Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
863 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  Passerelles de controle de connexion internet dans un réseau MPLS

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Précédente
Auteur Sujet :

Passerelles de controle de connexion internet dans un réseau MPLS

n°843154
tuxbleu
renie ses origines
Posté le 14-09-2006 à 20:06:06  profilanswer
 

Amis linuxien bonjour,
 
Dans ma boite, on va mettre un VPN MPLS sur tous nos sites.
Parrallèlement à cette mise en place, une problématique m'est posée : "pouvoir controler (interdire ou authoriser) l'accès à "internet" selon l'utilisateur. "
Entendre par la que certains utilisateurs auront droit à la navigation mais pas dautre, certain pouront recevoir des mail, etc...
 
Ma question est la suivante.
J'aimerais faire cela :
Je vais demander à mon FAI de rediriger tout le trafic qui sort de mon LAN vers une IP en particulier.
Cet Ip sera celle d'une machine que je vais placer devant un modem Adsl.
J'aimerais que cette machine soit "transparante" pour les users, je pense la faire à base d'Iptable ou d'ipcop.
Ca vous parait possible ?
 
Ou alors suis-je obligé de demander à mon FAI de bloquer toutes les sorties et vers le net et moi je devrais configurer chaque poste utilisateur pour qu'il utilise un proxy pour chaque appli (web, outlook, etc...)


---------------
Mon topic de vente - Mon feed-back
mood
Publicité
Posté le 14-09-2006 à 20:06:06  profilanswer
 

n°843165
l0ky
Posté le 14-09-2006 à 20:43:51  profilanswer
 

Utilisation d'un proxy transparent.
Le VPN MPLS n'influe en rien.

n°843171
tuxbleu
renie ses origines
Posté le 14-09-2006 à 20:53:43  profilanswer
 

l0ky a écrit :

Utilisation d'un proxy transparent.
Le VPN MPLS n'influe en rien.


 
Donc une passerelle iptable ou ipcop et c'est bon ?


---------------
Mon topic de vente - Mon feed-back
n°843176
l0ky
Posté le 14-09-2006 à 21:19:42  profilanswer
 

passerelle iptables + un squid

n°843282
tuxbleu
renie ses origines
Posté le 15-09-2006 à 10:47:40  profilanswer
 

l0ky a écrit :

passerelle iptables + un squid


Heu je me demande l'interet de mettre squid. Pour moi il s'agit de d'interdire en output l'acces à certains port en fonction de l'ip de départ (ou plus exactement de les authoriser pour certaines ip et tout interdire le reste).
 
Tu peux m'éclairer ?


---------------
Mon topic de vente - Mon feed-back
n°843320
l0ky
Posté le 15-09-2006 à 12:37:14  profilanswer
 

oui nan rien, iptables suffit je sais pas pourquoi j'ai voulut foutre un proxy

n°843334
tuxbleu
renie ses origines
Posté le 15-09-2006 à 13:27:58  profilanswer
 

l0ky a écrit :

oui nan rien, iptables suffit je sais pas pourquoi j'ai voulut foutre un proxy


 :jap:


---------------
Mon topic de vente - Mon feed-back
n°843454
Tomate
Posté le 15-09-2006 à 17:51:55  profilanswer
 

tuxbleu a écrit :

Heu je me demande l'interet de mettre squid. Pour moi il s'agit de d'interdire en output l'acces à certains port en fonction de l'ip de départ (ou plus exactement de les authoriser pour certaines ip et tout interdire le reste).
 
Tu peux m'éclairer ?


et quid du spoofing ? [:klem3i1]


---------------
:: Light is Right ::
n°843733
tuxbleu
renie ses origines
Posté le 16-09-2006 à 23:50:16  profilanswer
 

Tomate a écrit :

et quid du spoofing ? [:klem3i1]


 :sweat:


---------------
Mon topic de vente - Mon feed-back
n°843935
Tomate
Posté le 18-09-2006 à 09:17:48  profilanswer
 


 [:opus dei]


---------------
:: Light is Right ::
mood
Publicité
Posté le 18-09-2006 à 09:17:48  profilanswer
 

n°843964
BMenez
Posté le 18-09-2006 à 11:28:36  profilanswer
 

Tomate a écrit :

et quid du spoofing ? [:klem3i1]


 
C'est géré au niveau des switchs ça... ;)

n°843965
Tomate
Posté le 18-09-2006 à 11:30:25  profilanswer
 

BMenez a écrit :

C'est géré au niveau des switchs ça... ;)


pas de base non ?


---------------
:: Light is Right ::
n°843987
BMenez
Posté le 18-09-2006 à 13:13:57  profilanswer
 

Ah non, pas de base mais s'il veut un contrer les petits malins comme toi, il peut utiliser des switchs manageables et forcer une IP par port (après si les gars commencent à nater les connexions ça va pas le faire très longtemps :/) .

Message cité 1 fois
Message édité par BMenez le 18-09-2006 à 13:14:32
n°843999
Tomate
Posté le 18-09-2006 à 13:50:38  profilanswer
 

BMenez a écrit :

Ah non, pas de base mais s'il veut un contrer les petits malins comme toi, il peut utiliser des switchs manageables et forcer une IP par port (après si les gars commencent à nater les connexions ça va pas le faire très longtemps :/) .


mais je crois qu'il y a une fonction (notamment sur cisco) pour éviter l'arp cache poisonning :)


---------------
:: Light is Right ::
n°844023
tuxbleu
renie ses origines
Posté le 18-09-2006 à 14:38:39  profilanswer
 


 [:alph-one]  
Faut pas m'agresser comme ca  :cry:  
 
Non mais j'ai bien noté ta remarque ;)
Juste que dans ma boite, ya pas de petit malin, ya juste des fumiste qui surfent toute la journée, et faut juste que je leur en fasse passer l'envie.
Bon si je suis pas trop con, je vais pas m'auto-sensurer  [:volta]


---------------
Mon topic de vente - Mon feed-back
n°844059
Tomate
Posté le 18-09-2006 à 15:59:31  profilanswer
 

tuxbleu a écrit :

[:alph-one]  
Faut pas m'agresser comme ca  :cry:  
 
Non mais j'ai bien noté ta remarque ;)
Juste que dans ma boite, ya pas de petit malin, ya juste des fumiste qui surfent toute la journée, et faut juste que je leur en fasse passer l'envie.
Bon si je suis pas trop con, je vais pas m'auto-sensurer  [:volta]


oui il faut tjs se garder une porte de secours :whistle:


---------------
:: Light is Right ::
n°844192
tuxbleu
renie ses origines
Posté le 18-09-2006 à 20:18:23  profilanswer
 

Tomate a écrit :

oui il faut tjs se garder une porte de secours :whistle:


Moi la porte elle va être grande ouverte, oui !  [:chronoklazm]


---------------
Mon topic de vente - Mon feed-back
n°844282
memaster
ki a volé mon 62?
Posté le 19-09-2006 à 09:06:00  profilanswer
 

tuxbleu a écrit :

Moi la porte elle va être grande ouverte, oui !  [:chronoklazm]


l'admin = dieu :o

n°844351
tuxbleu
renie ses origines
Posté le 19-09-2006 à 13:46:51  profilanswer
 

memaster a écrit :

l'admin = dieu :o


Heu, "monseigneur", ca me suffit  :o


---------------
Mon topic de vente - Mon feed-back
n°846445
tuxbleu
renie ses origines
Posté le 27-09-2006 à 15:22:18  profilanswer
 

Bon, je reviens vers vous.
 
J'ai vu avec mon FAI MPLS, ils peuvent configurer le pare-feu comme je le souhaite, en entrée comme en sortie. Donc bon en gros, si vais définir les Ip qui ont accès à tel ou tel port, et je sens que le 80 va être mon principal centre d'interet (oui, oui, le 445 aussi...)
 
Par contre, pas de logs...
Je me tatais à lui demander de tout interdire, et de faire passer tout le monde par un proxy (qui lui ne serait pas vérouillé of course).
 
Et c'est là que j'ai besoin de vous :
 
Si je met une machine Ipcop, puis-je faire passer par ce proxy toutes les connexions (http - bien sur, inutile de répondre, mais quand est-il des connexions ftp, ssh, pop3, smtp...)
Pour les clients mail, j'ai vu qu'on devait (pouvait) configurer le proxy http (pourtant, c'est pas du http  :heink: ).
 
Petite dernière question (subsidiaire) : Puis-je faire une authentification par login/mdp plutot que ip pour le proxy ?


---------------
Mon topic de vente - Mon feed-back
n°846446
Tomate
Posté le 27-09-2006 à 15:26:45  profilanswer
 

tu peux faire un proxy transparent : tout les flux sont redirigés sur le port du proxy automatiquement
bien sûr avec login/pass c'est possible ;)
 
après, pour ftp, smtp etc. il faut voir si les logiciels supportent le proxy ;)


---------------
:: Light is Right ::
n°846535
tuxbleu
renie ses origines
Posté le 27-09-2006 à 21:20:48  profilanswer
 

Tomate a écrit :

tu peux faire un proxy transparent : tout les flux sont redirigés sur le port du proxy automatiquement
bien sûr avec login/pass c'est possible ;)
 
après, pour ftp, smtp etc. il faut voir si les logiciels supportent le proxy ;)


 
Nan, je le ferais pas transparant, car pour ca il faudrait que je demande à mon FAI de rediriger le flux de toutes les connexions vers mon proxy, et ca ca me coute des sous (un peu trop à mon gout).
 
Par contre ca me coute rien de lui demander de tout bloquer en sortie.
 
Ok pour le login/mdp
 
Juste par curiosité, on peut pas définir 2 passerelles sur un pc ? Me semble pas trop normal comme concept, m'enfin on sait jamais...


---------------
Mon topic de vente - Mon feed-back
n°846537
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 27-09-2006 à 21:37:29  profilanswer
 

Tomate a écrit :

tu peux faire un proxy transparent : tout les flux sont redirigés sur le port du proxy automatiquement
bien sûr avec login/pass c'est possible ;)
 
après, pour ftp, smtp etc. il faut voir si les logiciels supportent le proxy ;)


si il y a un login/pass spa transparent :o


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°846581
Tomate
Posté le 28-09-2006 à 09:05:37  profilanswer
 

black_lord a écrit :

si il y a un login/pass spa transparent :o


aucun rapport


---------------
:: Light is Right ::
n°846666
tuxbleu
renie ses origines
Posté le 28-09-2006 à 13:06:25  profilanswer
 

Tomate a écrit :

aucun rapport


 
La "transparence" (enfin non transparance), c'est le fait de devoir définir les paramètres du proxy dans ton navigateur/client mail, etc...
Isn't it ?

Message cité 1 fois
Message édité par tuxbleu le 28-09-2006 à 13:07:03

---------------
Mon topic de vente - Mon feed-back
n°846668
Tomate
Posté le 28-09-2006 à 13:11:38  profilanswer
 

tuxbleu a écrit :

La "transparence" (enfin non transparance), c'est le fait de devoir définir les paramètres du proxy dans ton navigateur/client mail, etc...
Isn't it ?


en effet
mot de passe ou pas, c'est une autre histoire


---------------
:: Light is Right ::
n°846669
witjet
Posté le 28-09-2006 à 13:17:36  profilanswer
 

http://www.nufw.org/
 
nufw pourrait repondre a tes besoins, je ne l'ai jamais testé mais ça à l'air très puissant ... bon c'est sur que tes utilisateurs vont vraiment te detester apres ^^

n°846676
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 28-09-2006 à 13:39:26  profilanswer
 

Tomate a écrit :

tu peux faire un proxy transparent : tout les flux sont redirigés sur le port du proxy automatiquement
bien sûr avec login/pass c'est possible ;)
 
après, pour ftp, smtp etc. il faut voir si les logiciels supportent le proxy ;)


 

Tomate a écrit :

aucun rapport


 
Si ça a un rapport : tu peux pas.. du moins avec squid :o
(testé et éprouvé)


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°846677
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 28-09-2006 à 13:40:22  profilanswer
 

black_lord a écrit :

Si ça a un rapport : tu peux pas.. du moins avec squid :o
(testé et éprouvé)


Tu peux pas faire quoi avec Squid ?


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°846680
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 28-09-2006 à 13:44:56  profilanswer
 

le mettre en proxy transparent avec une authentification


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°846693
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 28-09-2006 à 13:58:43  profilanswer
 

black_lord a écrit :

le mettre en proxy transparent avec une authentification


Ca vous choque pas d'avoir tout ça dans la même phrase ? :gratgrat:


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°846696
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 28-09-2006 à 14:03:22  profilanswer
 

Zzozo a écrit :

Ca vous choque pas d'avoir tout ça dans la même phrase ? :gratgrat:


moi si, mais pas tomate [:spamafote]


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°846710
Tomate
Posté le 28-09-2006 à 14:22:05  profilanswer
 

squid stout pourrite [:mrbrelle]


---------------
:: Light is Right ::
n°846712
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 28-09-2006 à 14:29:51  profilanswer
 

Accessoirement, s'il y a une authentification, on est bien d'accord que c'est plus transparent, non ?  [:petrus75]
 
Sauf à installer une solution proprio et déployer qqchose sur chaque client, mais là, même si c'est transparent pour l'utilisateur, ça l'est bcp moins pour les admins réseau et système [:dawa]  
Sans parler du coût ...


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°846713
thierryR
J'aime les bretzels
Posté le 28-09-2006 à 14:29:53  profilanswer
 

Raconterais-je une connerie?  SNMP pour tout piloter sans quitter son bureau climatisé (matériel oblige)

n°846719
Tomate
Posté le 28-09-2006 à 14:36:03  profilanswer
 

Zzozo a écrit :

Accessoirement, s'il y a une authentification, on est bien d'accord que c'est plus transparent, non ?  [:petrus75]
 
Sauf à installer une solution proprio et déployer qqchose sur chaque client, mais là, même si c'est transparent pour l'utilisateur, ça l'est bcp moins pour les admins réseau et système [:dawa]  
Sans parler du coût ...


pour moi transparent c'est pas besoin de conf sur les clients
 
l'auth ou non c'est une question de sécu ;)


---------------
:: Light is Right ::
n°846720
Tomate
Posté le 28-09-2006 à 14:36:18  profilanswer
 

thierryR a écrit :

Raconterais-je une connerie?  SNMP pour tout piloter sans quitter son bureau climatisé (matériel oblige)


oui [:djmb]


---------------
:: Light is Right ::
n°846722
thierryR
J'aime les bretzels
Posté le 28-09-2006 à 14:38:13  profilanswer
 
n°846725
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 28-09-2006 à 14:41:22  profilanswer
 

mmm ... ou alors, y'a ptet moyen de faire qqchose niveau "authentification", en combinant DHCP, Squid, et ebtables/iptables ... ça me rappelle un truc :gratgrat:
 
  Genre, tu forces l'utilisateur à s'authentifier lors de sa première connexion réseau de la journée, sinon il reste avec une adresse IP (privée en général) dans un "bac à sable", à partir duquel les services accessibles sont très limités.
  S'il s'authentifie correctement, il se voit attribuer une adresse IP différente et surtout "utilisable" qui lui donne l'accès à différents services et réseaux, et notamment le net. Une fois qu'il a été authentifié pour son accès réseau, il l'est aussi de façon implicite pour d'autres services comme Squid, qui peut du coup être configuré de façon (plus ou moins) transparente (y'a des limites qd même).
C'est un schéma du type "1 user authentifié = 1 adresse IP" où chaque user est responsable de tout ce qui se passe avec son adresse IP [:petrus75]


Message édité par Zzozo le 28-09-2006 à 14:42:38

---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°846729
Tomate
Posté le 28-09-2006 à 14:43:17  profilanswer
 


SNMP sert à vérifier l'état d'équipements pas à les administrer ;)


---------------
:: Light is Right ::
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Précédente

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  Passerelles de controle de connexion internet dans un réseau MPLS

 

Sujets relatifs
Emetteur pour réseau Wifi ?Qui connait le port du décodeur TV club internet ???? Urgent
Scanner en réseau ne marche pasUbuntu 6.06 : plantage aléatoire de la connexion réseau.
double adressage sur une carte reseauUbuntu : connexion Internet capricieuse
problème internet debian dans un lan avec proxyimprimante réseau ...
Plus de sujets relatifs à : Passerelles de controle de connexion internet dans un réseau MPLS


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR