IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Accès ip public depuis le LAN avec iptables


Sujet :

Sécurité

  1. #1
    Membre averti
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    48
    Détails du profil
    Informations personnelles :
    Âge : 42
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 48
    Par défaut Accès ip public depuis le LAN avec iptables
    Bonjour

    J'ai un petit probleme de configuration iptables

    Dans mon reseau je dispose d'un firewall iptables, d'un serveur de BDD et des postes, j'accède en SSH(port 2222) depuis n'importe quel post sur mon lan à mon firewall en utilisant mon ip public, et je voudrais pouvoir accéder en SSH(22) sur la BDD de la même façon mais ça ne marche pas (Depuis l'exterieur tout fonctionne bien, le port 22 etant rerouté vers le serveur BDD)

    Donc ma question est comment rerouter du lan en passant par l'ip public vers la BDD sur le port 22

    Merci pour votre aide

  2. #2
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Par défaut
    au lieu de rajouter un règle, perso je modifierais celle qui reroute depuis l'extérieur... fais voir ta config,
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  3. #3
    Membre averti
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    48
    Détails du profil
    Informations personnelles :
    Âge : 42
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 48
    Par défaut
    Voici la regle de routage

    #connexion pierre et christophe CVS et acces direct ssh BDD
    iptables -I PREROUTING -t nat -p tcp -i eth0 -s ipubdepierre --dport 2401 -j DNAT --to 192.168.0.200:2401
    iptables -I FORWARD -p tcp -i eth0 -s ipubdepierre -d 192.168.0.200 --dport 2401 -j ACCEPT

    iptables -I PREROUTING -t nat -p tcp -i eth0 -s ipubdechris --dport 2401 -j DNAT --to 192.168.0.200:2401
    iptables -I FORWARD -p tcp -i eth0 -s ipubchris -d 192.168.0.200 --dport 2401 -j ACCEPT

    iptables -I PREROUTING -t nat -p tcp -i eth0 -s ipubdepierre --dport 22 -j DNAT --to 192.168.0.200:22
    iptables -I FORWARD -p tcp -i eth0 -s ipubdepierre -d 192.168.0.200 --dport 22 -j ACCEPT

    iptables -I PREROUTING -t nat -p tcp -i eth0 -s ipubdechris --dport 22 -j DNAT --to 192.168.0.200:22
    iptables -I FORWARD -p tcp -i eth0 -s ipubdechris -d 192.168.0.200 --dport 22 -j ACCEPT
    Meci pour ton aide

  4. #4
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Par défaut
    si tu supprimes le -i eth0, ça va le faire systématiquement.... enfin peut-être
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  5. #5
    Membre averti
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    48
    Détails du profil
    Informations personnelles :
    Âge : 42
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 48
    Par défaut
    Je viens de tester ça ne fonctionne pas

    Merci de ton aide

  6. #6
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Par défaut
    dans ce cas ajoutes la même règle en changeant eth0 par la bonne interface (eth1 ?)
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  7. #7
    Membre averti
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    48
    Détails du profil
    Informations personnelles :
    Âge : 42
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 48
    Par défaut
    Salut

    eth0 etant mon interface public

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    iptables -I INPUT -s monippublic  -p tcp --dport 22 -i eth0 -j ACCEPT
    iptables -I INPUT -s monippublic  -p tcp --dport 2222 -i eth0 -j ACCEPT
     
    iptables -I PREROUTING -t nat -p tcp -i eth0 -s monippublic --dport 22 -j DNAT --to 192.168.0.200:22
    iptables -I FORWARD -p tcp -i eth0 -s monippublic -d 192.168.0.200 --dport 22 -j ACCEPT
    ça te semble correct ?

  8. #8
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Par défaut
    pour le preroutinh le -s ippublique me semble bizarre...
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  9. #9
    Membre averti
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    48
    Détails du profil
    Informations personnelles :
    Âge : 42
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 48
    Par défaut
    j'air retirer le -s monippublic mais toujours pareil (-s fonctionne dans mes autres regles pour les acces interne depuis l'exterieur)

    Merci

  10. #10
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Par défaut
    essaies cela...

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    $IPTABLES -A FORWARD -m state --state NEW -p tcp -s ${ZONE_INTERNE} --sport 1024 : -d $ippublique --dport 22 -i eth1 -j ACCEPT
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  11. #11
    Membre averti
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    48
    Détails du profil
    Informations personnelles :
    Âge : 42
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 48
    Par défaut
    Merci de ta reponse mais les ":" ne sont pas accepté, je les ai retiré pas d'erreur mais ça ne fonctionne toujours pas

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    $IPTABLES -A FORWARD -m state --state NEW -p tcp -s ${ZONE_INTERNE} --sport 1024 : -d $ippublique --dport 22 -i eth1 -j ACCEPT
    Merci de ton aide

  12. #12
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Par défaut
    euh... y a un espace en trop
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
     
    $IPTABLES -A FORWARD -m state --state NEW -p tcp -s ${ZONE_INTERNE} --sport 1024: -d $ippublique --dport 22 -i eth1 -j ACCEPT
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  13. #13
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 631
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 58
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 631
    Par défaut
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    $ipt -t nat -A PREROUTING -j DNAT -i $LOCAL -p TCP --dport 22 --to-destination IpPublique:22
    renvoie TOUS les appels que tu fais sur un port 22 vers l'extérieur sur ton PC. Il en est de même quand tu enlèves la directive -i $LOCAL

    Je choisirais un port inutile en temps normal pour faire cette redirection.

    A+
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

Discussions similaires

  1. Accès outlook par programmation VBA depuis access
    Par STOUPI dans le forum Access
    Réponses: 1
    Dernier message: 05/06/2006, 19h22
  2. Acces refusé sur un partage depuis php
    Par needles94000 dans le forum Windows
    Réponses: 2
    Dernier message: 06/04/2006, 14h59
  3. [EasyPHP] Acceder à mon site depuis un LAN
    Par will89 dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 11
    Dernier message: 04/04/2006, 17h26
  4. [Struts]Accès aux Form en session depuis execute?
    Par odoli dans le forum Struts 1
    Réponses: 4
    Dernier message: 07/12/2004, 14h55
  5. Interroger le modem ADSL depuis le LAN
    Par Kimael dans le forum Réseau
    Réponses: 12
    Dernier message: 10/08/2004, 10h07

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo