par GozerX99 » 27 Fév 2004 15:09
"iptables devrait en fait fonctionner 2 fois pour ce genre de requête"
<BR>Je commentes ce que tu as dit, car je ne pense pas que celà soit possible (c'est d'ailleurs pas spécifique à iptables, j'ai déjà rencontrer le pb sur du FW-1 Checkpoint), sauf peut-être en contournant le pb, mais je ne vois pas comment ... (y a d'autres spécialistes iptables bcp plus pointus que moi sur le forum <IMG SRC="images/smiles/icon_smile.gif"> )
<BR>En plus, au vu des tes règles, le firewall voit arriver des requêtes pour des adresses IP publiques (qu'il possède sur l'interface eth0 à priori) avec des adresses IP privés de l'interface eth1, donc pour lui, c'est pas logique que tu n'y accède pas directement (ben, oui, mets toi à sa place, hein ? ... bon, okai j'arrêtes de dire des bétises <IMG SRC="images/smiles/icon_biggrin.gif"> )
<BR>De plus, il y a peut-être l'antispoofing du noyau qui doit faire des siennes si tu l'as activé (je l'ai pas vu dans ton fichier de règles, mais tu peux l'avoir activé ailleurs ...).
<BR>
<BR>Par contre, j'aurais une solution plus simple à te proposer et j'aurais moi même fait à ta place, c'est de créér un nouveau serveur DNS (sur le même serveur physique) que tu fais écouter sur une nouvelle adresse IP, où tu géres les même domaines .com , mais où tu renseignes les adresses IP privés pour tes serveurs et pour tous les services qui sont visibles depuis l'Internet et qui sont NATés par le Firewall. En gros, c'est faire une autre instance DNS avec "visibilité privé" et pas publique. Pour simplifier la mise en oeuvre, tu peux mettre le serveur à "visibilité privé" sur l'adresse IP actuelle de ton serveur DNS, et basculer celui à "visibilité publique" sur une autre adresse IP. Ceci fait, tu n'as qu'à modifier ton firewall pour rediriger les flux DNS vers la nouvelle adresse IP du serveur DNS à "visibilité publique", et aucunes modifications n'est nécessaire sur les postes de travail (pour eux rien ne change, à part les réponses en adresses IP privés que va donner le "nouveau" serveur DNS).
<BR>Celà a l'avante de ne pas surcharger la bande passante du Firewall (ca peut être négligeable, mais bon, je tiens à le dire ...) par les postes de travail pour accéder à tes services visibles depuis l'Internet.