Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1436 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  Est-ce que ça peut marcher ?

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Est-ce que ça peut marcher ?

n°71947
Froozen
Posté le 23-09-2010 à 16:23:24  profilanswer
 

Bonjour,
 
Pourriez-vous me dire si le schéma suivant peut marcher :
 

(Internet)---------(Modem/Routeur)-----------(Pare-feu)---------------(Réseau local)
                 xxx           A.198       A.50      A.198                A.xxx
 
A : 192.168.0


 
En gros je souhaiterai intercaler un pare-feu entre le modem/routeur et le reste de mon réseau, mais sans avoir à modifier la passerelle de tous les postes du réseau. C'est pour ça que je souhaitais reprendre l'adresse IP du modem/routeur. De plus, en cas de panne du pare-feu, je pourrais le court-circuiter en reliant directement le LAN au modem/routeur, toujours sans changer la config des postes (il faudra compter le délai de mise à jour des tables ARP).
 
Pouvez-vous me confirmer ?
 
Merci  [:taill]

mood
Publicité
Posté le 23-09-2010 à 16:23:24  profilanswer
 

n°71950
dreamer18
CDLM
Posté le 23-09-2010 à 16:42:00  profilanswer
 

non ça peut pas fonctionner sur le pare feu vu qu'il va voir le même réseau sur deux interfaces routées différentes.


---------------
"Parceque toi tu fracasses du migrant à la batte de baseball, c'est ça ?" - Backbone-
n°71951
boobaka
Posté le 23-09-2010 à 16:47:59  profilanswer
 

Même en modifiant le masque ?
En même temps je dis ca, je dis rien ...
Mais pourquoi ne pas changer l'adressage IP sur la partie FW --- LAN ?

Message cité 2 fois
Message édité par boobaka le 23-09-2010 à 16:48:57

---------------
www.google.fr  
n°71952
dreamer18
CDLM
Posté le 23-09-2010 à 16:57:22  profilanswer
 

bah si t'as la même adresse des deux cotés, même en modifiant le masque ça fonctionnera pas vu que tu auras quand même un overlap.


---------------
"Parceque toi tu fracasses du migrant à la batte de baseball, c'est ça ?" - Backbone-
n°71954
boobaka
Posté le 23-09-2010 à 17:04:32  profilanswer
 

boobaka a écrit :

Même en modifiant le masque ?
En même temps je dis ca, je dis rien ...
Mais pourquoi ne pas changer l'adressage IP sur la partie FW --- LAN ?


 [:elmoricq]  
A ouai en fait j'avais pas vu qu'il utilisait la même adresse .. (c'est un peu débile comme découpe en fait  :o  )


---------------
www.google.fr  
n°71955
Froozen
Posté le 23-09-2010 à 17:05:30  profilanswer
 

boobaka a écrit :

Mais pourquoi ne pas changer l'adressage IP sur la partie FW --- LAN ?


Comme j'ai dit, dans le LAN j'ai une cinquantaine d'équipements (PC, portables, serveurs, NAS, DD réseau, imprimantes...) en configuration IP fixe et je souhaiterai autant que possible éviter d'aller sur chacun d'eux pour venir modifier la passerelle. D'autre part, en cas de panne, si l'architecture présentée fonctionne, ça me permettrait de pouvoir courtcircuiter le parefeu sans changer le paramétrage des postes.
 

dreamer18 a écrit :

bah si t'as la même adresse des deux cotés, même en modifiant le masque ça fonctionnera pas vu que tu auras quand même un overlap.


J'ai un peu de mal à voir où ça coince  [:wawash]  
Dans sa table ARP, il n'aura qu'une seule correspondance A.198 <> @ mac non ?
Et dans sa table de routage je vois pas trop non plus où ça coince ? :??:

n°71958
CK Ze CaRi​BoO
Posté le 23-09-2010 à 17:40:12  profilanswer
 

Non ton pare-feu dans ton schéma va avoir une interface en .198 et va voir ce .198 sur le réseau d'une de ses autres interfaces, donc ça n'ira pas.
De toutes les façons, mettre le même réseau sur les deux pattes d'un fw c'est de base incohérent, alors quand en plus c'est une question de flemme de passer changer une passerelle...


---------------
The only thing necessary for the triumph of evil is for good people to do nothing.
n°71959
Froozen
Posté le 23-09-2010 à 18:25:03  profilanswer
 

Non la raison principale c'est plutôt la solution en cas de panne du pare-feu.
 
Pour connaître l'ensemble du besoin :
Actuellement j'ai le réseau ci dessus sans pare-feu. Je souhaiterai faire un filtrage des sites web que visitent les postes (certains auraient accès à tout, d'autres auraient certains sites bloqués). Après avoir étudié diverses solutions (ACL sur routeur, solution payante de notre FAI...) j'en suis venu au fait qu'une distrib du style IPCOP sur un PC ancien semble le plus approprié.
Ca me dérange cependant de faire dépendre tout le routage sur ce routeur bricolé, sans avoir de solution rapide en cas de panne (on peut se passer de filtrage de sites quelques jours, mais pas d'Internet).
Puisque ma solution ne semble pas fonctionnelle, avez vous d'autres propositions ?

n°71962
franck3119​5
je ne suis pas google !
Posté le 23-09-2010 à 18:40:34  profilanswer
 

Salut,
pourquoi ne pas changer l'adresse IP du routeur.
Ex:
(Internet)---------(Modem/Routeur)-----------(Pare-feu)---------------(Réseau local)  
                 xxx           192.168.5.1       192.168.5.10      A.198                A.xxx  
Comme ça en cas de panne la seule adresse à changer est celle de ton routeur.


---------------
Hommage au sergent Aurélie Salel - http://www.pompiersparis.fr/
n°71963
CK Ze CaRi​BoO
Posté le 23-09-2010 à 18:58:12  profilanswer
 

Ou si ton modem routeur a plusieurs interfaces, tu peux aussi en configurer une pour le secours avec l'ip que tu veux :o


---------------
The only thing necessary for the triumph of evil is for good people to do nothing.
mood
Publicité
Posté le 23-09-2010 à 18:58:12  profilanswer
 

n°71964
trictrac
Posté le 23-09-2010 à 19:03:28  profilanswer
 

ou alors, mettre en place un firewall transparent : pas d'adresse IP, tu le met entre ton routeur et ton switch, et hop, c'est transparent.
Il est en panne, un problème? tu veux le bypasser ? pas de problème, tu le débranche, et tu rebranche le routeur direct sur le switch et c'est OK.

n°71972
Froozen
Posté le 23-09-2010 à 20:18:37  profilanswer
 

franck31195 a écrit :

Salut,
pourquoi ne pas changer l'adresse IP du routeur.


Le routeur est managé par le FAI, toute demande doit faire l'objet d'une ouverture de ticket, rappel du technicien... + facture éventuelle de l'opération. En bref niveau réactivité et coût c'est pas génial :/
 

CK Ze CaRiBoO a écrit :

Ou si ton modem routeur a plusieurs interfaces, tu peux aussi en configurer une pour le secours avec l'ip que tu veux :o


Voir ci-dessus :o
A moins de rajouter un routeur intermédiaire géré par moi même, mais pourquoi ne pas l'héberger sur la même machine que le firewall ?
 

trictrac a écrit :

ou alors, mettre en place un firewall transparent : pas d'adresse IP, tu le met entre ton routeur et ton switch, et hop, c'est transparent.
Il est en panne, un problème? tu veux le bypasser ? pas de problème, tu le débranche, et tu rebranche le routeur direct sur le switch et c'est OK.


Tu peux m'en dire un peu plus ? Tel que tu le décris c'est exactement ce que je veux faire, mais je ne sais pas comment le mettre en oeuvre  :)

n°71978
trictrac
Posté le 23-09-2010 à 22:05:40  profilanswer
 

google, "firewall transparent" ??

n°71980
dreamer18
CDLM
Posté le 23-09-2010 à 22:23:03  profilanswer
 

peut-être que son truc ne le supporte pas :D je me demande si supporté par tous les équipements maintenant ?


---------------
"Parceque toi tu fracasses du migrant à la batte de baseball, c'est ça ?" - Backbone-
n°71982
Froozen
Posté le 23-09-2010 à 23:01:20  profilanswer
 

trictrac a écrit :

google, "firewall transparent" ??


Il me semblait bien avoir vu l'option dans IPCOP : http://www.ipcop.org/1.4.0/en/admi [...] s_webproxy c'est bien ça ?
D'après ce que j'ai compris un firewall transparent n'a pas d'IP, ce qui est parfait, mais il me semble qu'IPCOP oblige à mettre une IP sur chaque interface.
Dans tous les cas je vais donc essayer de placer la machine IPCOP entre mon routeur et le LAN, avec le mode transparent activé (ce qui est le cas) et voir si le rôle de bridge + filtrage est bien rempli...

n°71984
dreamer18
CDLM
Posté le 23-09-2010 à 23:05:12  profilanswer
 

non ça c'est du proxy web


---------------
"Parceque toi tu fracasses du migrant à la batte de baseball, c'est ça ?" - Backbone-
n°71988
Froozen
Posté le 24-09-2010 à 07:12:48  profilanswer
 

donc pas possible avec IPCOP ?

n°71997
ChaTTon2
Je l'aime !
Posté le 24-09-2010 à 11:38:03  profilanswer
 

Salut Froozen.
 
Je pense pour ma part que si vraiment pour toi avoir l'entierretée de ton lan en IP fixe est important ! (Ce qui déjà pour moi est un non lieu :) imagines que tu te retrouveras normalement avec de plus en plus de pc, c'est reculer pour mieux sauter).
 
Alors tu n'as d'autre choix que de demander le changement de l'ip côté LAN de son modem.
 
Par contre, ce changement payant me choque un peu ... C'est une ligne de type SDSL ouverte sur un un réseau privé ?


Message édité par ChaTTon2 le 24-09-2010 à 11:38:19

---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
n°72010
Froozen
Posté le 24-09-2010 à 15:08:48  profilanswer
 

Je n'ai pas encore demandé pour la changement de l'adresse du routeur, mais connaissant l'opérateur, ça risque d'être payant. Il s'agit d'une SDSL chez Orange Business.
 
Sinon, sur un autre forum on me conseille plutôt un Pfsense en tant que firewall (possibilité de le passer en firewall transparent), avec une patte DMZ sur laquelle il y aurait un proxy faisant office de filtrage web. Apparement, à l'aide d'une simple commande sur le firewall, on peut désactiver le proxy (en cas de panne). Ca nécessite deux machines mais ça semble correspondre à mes besoins tout en respectant les contraintes (pas de changement d'adressage, tolérance aux pannes).
 
Qu'en pensez vous ?

n°72014
woo
Old Man Logan
Posté le 24-09-2010 à 15:58:35  profilanswer
 

Fortigate de possible pour un firewall transparent avec possibilités de filtrer des URLs


Message édité par woo le 24-09-2010 à 15:58:44

---------------
The name isn't Logan, bub...it's Wolverine.
n°72186
0 0 7
Posté le 30-09-2010 à 00:27:52  profilanswer
 

Salut,
 
Il vous faut un bridge filtrant. Y'a des solutions chères (ciso, netscreen et co) ou :
 
Une machine avec 3 interfaces, et avec ceci : http://www.openbsd.org/faq/fr/faq6.html#Bridge
 
Pour la tolérance aux pannes, il vous faudrait une 2ieme avec ceci en plus : http://www.openbsd.org/faq/fr/faq6.html#CARP
 
Ni votre FAI, ni vos postes client ne verront de changement.
 
(la 3eme carte c'est pour l'admin à distance).

n°72187
dreamer18
CDLM
Posté le 30-09-2010 à 07:47:37  profilanswer
 

heu CARP c'est le VRRP-like ça sert à rien vu que son bridge est par définition transparent et n'aura pas d'ip flottante sur le bridge de prod.
 
Par contre s'il en met deux faut voir comment ça se comporte vis-à-vis des bpdu et si ça participe au STP ou pas.


---------------
"Parceque toi tu fracasses du migrant à la batte de baseball, c'est ça ?" - Backbone-
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  Est-ce que ça peut marcher ?

 

Sujets relatifs
Plus de sujets relatifs à : Est-ce que ça peut marcher ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR