar de l’utilisateur
ldidier
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 175
Inscrit le: 05 Fév 2002 01:00
Localisation: Mulhouse

Messagepar ldidier » 14 Jan 2004 15:29

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2004-01-14 11:51, tomtom a écrit: <BR>Comme tu veux.. <BR> <BR>mais j'ai beau chercher dans toutes mes experiences passées, je n'ai jamais vu un reseau lan de prod s'occuper de partager l'acces à internet pour un reseau declaré "non sur". <BR>La base de toute securité est la bonne definition des zones, du niveau de confiance que l'on accorde à chacune, et surtout des moyens de separation entre les zones... <BR>Là, typiquement, tu ne fais pas une architecture sécurisée, tu fais un bricolage pour utiliser le moins de machines possible (cumuler un samba et un firewall, etc..., utiliser un acces internet de prod pour fournir un sevrice à un reseau non sur...). Bon, c'est ton choix, mais je te conseille de faire un truc plus propre (pourquoi pas un firewall frontal, ipcop typiquement, une dmz avec le reseau de formation, un lan avec le reseau de prod, ton serveur samba dans la dmz etc.... ) <BR> <BR>Bon courage, <BR> <BR>t. <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Hors sujet <BR> <BR>Pour la base de la sécurité nous sommes d'accord. Maintenant ce que tu ne prend pas en compte dans ta reflexion c'est que je parle d'isoler des machines d'un réseau de prod, pas de recréer une architecture compléte. <BR>Vouloir utiliser un all-in one évite d'avoir quelque chose de trop lourd à gérer. Si je devait sécuriser mon accée à internet déjà je n'utiliserais pas un seul fw mais 2 de techno différente, je collerais au milieu un IDS, et ma DMZ, et seulement la ensuite je commencerais à être tranquille. <BR> <BR>Maintenant ce que tu ne comprend pas c'est qu'il n'est pas questions de 200 machines de formation, mais de 5 machines. Donc le fait de vouloir mettre une sme simplifie le probléme. <BR> <BR>En fait ta réflexion est juste dans bien des cas mais pas dans celui que j'expose. <BR> <BR>Alors de deux choses l'une soit quelqu'un sait me répondre, dans ce cas merci, soit personnes ne sait et je devrez me débrouiller tous seul ./ <BR> <BR>Maintenant pour bien comprendre : <BR> <BR>J'ai 5 machines dans un coin, je les isoles de mon réseau de production. Mais je doit pouvoir avoir accés à internet, et accéder à une machine sur mon réseau de prod. <BR> <BR>Il y as un switch d'un coter et un autre switch de l'autre, la sme se trouve au milieu, afin de protéger la prod de ces 5 machines. <BR> <BR>Cest mieux compris
Rien de grand ne c'est accompli dans le monde sans passion.
A.ENGEL
Avatar de l’utilisateur
ldidier
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 175
Inscrit le: 05 Fév 2002 01:00
Localisation: Mulhouse

Messagepar johndeuf » 14 Jan 2004 21:46

La seule solution relativement raisonnable que je vois est : <BR> <BR>réseau de prod d'un côté, <BR>réseau de formation de l'autre (comprenant le serveur SME, qui assure les fonctions samba, mail,.. mais PAS la connexion internet) <BR>un ipcop au milieu qui gère l'accès internet <BR> <BR>Il existe dans ipcop une fonctionnalité qui permet à certaines machines bien identifiées du réseau de formation (dit orange) d'accéder à certaines machines bien identifiées (adresses et/ou ports) du réseau de prod (dit vert). <BR> <BR>Mais bon, c'est une facilité et en terme de sécurité, je dirais plutôt que c'est une faille (c'est un avis personnel), et je rejoins tomtom quand il dit que la base d'une bonne sécurité est la bonne définition des zones. <BR> <BR>Mais comme dit l'autre : "c'est vous qui voyez...."
Avatar de l’utilisateur
johndeuf
Premier-Maître
Premier-Maître
 
Messages: 68
Inscrit le: 15 Août 2002 00:00


Retour vers E-Smith / SME Server

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité