IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Hardware Discussion :

ACL en IN ou en OUT


Sujet :

Hardware

  1. #1
    Membre actif
    Femme Profil pro
    Étudiant
    Inscrit en
    Mai 2013
    Messages
    464
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Algérie

    Informations professionnelles :
    Activité : Étudiant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mai 2013
    Messages : 464
    Points : 203
    Points
    203
    Par défaut ACL en IN ou en OUT
    Salut les développeur
    pouvez vous me donner une idée sur les ACL juste ou mettre mon ACL (le choix du routeur ne pose pas problème ) mon problème c'est je ne sais pas faire la différence entre la mettre en IN ou en OUT
    merci d'avance pour votre aide précieuse
    cordialement

  2. #2
    Membre actif
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Avril 2014
    Messages
    139
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux

    Informations forums :
    Inscription : Avril 2014
    Messages : 139
    Points : 273
    Points
    273
    Par défaut
    Bonjour,

    Ta question est difficilement compréhensible.

    Particulièrement la phrase "pouvez vous me donner une idée sur les ACL juste ou mettre mon ACL". Mais je vais quand même essayer de t'aider en fonction de ce que j'ai compris.

    "pouvez vous me donner une idée sur les ACL juste ou mettre mon ACL"
    Une ACL peut se placer sur pas mal de chose, router, firewall etc. Donc tout dépend de ton infra.

    Et pour la question sur IN et OUT. C'est pas très sorcier ;

    Le but d'une ACL c'est de bloquer un trafic (par exemple le trafic icmp : ping). Donc le IN/OUT dépend du sens dans lequel va ton trafic.

    Par exemple, tu ne souhaites pas que ton router puisse être ping depuis l'extérieur, c'est un trafic entrant, donc tu utilises le IN.

  3. #3
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Points : 50 367
    Points
    50 367
    Par défaut
    Il faut bien voir qu'une ACL est appliquée sur une interface de routeur ou firewall. Que cette interface soit interne, externe ou inter-site, c'est ton problème, à toi de connaitre la topologie de ton réseau.

    Une ACL IN va filtrer le trafic entrant (IN) sur une interface
    Une ACL OUT va filtrer le trafic sortant (OUT) sur une interface

    En général, ou positionne des ACL IN sur l'interface externe afin de ne pas polluer le réseau interne avec des attaques provenant de l'extérieur et en général toujours, on met des ACL OUT pour ne pas polluer Internet avec des info internes (il n'est pas forcément utile de propager NetBios ou SNMP vers Internet pour des raisons de confidentialité ).

    En général, toujours, on essaye de mettre les ACL le plus près possible de la source de ce que l'on veut bloquer. Pas la peine de router un paquet s'il va être filtrer par l'interface de sortie par exemple.

    Et enfin, ne pas oublier que les ACL sont unidirectionnelles, si on autorise un flux, il faut aussi penser à la réponse et l'autoriser aussi (il y a plusieurs possibilités suivant ton matériel s'il est statefull ou non)
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  4. #4
    Membre actif
    Femme Profil pro
    Étudiant
    Inscrit en
    Mai 2013
    Messages
    464
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Algérie

    Informations professionnelles :
    Activité : Étudiant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mai 2013
    Messages : 464
    Points : 203
    Points
    203
    Par défaut
    Merci a vous deux ,j'ai toujours des confusions mais je vois plus clair maintenant
    supposons que j'ai la topologie ci jointe
    Nom : 10941145_699616816824729_1183800532051761957_n - Copie.jpg
Affichages : 4211
Taille : 21,4 Ko
    et que pour le réseau 192.168.10.0/24 je dois bloquer l'accés Telnet vers tous les emplacements ,je sais que je la mets dans le routeur à gauche(R1) mais je vois que si je la mets sur fa 0/0 je la mets en in et ça marchera et si sur le serial 0/0/0 en out et ça marchera donc comment faire .??

  5. #5
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Points : 50 367
    Points
    50 367
    Par défaut
    Tu dois installer une "bulle protectrice" pour empêcher le protocole telnet à destination de 192.168.10.0/24. Cette bulle doit être le plus près possible de l'objet à protéger pour au moins 3 raisons :
    • Compréhension, le réseau 192168.10.0 est sur le routeur R1 donc l'ACL doit être sur le routeur R1. Si tu la mets sur d'autres routeurs, cela marchera aussi mais il faudra expliquer le pourquoi du comment lors de futures modifications de ces routeurs qui ne connaissent pas le réseau 192.168.10.0 (et il y en aura, je ne connais pas de réseau qui ne "bougent" pas)
    • Performance, plus l'ACL est proche de l'objet à protéger, plus est elle est simple et donc rapide à analyser par le routeur. Tu vas peut être dans ton cas ganber 1 poignée de micro secondes (ce qui n'est pas lourd, j'en conviens) mais imagine la cas sur un gros routeur avec 20 interfaces, une centaine de VLAN et environ 10000 ACL
    • Gestion des effets de bord, plus l'ACL est proche de l'objet à protéger, plus elle est pertinente et moins des modifications sur d'autres ACL risquent d'avoir d'impact sur cette ACL


    Donc pour au moins toutes ces raisons, je la mettrais sur le routeur R1 et sur l'interface fa0/0 en OUT. Après, tout un tas d'autres solutions sont possibles et valides mais j'ai argumenté ma vision des choses
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  6. #6
    Membre actif
    Femme Profil pro
    Étudiant
    Inscrit en
    Mai 2013
    Messages
    464
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Algérie

    Informations professionnelles :
    Activité : Étudiant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mai 2013
    Messages : 464
    Points : 203
    Points
    203
    Par défaut
    merci pour les arguments mais je trouve illégale de dire fa0/0 en out du moment que le paquet ne rentre pas comment puisse je dire que out?? in c'est ok mais pas out

  7. #7
    Rédacteur

    Avatar de ram-0000
    Homme Profil pro
    Consultant en sécurité
    Inscrit en
    Mai 2007
    Messages
    11 517
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 61
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Consultant en sécurité
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mai 2007
    Messages : 11 517
    Points : 50 367
    Points
    50 367
    Par défaut
    Citation Envoyé par selmagsi Voir le message
    merci pour les arguments mais je trouve illégale de dire fa0/0 en out du moment que le paquet ne rentre pas comment puisse je dire que out?? in c'est ok mais pas out
    IN, c'est entrant donc du réseau 192.168.10.0/24 vers le routeur
    OUT, c'est sortant; donc du routeur vers le réseau

    Les ACL, c'est toujours le point de vue de l'interface du routeur

    Tu veux protéger le réseau 192.168.10.0, c'est bien du OUT, le routeur va empêcher les paquets de sortir vers le réseau (et le réseau sera protégé)
    Raymond
    Vous souhaitez participer à la rubrique Réseaux ? Contactez-moi

    Cafuro Cafuro est un outil SNMP dont le but est d'aider les administrateurs système et réseau à configurer leurs équipements SNMP réseau.
    e-verbe Un logiciel de conjugaison des verbes de la langue française.

    Ma page personnelle sur DVP
    .

  8. #8
    Membre actif
    Femme Profil pro
    Étudiant
    Inscrit en
    Mai 2013
    Messages
    464
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Algérie

    Informations professionnelles :
    Activité : Étudiant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mai 2013
    Messages : 464
    Points : 203
    Points
    203
    Par défaut
    @Raymond merci infiniment c'est claire maintenant

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 4
    Dernier message: 04/07/2013, 09h52
  2. Différences entre a.out et *.com ???
    Par Thcan dans le forum x86 16-bits
    Réponses: 6
    Dernier message: 25/02/2003, 21h36
  3. Interception des commandes in et out
    Par KDD dans le forum x86 16-bits
    Réponses: 13
    Dernier message: 18/12/2002, 16h55
  4. Effet Fade In / Fade Out sur une surface DirectDraw
    Par Magus (Dave) dans le forum DirectX
    Réponses: 3
    Dernier message: 08/09/2002, 17h37
  5. Comment utiliser OUT ?
    Par Bouziane Abderraouf dans le forum CORBA
    Réponses: 3
    Dernier message: 20/07/2002, 09h35

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo