Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

  1. #1
    Membre éclairé
    Avatar de Skyxia
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    mai 2016
    Messages
    340
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pas de Calais (Nord Pas de Calais)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : mai 2016
    Messages : 340
    Points : 734
    Points
    734
    Billets dans le blog
    3

    Par défaut Architecture multi VLANs

    Bonjour,

    J'ai ici une topologie assez classique :

    Nom : Screenshot_1.png
Affichages : 238
Taille : 49,0 Ko

    Et j'aimerais savoir si par rapport à celle-ci l'adressage correspond bien (par rapport à mes VLANs) :

    Nom : Screenshot_2.png
Affichages : 119
Taille : 19,5 Ko

    Et deuxièmement, comment devrais-je configurer mon routeur ainsi que mon firewall par rapport à tous cela ?

    Merci d'avance

    Cordialement, Skyxia.

    Quelle prétention de prétendre que l'informatique est récente : Adam et Eve avaient déjà un Apple !

    Si mon message t'a été d'une bonne aide et si tu as réussis alors n'oublie pas de marquer ton sujet comme

    Je vous invite à consulter mes billets dans mon blog :
    Cisco IOS & Sécurité basique
    Audit réseaux dans un SI

    [Smartphone] [Android] 8 conseils pour vous sécuriser un minimum !

  2. #2
    Membre éclairé

    Homme Profil pro
    Architecte réseau
    Inscrit en
    avril 2018
    Messages
    389
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Essonne (Île de France)

    Informations professionnelles :
    Activité : Architecte réseau
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : avril 2018
    Messages : 389
    Points : 877
    Points
    877
    Billets dans le blog
    1

    Par défaut

    Salut,

    quelques remarques à chaud.

    1) Les gateways de tous ces subnets devront être portées par le 2911. Ceci implique qu'il va falloir tirer un trunk 802.1q entre le switch et le 2911. Ça signifie également que le routage inter-VLAN sera effectué par ce routeur.

    2) Il va falloir introduire un autre sous-réseau IP, ce sera le réseau d'interco entre le 2911 et l'ASA (le 2911 devra donc avoir une default route pointant vers l'IP de l'ASA).

    3) En termes de config sur l'ASA, le point important consiste à appliquer les security-levels usuels : security-level 100 sur l'interface connectée au 2911 (internal), security-level 50 sur l'interface de dmz et security-level 0 sur celle connectée au Cloud (outside). Tu devrais pouvoir trouver pas mal d'exemples de configuration sur le net.

    4) Il faudra évidemment configurer autant de routes statiques sur l'ASA qu'il y a de réseaux internes. Le next hop de toutes ces routes sera l'IP du 2911 connectée à l'ASA. Une autre façon de faire si tu veux t'amuser pourra aussi consister à activer un protocole de routage dynamique entre le 2911 et l'ASA (RIPv2/OSPF).

    5) Concernant le Wifi, il faudrait introduire un wlc (wireless lan controller). Parce que ça risque d'être compliqué de gérer ces différents réseaux wifi qui appartiennent à des zones de confiance différentes...

    Ces remarques devraient te permettre de bien amorcer ce lab !

    -VX

  3. #3
    Membre éclairé
    Avatar de Skyxia
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    mai 2016
    Messages
    340
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pas de Calais (Nord Pas de Calais)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : mai 2016
    Messages : 340
    Points : 734
    Points
    734
    Billets dans le blog
    3

    Par défaut

    Merci beaucoup pour tes réponses,

    J'ai repensé un peu, cela ne serait-il pas déjà mieux de faire ceci ?

    Nom : Screenshot_3.png
Affichages : 103
Taille : 60,1 Ko

    Cordialement.

    Quelle prétention de prétendre que l'informatique est récente : Adam et Eve avaient déjà un Apple !

    Si mon message t'a été d'une bonne aide et si tu as réussis alors n'oublie pas de marquer ton sujet comme

    Je vous invite à consulter mes billets dans mon blog :
    Cisco IOS & Sécurité basique
    Audit réseaux dans un SI

    [Smartphone] [Android] 8 conseils pour vous sécuriser un minimum !

  4. #4
    Membre éclairé

    Homme Profil pro
    Architecte réseau
    Inscrit en
    avril 2018
    Messages
    389
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Essonne (Île de France)

    Informations professionnelles :
    Activité : Architecte réseau
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : avril 2018
    Messages : 389
    Points : 877
    Points
    877
    Billets dans le blog
    1

    Par défaut

    Non, on ne met pas un "VLAN DMZ" en coupure comme ça...
    Tu gardes ton design d'origine, tu rajoutes simplement un wlc sur ton switch 2960...

    -VX

  5. #5
    Membre expert
    Avatar de becket
    Profil pro
    Informaticien multitâches
    Inscrit en
    février 2005
    Messages
    1 755
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations professionnelles :
    Activité : Informaticien multitâches
    Secteur : Service public

    Informations forums :
    Inscription : février 2005
    Messages : 1 755
    Points : 3 726
    Points
    3 726

    Par défaut

    Ma question peut sembler triviale mais à quoi sert le 2911 ?

    - Soit il n’intègre pas d'acl et il ne fait que segmenter le domaine de broadcast.
    - Soit il intègre des acl et il fait double emploi avec le firewall qui devrait être sa default gw

  6. #6
    Membre éclairé
    Avatar de Skyxia
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    mai 2016
    Messages
    340
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Pas de Calais (Nord Pas de Calais)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : mai 2016
    Messages : 340
    Points : 734
    Points
    734
    Billets dans le blog
    3

    Par défaut

    J'ai regardé le modèle du routeur que j'ai il intègre le firewall directement. (Cisco 871W)
    Ok pour les modifs, du coup je vais garder ce schéma là :

    Nom : Screenshot_3.png
Affichages : 106
Taille : 53,0 Ko


    avec cet adressage (?) :

    Nom : Screenshot_1.png
Affichages : 87
Taille : 22,9 Ko

    Quelle prétention de prétendre que l'informatique est récente : Adam et Eve avaient déjà un Apple !

    Si mon message t'a été d'une bonne aide et si tu as réussis alors n'oublie pas de marquer ton sujet comme

    Je vous invite à consulter mes billets dans mon blog :
    Cisco IOS & Sécurité basique
    Audit réseaux dans un SI

    [Smartphone] [Android] 8 conseils pour vous sécuriser un minimum !

  7. #7
    Membre éclairé

    Homme Profil pro
    Architecte réseau
    Inscrit en
    avril 2018
    Messages
    389
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Essonne (Île de France)

    Informations professionnelles :
    Activité : Architecte réseau
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : avril 2018
    Messages : 389
    Points : 877
    Points
    877
    Billets dans le blog
    1

    Par défaut

    Salut,

    le 871W est un Wireless AP qui peut aussi servir de contrôleur/firewall... Un peu light, enfin c'est mon avis.
    Ce serait plus logique de garder le 2911 pour porter tes LAN internes...
    Et pourquoi pas utiliser le 871W pour remplacer ton AccessPoint et son wlc...

    -VX

  8. #8
    Membre éclairé

    Homme Profil pro
    Architecte réseau
    Inscrit en
    avril 2018
    Messages
    389
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Essonne (Île de France)

    Informations professionnelles :
    Activité : Architecte réseau
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : avril 2018
    Messages : 389
    Points : 877
    Points
    877
    Billets dans le blog
    1

    Par défaut

    Citation Envoyé par becket Voir le message
    Ma question peut sembler triviale mais à quoi sert le 2911 ?

    - Soit il n’intègre pas d'acl et il ne fait que segmenter le domaine de broadcast.
    - Soit il intègre des acl et il fait double emploi avec le firewall qui devrait être sa default gw
    Effectivement, on pourrait remonter tout le L3 sur le firewall et sortir le 2911 de la map...
    Là, on rentre dans des points de détails qui seront plus liés aux besoins réels de l'entreprise, à sa "posture" vis-à-vis de la sécu et au coût versus les contraintes.

    Un RSSI psycho-rigide (comme j'en rencontre parfois ) imposera de dissocier les LAN internes et demandera à positionner une interco L3 vers le firewall.
    Ou bien d'autres invoqueront que s'il y a une maintenance forcée sur le firewall, au moins on garantit un minimum de continuité de service (en préservant le routage inter-VLAN).

    -VX

Discussions similaires

  1. architecture multi-tiers et contexte utilisateur
    Par cyrille37 dans le forum ASP.NET
    Réponses: 14
    Dernier message: 22/01/2008, 11h29
  2. Architecture Multi-Agents (OAA)
    Par In Vino Veritas dans le forum Langages de programmation
    Réponses: 0
    Dernier message: 10/08/2007, 15h20
  3. [JDBC] Architecture multi DataSources
    Par babylone7 dans le forum JDBC
    Réponses: 3
    Dernier message: 29/09/2006, 13h23
  4. Architecture multi couches avec librairie borland?
    Par seb_asm dans le forum JBuilder
    Réponses: 4
    Dernier message: 08/06/2005, 10h14
  5. [Déploiement] Architecture multi-étage
    Par brigittebardot dans le forum Autres Diagrammes
    Réponses: 2
    Dernier message: 10/01/2005, 21h38

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo