Pas d'acces Internet depuis serveur situé dans DMZ

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Pas d'acces Internet depuis serveur situé dans DMZ

Messagepar kcd » 06 Avr 2004 04:40

Bonjour,

je ne comprends pas une chose qui peut être, est évidente :

j'ai un serveur web/Ftp/mail situé dans ma DMZ (192.168.0.0) ce serveur a comme ip 192.168.0.2 et je ne peux pas acceder à Internet depuis ce serveur. (ping www.google.fr ne donne aucun résultat).
En me logguant sur ce meme serveur via ssh, je ne peux pas pinguer mes clients situés sur le reseau local(192.168.1.0) alors que le contraire est possible(pinguer le serveur depuis un client).
Le véritable problème pour moi c'est que la distribution de ce serveur est une Debian woody (noyau 2.4.18 de base) et il me faudrait avoir accès au web pour installer des paquetages, ou même faire les mises à jour de sécurité....(pas d'autres sources disponibles, pas de lecteur cd,...)

Je peux pinguer le routeur depuis le serveur et vis versa également. Ma DMZ ne possède que ce serveur;le routeur et le serveur osnt donc reliés par un cable croisé
Le routeur possède deux cartes réseaux : 192.168.1.1 pour le LAN;192.168.0.1 pour la DMZ.


Merci d'avance de me renseigner car je ne vois pas d'où peut venir le problème (configuration de ma Debian ?)
Il y a toujours quelqu'un quelque part qui a eu le problème que l'on a en ce moment.
Avatar de l’utilisateur
kcd
Major
Major
 
Messages: 96
Inscrit le: 08 Oct 2003 00:00
Localisation: 93100

Messagepar xMaximex » 06 Avr 2004 07:42

Normal, la DMZ ne peux acceder au LAN, mais le LAN peut acceder a la DMZ .. question de sécurité. Pour la DMZ qui n'accede pas au net, j'ai le meme probleme, je crois que c'est une "protection" par défaut. J'ai lu tout les post sur ce sujet et je n'ai jamais regler le probleme, solution: quand tu veux installer des package, met ton serveur sur le LAN ....
Avatar de l’utilisateur
xMaximex
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 174
Inscrit le: 11 Mars 2004 01:00

Messagepar Pabze » 06 Avr 2004 08:14

Il n'est pas question de protection, la DMZ doit accéder à Internet !
C'est un peu logique, puisque cette zone sert à y mettre vos server web, ftp et autre !
Normalement depuis l'exterieur ceux ci sont accessible ?

Qu'elle est votre version d'IP-Cop ? et les fix que vous avez rajouté ?
Pour info, j'ai eu ce probléme avec la version 1.4 B1 !
L'or c'est bien, les platines c'est mieux.
Avatar de l’utilisateur
Pabze
Amiral
Amiral
 
Messages: 1263
Inscrit le: 25 Août 2003 00:00
Localisation: Lille

Messagepar yannva » 06 Avr 2004 08:21

La passerelle à définir pour la DMZ est l'IP orange d'IPcop et non la verte et les DNS à renseigner sont directement ceux de vos FAI.

Cela devrait aller mieux.

A +

Yann
Image
Si tous ceux qui croient avoir raison n'avaient pas tort, la vérité ne serait pas loin. [Pierre Dac]
Avatar de l’utilisateur
yannva
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 340
Inscrit le: 31 Août 2002 00:00
Localisation: Nancy

Messagepar Petzi » 06 Avr 2004 08:38

J'ai eu ce problème avec IPCOP 1.3, même en utilise le DNS correcte (ajout: et la Gateway correct, j'entend par là l'adresse DMZ de IPCOP). La seule solution que j'ai trouvé aujourd'hui c'est de rajouter une règle iptable qui laisse tout passer de DMZ à RED. Et j'avoue que depuis que j'ai fais ça, j'ai plus cherché du tout la provenance du problème.
Cependant je reste curieux, puisque le comportement normal devrait être de tout laisser passer de DMZ vers RED, non ?
Petzi[Si la solution semble stupide, mais qu'elle fonctionne...Alors elle n'est pas stupide!]
Avatar de l’utilisateur
Petzi
Contre-Amiral
Contre-Amiral
 
Messages: 391
Inscrit le: 12 Jan 2004 01:00
Localisation: GE

Messagepar yannva » 06 Avr 2004 09:15

En effet normalement orange=>red est autorisé. As tu mis un addon spécial ?

Yann
Image
Si tous ceux qui croient avoir raison n'avaient pas tort, la vérité ne serait pas loin. [Pierre Dac]
Avatar de l’utilisateur
yannva
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 340
Inscrit le: 31 Août 2002 00:00
Localisation: Nancy

Messagepar Pabze » 06 Avr 2004 09:27

Souvenez vous qu'il y a justement un bug, sur certaines version d'IP-COP, et on ne sait toujours pas quelle est la sienne ! :?: :?:
L'or c'est bien, les platines c'est mieux.
Avatar de l’utilisateur
Pabze
Amiral
Amiral
 
Messages: 1263
Inscrit le: 25 Août 2003 00:00
Localisation: Lille

Messagepar kcd » 06 Avr 2004 10:07

Et bien merci tellement de réponses que j'ai n'ai même pas le temps de tout lire....merci je regarde ca ce soir....et je tiens a préciser que j'ai ipcop1.3 et que le serveur est déjà visible de l'Internet puisque je me connecte dessus depuis mon bahut...(apache) j'ai toutes les mises à jour de 1 à 9 et je n'est riena ajouté de particulier..
Il y a toujours quelqu'un quelque part qui a eu le problème que l'on a en ce moment.
Avatar de l’utilisateur
kcd
Major
Major
 
Messages: 96
Inscrit le: 08 Oct 2003 00:00
Localisation: 93100

Messagepar xMaximex » 06 Avr 2004 14:29

Pareil, IPCOP 1.3.0 avec tout les fixes, RED accede a ORANGE, mais pas le contraire
Avatar de l’utilisateur
xMaximex
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 174
Inscrit le: 11 Mars 2004 01:00

Messagepar yannva » 06 Avr 2004 14:37

Et du coté de vos masques de sous-réseaux ça donne quoi ?

Yann
Image
Si tous ceux qui croient avoir raison n'avaient pas tort, la vérité ne serait pas loin. [Pierre Dac]
Avatar de l’utilisateur
yannva
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 340
Inscrit le: 31 Août 2002 00:00
Localisation: Nancy

Messagepar Feddy » 06 Avr 2004 15:20

Juste une info si ça peut aider quelqu'un.

Même problème, IPCOP 1.3.0 all patch, RED accède à ORANGE, mais pas le contraire
jusqu'au moment où j'ai crée une "extrernal aliase" utilisée comme IP source dans
le "port forward" à la place de "Default IP".
(j'ai l'avantage de profiter de plusieurs IP static).
Feddy
Matelot
Matelot
 
Messages: 1
Inscrit le: 06 Avr 2004 15:07

Messagepar Franck78 » 06 Avr 2004 15:31

xMaximex a écrit:Pareil, IPCOP 1.3.0 avec tout les fixes, RED accede a ORANGE, mais pas le contraire


Si RED accéde à ORANGE, que tu en es persuadé, alors il y un GROS problème.
Intervertit donc les cables des cartes réseaux orange et red .

GREEN-->ORANGE-->RED : dans ce sens, ça sort toujours dans un ipcop standart.

bye
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar kcd » 06 Avr 2004 16:30

Et bien sachez que le problème est réglé en partie pour moi !J'ai simplement ajouté dans mon /etc/resolv.conf (du serveur) les adresses DNS de mon FAI. J'ai fais un essai avec l'adresse de l'interface Orange d'Ipcop mais sans succès. Je peux maintenant installer des paquetages sur ce serveur..reste le problème que je ne peux pas pinguer vers Internet : ex : ping www.google.fr ne donne aucun résultat mais après tout cela est peut être normal. De toute facon ce que je voulais c'etait un acces aux sources Debian via apt.Et cest maintenant le cas

Voici mon fichier etc/resolv.conf :
search wanadoo.fr
nameserver 193.252.19.3
nameserver 1923.252.19.4
Il y a toujours quelqu'un quelque part qui a eu le problème que l'on a en ce moment.
Avatar de l’utilisateur
kcd
Major
Major
 
Messages: 96
Inscrit le: 08 Oct 2003 00:00
Localisation: 93100

Messagepar Franck78 » 07 Avr 2004 13:32

yannva a écrit:La passerelle à définir pour la DMZ est l'IP orange d'IPcop et non la verte et les DNS à renseigner sont directement ceux de vos FAI.

Cela devrait aller mieux.

A +

Yann


Je veux pas polémiquer, mais la solution a été dite...

Et ca n'explique pas la communication Orange->Red interdite !


B ye
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron