IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration Discussion :

Problème rule du firewall pfSense


Sujet :

Administration

  1. #1
    Membre actif
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Juin 2011
    Messages
    223
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Landes (Aquitaine)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juin 2011
    Messages : 223
    Points : 294
    Points
    294
    Par défaut Problème rule du firewall pfSense
    Bonjour à tous,

    Voilà mon problème :

    J'ai créé une architecture pour que des postes clients aient un accès internet depuis le bureau.
    J'ai mis un place un pfSense (uniquement pour le firewall pour l'instant).

    Donc pas de problème au niveau de la box, du pfsense, et du routeur (pour le routage inter-vlan), j'ai créé mes routes etc... Vois schéma en PJ.

    Les postes clients passent bien par leur passerelle (routeur pour le routage inter-vlan) en premier, puis passe par le pfSense, puis par la box, puis dans l'Internet

    J'ai créé quelques règles dans le firewall du pfSense pour qu'il accepte le http, https, et les requêtes DNS.
    Les postes clients ont bien un accès à internet, tous les sites internet fonctionnent, etc... c'est parfait

    En revanche, impossible d’accéder en http (TCP 80) à l'interface web d'administration de la box, et c'est bien le pare-feu qui bloque le flux

    Le flux bloqué est dans le sens :
    Box (TCP 80) ==> Poste client (TCP >1024)
    Les flags TCP bloqués sont SA (SYN-ACK).

    Donc je pense le poste client envoie un SYN à la box, là c'est OK, puis la box renvoie un SYN/ACK au client (enfin une connexion TCP quoi!!!), et c'est bien ce dernier flux SYN/ACK qui est bloqué!!!!

    En PJ il y a l'erreur.
    C'est une règle par défaut (que l'on ne peut enlevé) qui bloque le flux.

    La solution est bien évidemment d'ajouter la bonne règle afin de laisser le flux passer.

    Mais malgré mes heures de recherches, de test, etc... je n'y arrive pas...

    Quelqu'un sait-il quelle(s) règle(s) dois-je appliquer afin que cela fonctionne?

    Merci d'avance j'en ai marre de m'arracher les cheveux
    Images attachées Images attachées   

  2. #2
    Expert confirmé Avatar de Cybher
    Homme Profil pro
    Consultant réseaux et sécurité
    Inscrit en
    Mai 2005
    Messages
    3 281
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France

    Informations professionnelles :
    Activité : Consultant réseaux et sécurité
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2005
    Messages : 3 281
    Points : 4 644
    Points
    4 644
    Par défaut
    bonjour,

    peux tu expliquer comment cela fonctionne niveau routage?
    le routeur ne route t-il pas directement le paquet de ton client vers la box sans passer par le pfsense?


    Michel

  3. #3
    Membre actif
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Juin 2011
    Messages
    223
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Landes (Aquitaine)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juin 2011
    Messages : 223
    Points : 294
    Points
    294
    Par défaut
    Bonjour,


    Alors oui c'est vrai le schéma qui était en PJ correspond au schéma physique...

    La vue logique est en PJ

    Voici les routes :

    PC Client :
    Passerelle : 192.168.2.254

    CISCO 3750:
    0.0.0.0 0.0.0.0 192.168.3.253 (route par défaut)
    Le routage inter-vlans est OK (ip routing).

    PfSense:
    0.0.0.0 0.0.0.0 192.168.1.1 (route par défaut)
    192.168.2.0 255.255.255.0 192.168.3.254

    Box:
    192.168.2.0 255.255.255.0 192.168.1.253
    Et le routage de la box vers le reste du monde est gérée par la box..

    Voilà comment j'ai fait ça...
    Images attachées Images attachées  

  4. #4
    Membre actif
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Juin 2011
    Messages
    223
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Landes (Aquitaine)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Juin 2011
    Messages : 223
    Points : 294
    Points
    294
    Par défaut
    Bon j'ai trouvé, il y avait 2 erreurs.

    1 - L'adresse 192.168.1.254/24 n'a rien à faire là

    2 - J'ai du modifier certaines règles sur le firewall du PfSense (c'est un peu compliqué car c'est avec une interface graphique... il m'a fallu du temps pour bien le comprendre).

    Voilà bonne soirée.

Discussions similaires

  1. Probléme VPN Proxy firewall
    Par thfer dans le forum Hardware
    Réponses: 2
    Dernier message: 07/04/2011, 15h45
  2. Problème avec Windows firewall
    Par haifa28 dans le forum Sécurité
    Réponses: 2
    Dernier message: 30/03/2009, 10h30
  3. FIREWALL (PFsense) et MAJ
    Par el barto dans le forum BSD
    Réponses: 0
    Dernier message: 14/05/2008, 14h10
  4. Accès Web depuis un logiciel : problème avec le Firewall
    Par MiJack dans le forum Web & réseau
    Réponses: 2
    Dernier message: 29/10/2007, 15h55
  5. Problème avec mon firewall ...
    Par Wis dans le forum Tomcat et TomEE
    Réponses: 15
    Dernier message: 06/04/2004, 08h46

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo