IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Contribuez Discussion :

Mettre en place une passerelle sous linux [Tutoriel]


Sujet :

Contribuez

  1. #21
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 679
    Points
    18 679
    Par défaut
    Citation Envoyé par novices
    J'utilisais ça chez un client, sur une passerelle avec PII 233, et 3 fois rien comme ram, squidguard était déjà gourmand

    Mais j'avais beaucoup de bien sur dansguardian effectivement à ce moment là

    pas compris le détail sur dansguardian...

    sinon je l'ai installé sur une debian sarge, PII-333MHz, 64Mo Ram, HD 4Go, et ça marche très bien avec un peu moins d'une dizaine de machines clientes
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  2. #22
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 679
    Points
    18 679
    Par défaut
    Salut,



    Je veux ajouter la possibilité de se connecter directement en ssh vers des machines extérieures... c'est un exemple qu'ils pourront ensuite adapter à d'autres services

    J'ai pensé à ces règles iptables
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    # on forwarde les paquets destinés au port tcp 22 de machines extérieures
    iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE -p tcp -m tcp --dport 22
    #
    # n'accepter les connexions extérieurs qu'en réponse à une demande interne
    iptables -D FORWARD -d zone_ip_interne/255.255.255.0 -j ACCEPT
    iptables -A FORWARD -d zone_ip_interne/255.255.255.0 -m state --state ESTABLISHED,RELATED -j ACCEPT

    Qu'en pensez-vous ?

    surtout d'un point de vue sécurité et rapidité, bien sûr
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  3. #23
    Membre expérimenté
    Avatar de granquet
    Profil pro
    Étudiant
    Inscrit en
    Octobre 2005
    Messages
    1 201
    Détails du profil
    Informations personnelles :
    Localisation : France, Pyrénées Orientales (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Octobre 2005
    Messages : 1 201
    Points : 1 421
    Points
    1 421
    Par défaut
    ça me fait pensé (puisque vous parlez de squid et de redirecteurs) que j'avais ecrit pour un stage un "chaineur" de redirecteurs squid (en C); c'est un redirecteur qui appelle une liste de redirecteurs ... ça permet entre autre d'utiliser squidguard et squidclam.

    je ne sais pas si ça peux etre utile a quelqu'un. (j'avais fait ça sur commande de mon maitre de stage)
    repris//corrigé//amelioré ...
    breffe, j'en parle ici ... je met un lien vers le source ... je demenage demain et n'aurais pas le net pendant un petit moment ... donc debrouillez vous
    Fichiers attachés Fichiers attachés
    click my www
    ............|___
    ...................\
    .................._|_
    ..................\ /
    ..................."

  4. #24
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 679
    Points
    18 679
    Par défaut
    ton chaineur a l'air pas mal... mais es-tu sûr que ce soit nécessaire ?

    je me demandes si l'on ne peut pas gérer cela avec les fichiers de config des modules... par exemple, sur dansguardain, tu lui donnes le ip/port sur lequel il écoute, et celui sur lequel il fait ses demandes

    enfin, je ne connais pas tous les modules non plus...
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  5. #25
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 679
    Points
    18 679
    Par défaut
    Citation Envoyé par gorgonite
    Qu'en pensez-vous ?

    surtout d'un point de vue sécurité et rapidité, bien sûr


    up... personne ne veut s'exprimer
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  6. #26
    Membre éclairé Avatar de Spoutnik
    Homme Profil pro
    Inscrit en
    Octobre 2003
    Messages
    672
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France

    Informations forums :
    Inscription : Octobre 2003
    Messages : 672
    Points : 781
    Points
    781
    Par défaut
    hello,

    j'ai un petit avis

    Tes regles ne sont pas bonnes :
    # n'accepter les connexions extérieurs qu'en réponse à une demande interne
    iptables -D FORWARD -d zone_ip_interne/255.255.255.0 -j ACCEPT
    Tu supprime la regle qui autoriserai tous les paquets fowardés entre les interfaces à destination du réseau interne, ca, ok (quoi que normalement inutile). Par contre, tu ne rejete pas ces paquets (supprimer la règle n'est pas faire une regle de suppression ). Il faut espérer qu'une règle bloque les paquets entrant, (un forward drop) sinon ...
    Niveau sécu, c'est limite à mon avis Et un peu confus de mélanger les -A et les -D

    iptables -A FORWARD -d zone_ip_interne/255.255.255.0 -m state --state ESTABLISHED,RELATED -j ACCEPT
    tu laisse passer tous les paquets "réponse", OK (quoique, pas de règles de redirection, donc, normalement les paquets "NEW" n'arrivent jamais ici : pas à destination de ta machine interne mais de ta passerelle).
    Par contre, tu n'a pas de règle qui autorise ici la machine interne à emettre des requetes (NEW) vers l'extérieur.

    en plus, pas de filtrage de ports, tes regles s'adaptent à l'ensemble des connexions entrantes ...


    A mon avis : (en supposant une politique par défaut à DROP)

    iptables -A FORWARD -d zone_ip_interne/255.255.255.0 -i eth0 -o eth1 --dport 22 -m state --state ESTABLISHED,RELATED -j ACCEPT
    iptables -A FORWARD -s zone_ip_interne/255.255.255.0 -i eth1 -o eth0 --dport 22 -m state --state ! INVALID -j ACCEPT
    ##On active la translation d adresse pour l'ensemble du reseau local pour l ensemble des ports
    iptables -t nat -A POSTROUTING -o eth0 -i eth1 -s zone_ip_interne/255.255.255.0 -d 0.0.0.0/0 -j MASQUERADE
    (j'ai un doute sur le dport de la première ligne (dport ou sport ?).

    ++

    PS : pour info gorgonite, l'article sur iptables devrait etre dispo en relecture en fin de semaine/ deb de semaine prochaine.


    [edit] balises code -> balises quote
    Two beer or not two beer. (Shakesbeer)
    Question technique par MP => poubelle!

  7. #27
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 679
    Points
    18 679
    Par défaut
    Citation Envoyé par Spoutnik
    A mon avis : (en supposant une politique par défaut à DROP)
    (j'ai un doute sur le dport de la première ligne (dport ou sport ?).
    dport normalement, c'est bon...
    en revanche, si j'ai bien compris, maintenant cela translate tous les ports "en sortie", ie depuis la zone verte on fait ce qu'on veut ; et ce n'est pas trop ce que je voulais... il faut que l'utilisateur soit conscient des risques pris à chaque ouverture de port, et qu'il juge si c'est vraiment nécessaire

    Citation Envoyé par Spoutnik
    PS : pour info gorgonite, l'article sur iptables devrait etre dispo en relecture en fin de semaine/ deb de semaine prochaine.
    je l'attends avec impatience
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  8. #28
    Membre éclairé Avatar de Spoutnik
    Homme Profil pro
    Inscrit en
    Octobre 2003
    Messages
    672
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France

    Informations forums :
    Inscription : Octobre 2003
    Messages : 672
    Points : 781
    Points
    781
    Par défaut
    Citation Envoyé par gorgonite
    en revanche, si j'ai bien compris, maintenant cela translate tous les ports "en sortie", ie depuis la zone verte on fait ce qu'on veut ; et ce n'est pas trop ce que je voulais...
    Non, ce n'est pas le cas :
    iptables -A FORWARD -s zone_ip_interne/255.255.255.0 -i eth1 -o eth0 --dport 22 -m state --state ! INVALID -j ACCEPT
    ici, tu n'autorise les requetes zone verte -> internet que sur le port 22, donc SSH à priori. D'ou l'importance des options -i et -o pour controler le sens des requetes!!!!
    Si tu as une politique DROP par defaut, seules ces requetes seront autorisées, et il faudra ouvrir un par un les autres ports.
    il faut que l'utilisateur soit conscient des risques pris à chaque ouverture de port, et qu'il juge si c'est vraiment nécessaire
    Oui, mais il ne faut pas forcement tomber dans l'excès inverse. A priori, la zone verte est une zone de confiance, les requetes qui sortent peuvent être considérées comme valides. Ca dépend de la sévérité de sécu, et de la volonté d'implication dans l'administration du firewall.

    [edit] balises code -> balises quote
    Two beer or not two beer. (Shakesbeer)
    Question technique par MP => poubelle!

  9. #29
    ovh
    ovh est déconnecté
    Rédacteur
    Avatar de ovh
    Homme Profil pro
    Architecte devops web full stack
    Inscrit en
    Mai 2002
    Messages
    3 841
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Architecte devops web full stack

    Informations forums :
    Inscription : Mai 2002
    Messages : 3 841
    Points : 6 514
    Points
    6 514
    Par défaut
    Mettez des quotes plutôt que des codes les gars, c'est plus lisible

    Tutoriels sur les UPS, e-commerce, PHP, critiques de livres...

    Pensez à consulter les FAQs et les cours et tutoriels.
    FAQ Linux - Cours et tutoriels Linux - FAQ PHP - Cours et tutoriels PHP
    Ce forum est fait pour vous et surtout par vous, merci d'en respecter les règles.

    Je n'ai rien à voir avec la société www.ovh.com !

  10. #30
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 679
    Points
    18 679
    Par défaut
    nouvelle version... qu'en pensez-vous ?
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  11. #31
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 679
    Points
    18 679
    Par défaut
    je viens de voir qu'il existait cette ressource...
    http://linux.developpez.com/secubook/node38.php


    ça met en l'air tout notre boulot actuel
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  12. #32
    Expert confirmé
    Avatar de Katyucha
    Femme Profil pro
    DevUxSecScrumOps Full Stack Bullshit
    Inscrit en
    Mars 2004
    Messages
    3 287
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Irlande

    Informations professionnelles :
    Activité : DevUxSecScrumOps Full Stack Bullshit

    Informations forums :
    Inscription : Mars 2004
    Messages : 3 287
    Points : 5 075
    Points
    5 075
    Par défaut
    Y a peut etre a revoir dedans, a rajouter des choses non?
    Le secubook est assez vieux (et c'est fait très souvent oublié..)
    Grave urgent !!!

  13. #33
    Membre éclairé Avatar de Spoutnik
    Homme Profil pro
    Inscrit en
    Octobre 2003
    Messages
    672
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France

    Informations forums :
    Inscription : Octobre 2003
    Messages : 672
    Points : 781
    Points
    781
    Par défaut
    Citation Envoyé par gorgonite
    ça met en l'air tout notre boulot actuel
    Mais non!
    Au contraire, ca fait un truc de plus qui permet de donner des idées.
    Et puis, personnellement, j'aime pas trop les lignes mises dedans (reject et pas drop par ex).
    Je l'ai lu en diagonale, mais je pense pas que qq un qui ne connait pas un peu d'avance IPtable (pour ne parler que de cette partie) puisse monter un firewall rapidement et sans s'arracher les cheveux, non?

    ++
    Two beer or not two beer. (Shakesbeer)
    Question technique par MP => poubelle!

  14. #34
    Expert confirmé
    Avatar de Katyucha
    Femme Profil pro
    DevUxSecScrumOps Full Stack Bullshit
    Inscrit en
    Mars 2004
    Messages
    3 287
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Irlande

    Informations professionnelles :
    Activité : DevUxSecScrumOps Full Stack Bullshit

    Informations forums :
    Inscription : Mars 2004
    Messages : 3 287
    Points : 5 075
    Points
    5 075
    Par défaut
    +1, je trouve que votre travail est très orienté "formation en ligne", ce qui est vraiment interressant.
    Grave urgent !!!

  15. #35
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 679
    Points
    18 679
    Par défaut
    Citation Envoyé par gorgonite
    nouvelle version... qu'en pensez-vous ?

    je pense que c'est désormais suffisamment complet...
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  16. #36
    ovh
    ovh est déconnecté
    Rédacteur
    Avatar de ovh
    Homme Profil pro
    Architecte devops web full stack
    Inscrit en
    Mai 2002
    Messages
    3 841
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Architecte devops web full stack

    Informations forums :
    Inscription : Mai 2002
    Messages : 3 841
    Points : 6 514
    Points
    6 514
    Par défaut
    gorgo> ok, demande une relecture dans le priv, pour que les membres de l'équipe le voient (pas sûr que tout le monde vienne voir souvent ici ).

    Je vais le lire attentivement aussi dès que possible


    Tutoriels sur les UPS, e-commerce, PHP, critiques de livres...

    Pensez à consulter les FAQs et les cours et tutoriels.
    FAQ Linux - Cours et tutoriels Linux - FAQ PHP - Cours et tutoriels PHP
    Ce forum est fait pour vous et surtout par vous, merci d'en respecter les règles.

    Je n'ai rien à voir avec la société www.ovh.com !

  17. #37
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 679
    Points
    18 679
    Par défaut
    Citation Envoyé par ovh
    gorgo> ok, demande une relecture dans le priv, pour que les membres de l'équipe le voient (pas sûr que tout le monde vienne voir souvent ici ).

    Je vais le lire attentivement aussi dès que possible

    j'ai demandé une relecture sur le dit-forum, mais je préviens ceux qui n'y ont pas accès que la rc1 est sortie...
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  18. #38
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 679
    Points
    18 679
    Par défaut
    la version définitive (enfin peut-être ) est sortie...
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  19. #39
    Expert éminent

    Homme Profil pro
    Technicien Help Desk
    Inscrit en
    Juillet 2004
    Messages
    2 756
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations professionnelles :
    Activité : Technicien Help Desk

    Informations forums :
    Inscription : Juillet 2004
    Messages : 2 756
    Points : 6 686
    Points
    6 686
    Par défaut
    Citation Envoyé par gorgonite
    la version définitive (enfin peut-être ) est sortie...
    Cet article est en ligne ou pas ?
    .Olivier

  20. #40
    Expert éminent
    Avatar de Michaël
    Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2003
    Messages
    3 497
    Détails du profil
    Informations personnelles :
    Âge : 37
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux

    Informations forums :
    Inscription : Juillet 2003
    Messages : 3 497
    Points : 8 237
    Points
    8 237
    Par défaut
    il suffit de regarder sur l'index de gorgonite

    http://gorgonite.developpez.com/tuto...ux/passerelle/

+ Répondre à la discussion
Cette discussion est résolue.
Page 2 sur 3 PremièrePremière 123 DernièreDernière

Discussions similaires

  1. [MySQL] e mettre en place une base de données sous intranet
    Par Debutant10 dans le forum PHP & Base de données
    Réponses: 2
    Dernier message: 22/03/2012, 23h34
  2. Réponses: 3
    Dernier message: 10/08/2011, 10h17
  3. [phpMyAdmin] Mettre en place une clé étrangère sous phpMyAdmin
    Par habasque dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 2
    Dernier message: 30/11/2006, 21h47
  4. Problème configuration d'une passerelle sous linux
    Par DiabolOFraisecoca dans le forum Réseau
    Réponses: 5
    Dernier message: 18/11/2005, 09h05
  5. Affichage d'une image sous linux
    Par Braim dans le forum x86 32-bits / 64-bits
    Réponses: 5
    Dernier message: 25/03/2003, 10h41

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo