PORTS WIN2K serveur

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar t2net » 24 Mars 2003 16:58

Je souhaite me connecter (m'identifier sur le domaine) à partir de RED à un serveur WIN2K qui est sur la DMZ d'ipcop <BR> <BR>Quels ports doit-je ouvrir et re diriger vers le serveur ? <BR> <BR> <BR>
Avatar de l’utilisateur
t2net
Major
Major
 
Messages: 88
Inscrit le: 26 Mars 2002 01:00

Messagepar phimi » 24 Mars 2003 23:32

Faut pas faire ca comme, faudrait ouvrir trop de ports et il n'y aurait plus de sécurité. <BR>Configure plutot le RAS pour le VPN sous windows 2000 et forward sous Ipcop quelques ports (1723) et protocol (47) pour pptp. La t'as une solution plus sérieuse.
Avatar de l’utilisateur
phimi
Premier-Maître
Premier-Maître
 
Messages: 59
Inscrit le: 15 Juil 2002 00:00

Messagepar t2net » 25 Mars 2003 10:04

Je précise q'un firewall matériel netasq se trouve au-dessus de l'IPcop pour sécurisé l'accés internet <BR> <BR>L'ipcop n'est là que pour isoler des "sous-réseaux" <BR> <BR> <BR>Ta solution m'intéresse, mais y-t-il à quelque part la procédure à suivre ? <BR>je n'ai jamais mis en place le VPN et RAS <BR> <BR> <BR>je précise que le login au domaine se fait d'un sous-réseau à un autre en traversant deux IPCOP (il ya des WIN2K serveur et des SAMBA)
Avatar de l’utilisateur
t2net
Major
Major
 
Messages: 88
Inscrit le: 26 Mars 2002 01:00

Messagepar phimi » 25 Mars 2003 19:47

La config VPN sous Windows 2000 est toute simple. C'est dans la config remote access. La, des ports PPTP et L2TP sont créés pour le VPN. Tu n'as plus qu'a activer, dans user and computer active directory, les utilisateurs qui ont le droit de se connecter. Pour IPCOP il faut forwarder le port TCP 1723 dans "port forwarding" vers le serveur 2000. Il faut aussi forwarder le protocol GRE (47) vers le serveur 2000 et ca on ne peut pas le faire avec l'interface. Tu ouvres un session SSH et tu tapes : /usr/sbin/ipfwd --masq IP_WIN2K 47 & <BR>Tu peux metrre ca dans /etc/rc.sysinit. <BR>Sur un client XP ou Win2K, t'as plus qu'a créer un connection VPN à l'aide du wizard et tout devrait baigner.
Avatar de l’utilisateur
phimi
Premier-Maître
Premier-Maître
 
Messages: 59
Inscrit le: 15 Juil 2002 00:00

Messagepar t2net » 26 Mars 2003 10:53

merci du renseignement, <BR> <BR>ça m'emmène à d'autres questions : <BR> <BR>1) dans le cas du VPN je ne veux pas avoir accès au réseau entier mais seulement au serveur (j'ai tester le VPN avec deux ipcop, ça marche je pingue les machines du réseau, le serveur actuellement n'est pas dans la DMZ mais sur VERT) <BR> <BR> <BR>2) J'insiste un peu, j'aimerais savoir quels sont les ports utilisés par un serveur WIN2K, SAMBA ou NT <BR> <BR>j'ai ouvert : <BR>UDP 137 <BR>UDP 138 <BR>TCP 139 <BR> <BR>et je les ais redirigés sur le serveur PDC <BR> <BR>avec dans LMHOSTS : ip serveur Nom netbios #PRE #DOM:domaine <BR> <BR>avec une recherche sur le réseau je trouve le serveur et j'ai accès à ses ressources, mais si j'essaie de me loguer sur le domaine j'ai le message d'erreur "ne trouve pas le PDC" <BR> <BR>J'ai testé avec un client WIN2K et des serveurs WIN2K, SAMMBA, NT <BR> <BR>(il me semble qu'avec un client WIndows Me j'arrivais à me loguer, je vais refaire l'essai) <BR> <BR> <BR>autre question pas liées à IPCOP, comment un client WIN2K obtient-il la liste des domaines WINDOWS au login ? (approbation ?) <BR> <BR> <BR>L'objectif de mes questions étant de me loguer à partir d'un réseau a un PDC situé sur un autre réseau en passant par 2 ipcop (en interne). <BR> <BR> <BR>
Avatar de l’utilisateur
t2net
Major
Major
 
Messages: 88
Inscrit le: 26 Mars 2002 01:00

Messagepar t2net » 26 Mars 2003 15:41

Pour ceux que ça intéresse : <BR> <BR> <BR>j'ai trouvé le moyen de me loguer au seveur, en fait il manquait une ligne dans mon fichier LMHOSTS : <BR> <BR>IP serveur Nom netbios #PRE #DOM:domaine <BR> <BR>IP ser veur "domaine /0x1b" #PRE <BR> ^ <BR> | <BR>Attention 16ème caractère ----- <BR> <BR>pour indiquer le domaine (0x1b) <BR> <BR>#PRE pour précharger au démarrage de windows
Avatar de l’utilisateur
t2net
Major
Major
 
Messages: 88
Inscrit le: 26 Mars 2002 01:00

Messagepar antolien » 26 Mars 2003 15:48

tu as l'air fixé sur ton idée mais c'est pas serieux du tout d'ouvrir tous ces ports . <BR> tu vas te faire pirater en 2secondes. avec ces ports d'ouverts, on peut récupérer tes mots de passes, te faire du Denial Of Service, supprimer tes données ou les voler, etc... <BR> <BR>tu devrais vraiment configurer un VPN sinon ta config va tomber à terre ... <BR> <BR>
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar ArchY » 26 Mars 2003 16:02

ca c'est clair, de plus les motS de passe passent en clair puisque tu n'as pas ouvert les portS pour l'authentification kerberos, enfin ils passent au mieux en NTlM2 (Facilement recupérable...) <BR> <BR>_________________ <BR><b>:: ArchY ::</b><br><a href=http://www.everdying.com>Everdying - Music - In Flames WebSite</a><br><a href=http://www.sinergy-fr.com>Sinergy-fr - Music - Sinergy WebSite</a><br><BR><BR><font size=-2></font>
Avatar de l’utilisateur
ArchY
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 283
Inscrit le: 02 Mai 2002 00:00
Localisation: Paris

Messagepar t2net » 26 Mars 2003 17:54

Si j'ouvre un VPN, comment faire en sorte de limiter l'accès des utilisateurs du premier réseau, je voudrais qu'il ne voient que le serveur PDC du second réseau ? <BR> <BR>Même avec un VPN, je dois conserver LMHOSTS (si pas de wins) ?
Avatar de l’utilisateur
t2net
Major
Major
 
Messages: 88
Inscrit le: 26 Mars 2002 01:00

Messagepar antolien » 26 Mars 2003 18:47

tu peux très bien mettre un server secondaire en DMZ qui se réplique avec l'autre en green. <BR> <BR>sinon, tu laisses ton contrôleur principal en DMZ et du fait pointer tes clients sur le serveur en DMZ (moins secure mais pratique) <BR> <BR>ensuite, pas de problème puisque les règles sont <BR>green->orange = accept <BR> et orange ->green= reject <BR> <BR>mais pourquoi ne pas vouloir donner l'accès ? <BR> <BR>pour faire passer le pptp de windows de l'exterieur, il y a une règle ipchains à ajouter qui est dans le forum <BR> <BR><!-- BBCode auto-link start --><a href="http://www.ixus.net/modules.php?op=modload&name=Forum&file=viewtopic&topic=2682&forum=10" target="_blank">http://www.ixus.net/modules.php?op=modload&name=Forum&file=viewtopic&topic=2682&forum=10</a><!-- BBCode auto-link end --> <BR> <BR> <BR>_________________ <BR>L'histoire ne nous fournit que des exemples de paix violées, de guerres injustes et cruelles, de champs dévastés, de villes réduites en cendres. <BR> <BR>[ Denis Diderot ]<BR><BR><font size=-2></font>
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar t2net » 27 Mars 2003 11:52

SI j'ai bien compris on peut : <BR> <BR>soit ouvrir des ports (137, 138, 139) mais c'est risqué <BR> <BR>soit créer un VPN entre deux IPCOP mais on voit tout le réseau, a moins que le serveur soit en DMZ <BR> <BR>soit créer un VPN entre les deux serveurs et ouvrir les ports 47 et 1723 sur ipcop <BR> <BR> <BR>Pour la réponse au pourquoi : <BR> <BR>Plutôt que de créer un réseau avec plus de 500 poste nous avons choisi de segmenter en plusieurs réseaux (1 par "service", chacun avec son PDC), connectés chacun au travers d'un IPCOP a un réseau fédérateur sur lequel se trouve l'accés internet protégé par un firewall NETASQ. <BR>Ces réseaux n'ont qu'occasionnellement besoin de se connecter aux PDC des autres réseaux, <BR> <BR>Les IPCOP me servent de proxy cache pour internet, dhcp, stat du trafic et isolent les différent réseaux.
Avatar de l’utilisateur
t2net
Major
Major
 
Messages: 88
Inscrit le: 26 Mars 2002 01:00


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron