IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Réseau Discussion :

iptables pour filtrage d'un réseau de 500 pc


Sujet :

Réseau

  1. #1
    Membre habitué
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Avril 2012
    Messages
    8
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Algérie

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Enseignement

    Informations forums :
    Inscription : Avril 2012
    Messages : 8
    Par défaut iptables pour filtrage d'un réseau de 500 pc
    Salut, j'ai un réseau qui comporte près de 500 machine(wifi et filaire), j'ai utilisé l'adressage dynamique par DHCP, me question c'est : comment autoriser uniquement ces PC, ya des personne qui apporte leur pc portable, je veux pas les autoriser, uniquement on les identifiants(MAC), donc j'ai penser a utiliser le filtrage avec iptables sur ces près de 500 pc, mais j'ai peur de la lenteur qui va me provoquer; est ce vraiment j'ai raison? si oui y a t'il un autre moyen pour bloquer les MAC inconnue de naviguer sur internet / intranet

  2. #2
    Invité
    Invité(e)
    Par défaut
    Salut,

    avant de te lancer dans des iptables interminables, simple question...

    Je doute que ton réseau de 500 PC Wifi/filaire soit un seul réseau IP qui soit dans le même subnet que l'interface d'entrée de ton firewall... Tu dois avoir des routeurs entre ton firewall et les PC Wifi/filaires, non ?

    Parce que dans ce cas là, lorsqu'un paquet IP est routé vers l'interface d'entrée de ton firewall, il se présentera avec la MAC address du routeur. Seuls les PC dans le même subnet que l'interface d'entrée du firewall arriveront avec l'adresse MAC native...

    Steph

  3. #3
    Membre éprouvé
    Profil pro
    Inscrit en
    Avril 2007
    Messages
    103
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2007
    Messages : 103
    Par défaut
    En supposant que les 500 machines soient sur un/des réseau(s) sur le(s)quel(s) le firewall a une interface/ip, tu veux utiliser le filtrage par mac pour :
    - sécuriser plus fortement ce que le firewall protège (intranet/internet) ? => ebtables (plus adapté qu'iptables pour du filtrage par mac (ou mac/ip))
    - protéger aussi le réseau sur lequel les machines sont connectées ... en effet si une machine se connecte sauvagement sur un réseau avec une ip statique, elle peut discuter avec toutes les machines du réseau qui ne filtrent pas les mac/ip (en général tout le monde sauf le firewall). Dans ce cas (au moins pour la partie filaire), le seul moyen est que les machines soient connectées directement sur des switchs (L2/L3) qui permettent le filtrage/configuration par mac.

  4. #4
    Membre habitué
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Avril 2012
    Messages
    8
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Algérie

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Enseignement

    Informations forums :
    Inscription : Avril 2012
    Messages : 8
    Par défaut
    Merci pour les réponses, on qu’un seul réseau, pourquoi un seul, car on ai un nœud central, je ne suis pas responsable des autres sous directions (segments) donc je ne peux ni exiger ni ordonner ni contrôler, simplement recommander, autre part il ont mis que du cascade avec les switches, et aussi la totalité (près de 80%) de ce réseau comporte que des portables des étudiants qui consultent la majorité du temps des sites de torrents , porn, et parfois tentative de piratage que les structures supérieurs nous les signale par fois, donc la seul solution c’est identifier quiconque en cas des consultation des sites illégaux, ou quelqu’un qui est mal intentionné qui veut utilisé nos références dans le web, donc l’objectif final est de bloquer les attaques vers l’extérieur(internet), et la DMZ

    Merci infiniment.

  5. #5
    Membre éprouvé
    Profil pro
    Inscrit en
    Avril 2007
    Messages
    103
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2007
    Messages : 103
    Par défaut
    Si tu veux faire du filtrage par mac, tu ne peux que le faire sur ton réseau pas sur les réseaux des sous-directions.


    Une solution pour contourner le problème est plutôt que de filtrer les machines via leurs mac, tu peux demander à ce que les gens s'authentifient sur un squid pour accéder à internet/intranet.

  6. #6
    Membre habitué
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Avril 2012
    Messages
    8
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Algérie

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Enseignement

    Informations forums :
    Inscription : Avril 2012
    Messages : 8
    Par défaut
    quand j'ai dis sous-direction, je veux dire que je ne peux pas exiger des machines firewall ou même pout le NAT avec un responsable interne, mais j'ai le droit de dire "non votre réseau me pose des problèmes", donc chaque section me transmis une liste avec des noms et MACs, en ce qui concerne squid, esqu'il peut faire le job parfaitement? sans ralentir la nivigation?
    merci.

  7. #7
    Membre éprouvé
    Profil pro
    Inscrit en
    Avril 2007
    Messages
    103
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2007
    Messages : 103
    Par défaut
    Citation Envoyé par saimmmms Voir le message
    En ce qui concerne squid, est-ce qu'il peut faire le job parfaitement? sans ralentir la nivigation?
    C'est très courant (en tout cas de mon point de vue) d'utiliser squid comme proxy web avec authentification (avec un ldap pour la gestion des utilisateurs/authentification).

    Avantages de squid pour ton besoin:
    - tout le trafic internet/intranet passant avec une authentification par le proxy, tu peux logger qui fait quoi (sauf erreur légalement le responsable de la sécurité doit pouvoir fournir aux autorités en cas de besoin ces informations)
    - la contrainte porte sur l'utilisateur via l'authentification et non les machines ... si un élève change de PC, utilise les PCs de la salle info pour aller sur internet, c'est transparent.
    - tu peux restreindre les flux sortants au http(s) (pour les utilisateurs lambda, si l'utilisateur le veut vraiment il passera toujours mais il mettra en défaut ce qu'il a signé dans la charte internet).
    - ça réduira l'usage de scripts "louches" sur le net
    - quand tu ne pourras pas empêcher certaines activités sur internet (directdownload typiquement), tu pourrais les tracer !
    - impact sur les performances de navigation: rien, voire c'est même mieux vu que squid peut faire du cache.

    Contraintes de squid pour ton besoin:
    - les utilisateurs doivent configurer leurs browsers pour utiliser un proxy web (l'idéal étant qu'ils aient juste à activer la détection automatique du proxy)
    - certains vont gueuler car leurs scripts ne marcheront plus (la DSI légitiment, les autres souvent beaucoup moins), ça peut se gérer avec des passe droits.
    - ca peut poser des problèmes pour certains protocoles comme svn/git
    - Quid des mise à jours windows

    Fausse contrainte:
    - un élève peut fournir ses identifiants à qqun d'autre pour se connecter ... c'est sa responsabilité tout de même (faut le prévenir qu'en même ia une charte) qu'il engage en cas de conneries de l'autre avec ses identifiants.

    J'aurais tendance à dédier une machine pour le squid, et ne pas l'héberger sur le firewall (c'est pas son boulot).

  8. #8
    Membre habitué
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Avril 2012
    Messages
    8
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Algérie

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Enseignement

    Informations forums :
    Inscription : Avril 2012
    Messages : 8
    Par défaut
    Merci ZZelle, je vais l'utiliser
    merci aussi a IP_Steph

Discussions similaires

  1. Iptables pour refuser les connexions ssh sortantes
    Par NeilaK dans le forum Sécurité
    Réponses: 13
    Dernier message: 26/08/2006, 14h29
  2. Quelle classe STL pour un simple flux réseau ?
    Par mi6fred dans le forum SL & STL
    Réponses: 28
    Dernier message: 12/06/2006, 15h22
  3. Recherche logiciels pour faire des plans réseau
    Par bouchette63 dans le forum Administration
    Réponses: 6
    Dernier message: 05/06/2006, 13h01
  4. besoin d'aide pour de l'administration réseau en perl
    Par benzure dans le forum Programmation et administration système
    Réponses: 18
    Dernier message: 30/03/2006, 09h26
  5. Pour débuter en programmation réseau
    Par durnambule dans le forum Développement
    Réponses: 3
    Dernier message: 20/06/2004, 23h21

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo