[résolu] Firewall derrière un routeur avec 2 pattes

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

[résolu] Firewall derrière un routeur avec 2 pattes

Messagepar ghani » 23 Fév 2005 17:41

Bonjour,

On pense à mettre en place un Firewall derrière notre routeur WAN. Le problème c'est que ce routeur est relié à deux LAN distincts chez nous.

Ma question est de savoir s'il existe des Firewalls pour ce genre de config. C'est à dire des firewalls avec 2 pattes en en entrée et 2 en sortie.

Merci,

Ghani
Dernière édition par ghani le 24 Fév 2005 12:39, édité 2 fois au total.
ghani
Second Maître
Second Maître
 
Messages: 35
Inscrit le: 23 Fév 2005 17:23

Messagepar gregory.legrand » 23 Fév 2005 17:52

Pk tu veux deux pattes en sortie???

la config doit etre de ce genre là:

Code: Tout sélectionner
WAN-----routeur------firewall-------lan1
                       |-----------lan 2
Avatar de l’utilisateur
gregory.legrand
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 185
Inscrit le: 08 Fév 2005 09:50
Localisation: Orléans et Brest

Messagepar remi » 23 Fév 2005 18:06

Je crois que la société Bintec propose ce genre de matériels. ( www.bintec.fr )
Je suis persuadé que Cisco doit aussi en proposer.

Une distribution linux avec un peu de configuration peut le réaliser sans problème.

Cependant, je pense que la solution de facilité (pour le budget aussi) reste tout de même de mettre le firewall en amont du routeur.

Cdt,

Rémi
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Firewall derrière un routeur avec 2 pattes en sortie

Messagepar ghani » 23 Fév 2005 18:11

A vrai dire gregory, je ne vois pas trop où tu veux mettre le LAN2. Pour moi y a deux pattes qui sortent du routeurs pour aller chacune vers un LAN. Dans ton schémas je ne vois pas comment je peux faire ça ?

Merci,

Ghani
ghani
Second Maître
Second Maître
 
Messages: 35
Inscrit le: 23 Fév 2005 17:23

Messagepar remi » 23 Fév 2005 19:18

C'est phpBB qui a enlevé la mise en forme du schema.
Effectivement, il y a deux pattes pour les lan (Lan0; Lan1)
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Messagepar tomtom » 23 Fév 2005 19:21

pensez à utiliser les balises [code][/code] pour vos schemas (et pour le code ;) )

t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar ghani » 24 Fév 2005 11:11

Et ça ne pose pas de problème que ce soit finalement le firewall qui fasse du routage?

Ghani
ghani
Second Maître
Second Maître
 
Messages: 35
Inscrit le: 23 Fév 2005 17:23

Messagepar tomtom » 24 Fév 2005 11:16

Dans le schema ci-dessus, c'est le firewall qui fera du routage.

Il faudra modifier les routes du routeur pour que tout soit routé vers le firewall. Une des pattes lan du routeur deviendra d'ailleurs inutile (à moins de faire du trunknig si ton firewall le permet).


Sinon, il existe bien sur des firewalls à plusieurs pattes, et les règles se font "patte à patte", ie patte1 -> patte2, patte1 -> patte3, patte1 -> patte4 etc...

Dans ce cas tu pourras faire tout ce que tu veux moyennant une bonne ecriture des règles.

Quel genre de firewall recherches-tu ? appliance ? linux-box ? autre ?


t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar ghani » 24 Fév 2005 11:45

Appliance et plutot Checkpoint.

Par contre tu peux m'en dire un peu plus sur le truncking dont tu parles.

Ghani
ghani
Second Maître
Second Maître
 
Messages: 35
Inscrit le: 23 Fév 2005 17:23

Messagepar tomtom » 24 Fév 2005 11:59

ha oui ..

le trunking (etherchannel en parler cisco) te permet d'avoir deux liens ethernet en equilibrage de charge redondance, mais une seule adresse ip (et même une seule adresse mac).

Ca permet de s'affranchir d'un problème pateriel sur une carte ethernet ou sur un cable.


En CP, tu pourras faire tout ça, et aps de problème pour les interfaces, CP definit des zones.

t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar ghani » 24 Fév 2005 12:33

Merci pour ce explications

Ghani
ghani
Second Maître
Second Maître
 
Messages: 35
Inscrit le: 23 Fév 2005 17:23

CISCO

Messagepar admincdc » 24 Fév 2005 15:25

Par exemple un Cisco PIX 515
je crois que c'est le premier modele qui gere deux reseau distinct.

CDC
admincdc
Second Maître
Second Maître
 
Messages: 33
Inscrit le: 20 Juil 2004 17:46


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invité(s)