parametrage MNF

Le MNF (Multi Network Firewall) est un des produits pare-feu les plus richement pourvus en fonctionnalités du marché. Il est basé sur un kernel Linux 2.4 sécurisé. Ce forum est également destiné à accueillir tous les posts concernants les distributions Mandriva (anciennement Mandrake)

Modérateur: modos Ixus

Messagepar red_raimund » 29 Oct 2003 18:37

Merci a tous ! <BR> <BR>J'ai installe MNF et ca marche pas : pas moyen de pinguer ! <BR> <BR>mon reseau possede un identifiant reseau public. <BR>tous les postes de mon reseau font partie de cette classe. <BR>Il est compose d'un poste a proteger au moyen de la MNF sur "bastion". <BR> bastion possede 2 interfaces eth0 et eth1 <BR> <BR>station a proteger <BR>| <BR>| <BR>bastion.eth1 <BR>bastion.eth0 <BR>| <BR>| <BR> passerelle <BR>| <BR>domaine <BR> <BR> <BR>Je voudrais proteger station par l'intermediaire du firewall mais j'arrive pas : <BR>- a autopinguer bastion eth0 et eth1 <BR>- a pinguer de station vers bastion (note: j'accede bien a l'interfaceMNF) <BR>- a pinguer de bastion vers passerelle <BR> <BR>j'ai peut-etre pas bien compris les notions de zones, d'interface, d'hote et de police pour le parametrage de MNF et peut-etre qu'en redefinissant plus clairement... <BR> <BR>enfin bon, voila si quelqu'un a une idee... merci d'av <BR> <IMG SRC="images/smiles/icon_rolleyes.gif">
red
Avatar de l’utilisateur
red_raimund
Premier-Maître
Premier-Maître
 
Messages: 65
Inscrit le: 29 Oct 2003 01:00

Messagepar svart » 29 Oct 2003 18:47

Pour ma part, le ping est venu après la config de la distrib ! <BR> <BR>Quels sont les services que tu veux mettre en place ? Quelle sont les règles que tu as ajoutées ou modifiées (par défaut MNF bloque le ping) ? Les IP et masques de tout ça ? <BR> <BR>A faut d'l'info pour répondo ! <BR> <BR>
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar red_raimund » 30 Oct 2003 10:44

si le ping marche pas par defaut c'est deja ca... <BR> <BR>en fait les adresses publiques de ma societe sont : a.b.c.X, connecte par une passerelle <BR> <BR>pour station, X=22 <BR>pour eth0 X =20 <BR>pour eth1 X =21 <BR>pour passerelle X =24 <BR> <BR> <BR>et derriere ma passerelle X=24, ya tout un reseau en a.b.c.? (public donc) qui est pour le moment attaque de toute part. <BR> <BR>| | | | <BR>passerelle24 19 8 5 ... <BR>__________________________________________ <BR> | <BR> eth0/20---------->| <BR> eth1/21---------->|MNF <BR> | <BR> station/22--------->interface <BR> <BR>j'essaie donc de tester la MNF sur une station X=22 que j'isole de tout le reseau public. <BR> <BR>en fait ma question est quelles options dois je parametrer (zone, interfaces, hote, police) dans mon interface de configuration de MNF sur station 22 pour autoriser l'acces internet. <BR> <BR>et j'aimerais autoriser le ping par la meme okaz ... <BR> <BR>j'ai vu des quantites de cas similaires dans ce forum et malgre tas d'essais pas toujours tres judicieux je le concede je m'en sors pas <IMG SRC="images/smiles/icon_bawling.gif"> <BR> <BR>voila. merki <BR> <IMG SRC="images/smiles/icon_smile.gif">
red
Avatar de l’utilisateur
red_raimund
Premier-Maître
Premier-Maître
 
Messages: 65
Inscrit le: 29 Oct 2003 01:00

Messagepar red_raimund » 30 Oct 2003 10:59

excusez la mise en page du shema ci dessus a foiré <BR>je voulais dire en fait : <BR> <BR>passerelle24 / poste 19 / poste 8 ... <BR> <BR>quand tu dis "le ping marche pas par defaut" pourquoi alors je peux pinguer de mon firewall vers ma station 22 alors qu'il me met "operation not permitted" vers ma passerelle 24 ? <BR> <BR>Il y a un truc a modifier pour que ca marche dans les deux cas par exemple ? <BR> <BR>merki <BR> <BR> <IMG SRC="images/smiles/icon_smile.gif">
red
Avatar de l’utilisateur
red_raimund
Premier-Maître
Premier-Maître
 
Messages: 65
Inscrit le: 29 Oct 2003 01:00

Messagepar lembal » 30 Oct 2003 11:20

Pour être plus précis : on ne peut pinguer aucune interface d'une MNF (eth0, eth1, eth2, ppp0, ppp+...etc) mais on peut tout à fait pinguer le net ou les sous-réseau depuis le FW ! <BR>Pour que tu puisses accéder à tes zones il fait mettre en place des règles exceptions (c'est le numéro de port "8" pour les requêtes ICMP (ping) par exemple)... le forum est rempli d'infos sur la MNF : recherche un peu et bon courage !
lembal
Vice-Amiral
Vice-Amiral
 
Messages: 880
Inscrit le: 13 Jan 2003 01:00
Localisation: Paris

Messagepar red_raimund » 30 Oct 2003 16:03

bon ok <BR> <BR>j'ai effectivement decide d'attribuer une adresse prive a ma station (192.168.1.2) <BR>mon interface eth1 est connecte a la station est 192.168.1.1 et j'arrive bien a la pinguer depuis le fw. <BR>j'arrive aussi, chose que j'arrivais pas avant a pinguer ma passerelle publique. <BR>mais j'arrive pas a pinguer le net (ex : ping 216.239.59.99 qui est lIP de google) <BR>comment cela se fait-il <IMG SRC="images/smiles/icon_confused.gif"> <BR>une idee vous ? <IMG SRC="images/smiles/icon_find.gif">
red
Avatar de l’utilisateur
red_raimund
Premier-Maître
Premier-Maître
 
Messages: 65
Inscrit le: 29 Oct 2003 01:00

Messagepar svart » 30 Oct 2003 16:27

Je vais te livrer mes propres conclusions, d'après mon expérience récente : <BR> <BR>- La MNF est une passerelle/routeur/firewall : sa place est au confluent de sous-réseaux. Chaque zone doit avoir sa zone d'adressage/masque. Pour ma part : le LAN est 192.168.6.0/24 ; le WAN 192.168.9.0/16 ; la DMZ 192.168.11.0/16 |ceci implique que les réseaux ne peuvent communiquer directement mais passent nécessairement par le routeur (ou un switch). Dans ton configuration, pour peu que le cablage le permette, je peux esquiver ton routeur (tous tes hotes commencent par 192.168.1.x avec le meme masque, tous sont sur le même réseau). <BR> <BR>< Première chose : définir tes zones, chaque zone aura un adressage particulier, chaque zone aura une interface > <BR> <BR>- Laisse tomber le ping comme moyen de preuve de connection : fonctionne plutôt par service ou fonction. Que veux tu vouloir faire ? Accéder à internet, récupérer tes mails, SSH vers le Fw ... <BR> <BR>< Seconde chose : établir grosso modo les services que tu veux utiliser, la zone source et la zone serveur concernée, les ports concernées > <BR> <BR>- Installe ta MNF et édite tes zones. Avec l'interace HTTPS, tu fais chaque zone dans l'ordre, tranquillement. En cas de question, cherche ici ou envoie un message. <BR> <BR>< Troisième chose : tout fermer (au moyen des polices) et ouvrir par exception (au moyen des règles). Tu demandes des logs pour tout> <BR> <BR>Ensuite tu testes, si ça marche, tu enleve le log et tu passes au point suivant, sinon, tu vas voir les journaux pour voir où ça foire. <BR> <BR>Voilà, en gros, ce que je peux te dire pour t'aider, sauf à oublier qq chose (j'oublie tjs qq chose). <BR> <BR>Sinon, j'ai rapidement laissé tomber l'interface d'admin web , j'utilise une connexion SSH et la console ! <BR> <BR>
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar svart » 30 Oct 2003 16:29

Notamment : <BR> <BR>vi /etc/shorewall/policy <BR>vi /etc/shorewall/rules <BR>shorewall restart (permet de voir si les regles sont validées) <BR>
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar red_raimund » 30 Oct 2003 17:07

merki beaucoup svart <BR> <BR>j'ai bien conscience que rome s'est pas faite en un jour. <IMG SRC="images/smiles/icon_rolleyes.gif"> <BR> <BR>j'ai une question (pour changer) pas evidente a formuler... je me lance... <BR> <BR>Il est ecrit dans la doc attenante au mode d'administration graphique, :"(je cite)l'interface d'administration est l'interface a travers laquelle les connexions de l'administrateur sont permises. Ceci signifie que votre pare feu devra etre administre depuis un ordinateur connecte au sous reseau qui est associe a la carte reseau sumentionnee" <BR> <BR>Or par defaut, c'est eth0 qui remplit cet office et en ce qui me concerne c'est seulement depuis le reseau relie a eth1 que je puis administrer. <BR> <BR>Cela me contraint-il a utiliser un poste different, appartenant au reseau "sumentionne", pour parametrer mon firewall ? <IMG SRC="images/smiles/icon_bawling.gif"> <BR> <BR>merki dav
red
Avatar de l’utilisateur
red_raimund
Premier-Maître
Premier-Maître
 
Messages: 65
Inscrit le: 29 Oct 2003 01:00

Messagepar svart » 30 Oct 2003 17:22

L'adminuistration se fait logiquement depuis la zone LAN. Sauf erreur de ma part, tu peux associer cette zone à eth0 ou eth1, ça ne changera pas grand chose. <BR> <BR>Ah c'est pas facile au début mais quand ça marche c'est extra !
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar red_raimund » 30 Oct 2003 18:48

pour sur que l'entre en matiere se fait dans la douleur <IMG SRC="images/smiles/icon_biggrin.gif"> <BR> <BR>bon voila j'ai failli creer un nouveau topic et puis finalement non... voila ma question : <BR>au niveau du masquage, de la traduction des adresses statiques et proxy ARP <IMG SRC="images/smiles/icon_eek.gif"> <BR>il faut faire quelque chose ? parceque j'ai bien une idee mais je suis pas sur <IMG SRC="images/smiles/icon_lol.gif"> <BR> <BR>je rappelle que j'ai un reseau d'adresse publiques a.b.c.X et un reseau prive 192.168.1.x <BR> <BR>il faut prevoir aussi un parametrage du masquage pour que ca marche <IMG SRC="images/smiles/icon_frown.gif"> autrement dit pour que mes 2 reseaux communiquent ? <BR> <BR>
red
Avatar de l’utilisateur
red_raimund
Premier-Maître
Premier-Maître
 
Messages: 65
Inscrit le: 29 Oct 2003 01:00

Messagepar svart » 30 Oct 2003 19:31

Si par masquage tu signifie "masquerade", la réponse est oui : tu as besoin que MNF reçoive ta requête (IP privée) et l'envoie sur Internet (IP publique). <BR> <BR>MNF dissimule ton IP et la remplace par celle de l'interace - ou une autre que tu précise. <BR> <BR>Sur mon réseau, je fais un masquerade du réseau local (IP privée) à travers l'interface eth1 (IP privée aussi). Comme j'ai ensuite un routeur pour le modem ADSL, ça refait un coup de masquerade pour convertir mon IP privée en publique. <BR> <BR>Eth0:Privée > masquée par eth1 > masquée par routeur - IP publique > Ip publique <BR> <BR>Si ta MNF gère directement la connection PPOE (ou modem) tu dois préciser un masquerade avec l'IP publique à utiliser : <BR> <BR>Eth0:privée > masquée par Eth1 - IP publique > Ip publique <BR> <BR>Les autres me reprendront si je dis une bêtise. <BR> <BR>A lundi !
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar red_raimund » 31 Oct 2003 15:43

<IMG SRC="images/smiles/icon_confused.gif"> <IMG SRC="images/smiles/icon_confused.gif"> <BR> <BR>mais quelle masquerade ? on est dans un carnaval ou quoi. <BR>mouais peut etre...et meme si c'etait le cas l'interface MNF me demande plein de truc que je sais pas dans la section configuration du firewall. <BR> <BR>Donc avant d'aller plus loin parlons du premier de ces trucs, c'est a dire la premiere chose qu'il est possible de configurer depuis ce magnifique interface vert et bleu qui nous est offert dans cette section : <BR> <BR>---------------------------Masquage classique--------------------------------- <BR> <BR>j'essaierai bien plein de truc differents sachant qu'il y a forcement un nombre limite de combinaison et je tomberai fatalement sur la bonne. Cependant je sais pas vous mais moi, comment dirai-je ?... <IMG SRC="images/smiles/icon_cussing.gif"> <BR> <BR>Donc sachant d'une part que la classe de mon reseau public est 212.45.80.0, <BR>que celui ci est compose d'une passerelle 212.45.80.24, <BR>et que l'IP de eth0 sur mon firewall est 212.45.80.30, <BR> <BR>d'autre part sachant que le firewall MNF possede deux interfaces : eth0 vers le public comme "sumentionné", et eth1 vers le prive cad appartenant a la classe d'adresse privee RFC1918 : 192.168.1.1 , <BR> <BR>et enfin que le reseau prive est compose d'un unique poste dont l'adresse est 192.168.1.2, <BR> <BR>je desire pouvoir consulter l'internet depuis mon poste 192.168.1.2. <BR> <BR> <BR>1. qu'est ce que j'insere comme interface ? <BR> <BR>2. quel est le numero de masque de cette interface ? <BR> <BR>3. qu'est ce que je mets dans reseau masque optionnel ? <BR> <BR>4. qu'est ce que je mets dans SNAT ? <BR> <BR>Si quelqu'un sait repondre qu'il en fasse profiter un peu s'il lui plait... <BR> <BR>merci.
red
Avatar de l’utilisateur
red_raimund
Premier-Maître
Premier-Maître
 
Messages: 65
Inscrit le: 29 Oct 2003 01:00

Messagepar svart » 03 Nov 2003 13:54

Salut, <BR> <BR>A mon tour de te poser des questions : <BR> <BR>pourquoi ton réseau est-il publique ? En fait, je n'ai pas bien saisi ton architecture, ni l'endroit où se place le firewall. <BR> <BR>Si je pars de ton réseau privé, ton interface passerelle est eth1 <BR> <BR>Tu dois donc effectuer un masquerade sur le réseau 192.168.1.0 (le masque, c'est toi qui le connait, très fréquemment 255.255.255.0) au travers l'interface eth0 (signfie : les paquets en provenance de 192.168.1.0 et qui traversent eth0, c'est à dire en direction du WAN, sont masqués) <BR> <BR>Pas besoin de SNAT, ton routeur/passerelle s'en chargera <BR> <BR> <BR>En résumé et sauf erreur : <BR> <BR>192.168.1.0 --- eth1:192.168.1.1/255.255.255.0 eth0:212.45.80.30/? / Masquerade ---- 212.45.80.24 / SNAT (configuré FAI) --- WAN <BR> <BR>Essaie déjà ça et dis moi. Pour connaitre le masque d'un réseau, y'a moyen,, fait une recherche sur ce forum ou sur google, tu peux auto-résoudre le masque utilisé si tu ne le connais pas. <BR> <BR> <IMG SRC="images/smiles/icon_biggrin.gif">
Si l'on ne fait que ce que l'on sait faire, on n'apprend jamais rien.
Avatar de l’utilisateur
svart
Vice-Amiral
Vice-Amiral
 
Messages: 853
Inscrit le: 04 Sep 2003 00:00
Localisation: Finistère

Messagepar red_raimund » 03 Nov 2003 14:56

merci j'essaye et je t'informe <BR> <BR>pour ce qui est de mon architecture reseau : elle est temporaire. je fais un test a petite echelle. <BR> <BR>la societe possede sa classe d'adresse IP publique (que j'evite de divulguer) <BR>Tous les ordinateurs du site appartiennent a cette classe d'adresse. <BR>Je dispose egalement d'une connexion a Internet par l'intermediaire d'une passerelle, dont l'adresse IP appartient a ma classe publique. <BR> <BR>Ma societe fait de l'hébergement de site et possede un certain nombre de serveurs que je souhaite proteger. <BR> <BR>Jusque la c'est clair ? <IMG SRC="images/smiles/icon_biggrin.gif"> <BR> <BR>En prealable a toute operation de grande envergure, je choisis de faire des test sur un poste. Donc plusieurs questions qui se resument a une : quelle architecture pour le test ? <BR> <BR>Ce que j'ai fait pour le moment c'est que j'ai installe un serveur MNF. <BR>J'ai relie ce serveur a mon domaine public par un cable reseau dont l'extremite aboutit a une baie de brassage. <BR>L'autre extremite de ce cable arrive dans le serveur MNF. <BR> <BR>Mon serveur MNF est muni de 2 cartes reseaux. <BR>>La premiere est reliee a mon domaine public. Je l'ai configuree eth0 et lui ai attribue une adresse IP de la classe publique de ma societe. c'est en ce sens que je dis que eth0 est connecte a la zone publique. <BR>>La 2em carte, interface eth1 possede l'adresse privee conforme a RFC 1918 : 192.168.1.1. <BR> <BR>Puis j'ai flanque un autre cable reliant l'interface eth1 de mon serveur MNF a un PC isole d'adresse IP 192.168.1.2, sur lequel je fais des tests. (de connexion internet, de ping...) <BR> <BR>Voila pour l'architecture materielle et logicielle. <BR> <BR>J'ai pas mal de retard pour tout un tas de cas pratiques que je maitrise pas du tout. <IMG SRC="images/smiles/icon_confused.gif"> <IMG SRC="images/smiles/icon_confused.gif"> <BR>donc je <IMG SRC="images/smiles/icon_cussing.gif"> et j'ai le sentiment bien reel de stagner <IMG SRC="images/smiles/icon_frown.gif"> <IMG SRC="images/smiles/icon_frown.gif">. <BR> <BR>Maintenant que tu as quelques elements supplemenaires si tu trouves qui a des trucs incoherents dans mon architecture, sympa a toi de le signaler. <BR> <BR>Personnellement j'aimerais avoir acces au net depuis mon poste en 192.168.1.2 <BR>si j'arrive a ca deja...
red
Avatar de l’utilisateur
red_raimund
Premier-Maître
Premier-Maître
 
Messages: 65
Inscrit le: 29 Oct 2003 01:00

Suivant

Retour vers Mandriva MNF & SNF

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invité(s)

cron