Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1593 connectés 

  FORUM HardWare.fr
  Windows & Software
  Sécurité

  A propos des DMZ

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

A propos des DMZ

n°1957873
Zaib3k
Posté le 12-03-2005 à 12:16:47  profilanswer
 

salut,
 
je n'arrive pas a "voir" le principe de la DMZ sur un firewall à 3 pattes.

LAN --- |
        FW --- WAN
DMZ --- |


 
pour une archi comme ca:

LAN --- FW1 --- DMZ --- FW2 --- WAN

je vois bien :D
 
Si je me place au niveau de mes règles de FW sur la 1er schéma, qu'est ce qui diferencie la DMZ d'une quelconque plage IP de mon LAN ? je fais les règles que je veux :o
 
merci pour vos lumières éventuelles ;)
 
:D


---------------
Le droit à la différence s'arrête là où ça commence à m'emmerder sérieusement.
mood
Publicité
Posté le 12-03-2005 à 12:16:47  profilanswer
 

n°1958238
Zaib3k
Posté le 12-03-2005 à 16:45:43  profilanswer
 

j'ai dit une connerie ? :D


---------------
Le droit à la différence s'arrête là où ça commence à m'emmerder sérieusement.
n°1958252
BMenez
Posté le 12-03-2005 à 16:54:47  profilanswer
 

La différence, c'est que la DMZ accepte du trafic entrant

n°1958257
Zaib3k
Posté le 12-03-2005 à 16:59:19  profilanswer
 

heu :|
 
je vois pas.
dans le cas du 2eme schema, la DMZ n'accpte pas de traffic entrant ? elle sert à rien alors :D
 
j'ai peut etre besoin d'un exemple.
 
admetons que j'ai un LAN, le net et un serveur de mail dans ma DMZ.
 
dans tous les cas, je peux envoyer/recevoir des mails. non ?
la différence est peut etre aussi au niveau des regles à définir pour la communication LAN <=> DMZ. non ?
 
je suis dans le flou.


---------------
Le droit à la différence s'arrête là où ça commence à m'emmerder sérieusement.
n°1958263
bigben74
Posté le 12-03-2005 à 17:05:01  profilanswer
 

Zaib3k a écrit :


Si je me place au niveau de mes règles de FW sur la 1er schéma, qu'est ce qui diferencie la DMZ d'une quelconque plage IP de mon LAN ? je fais les règles que je veux :o


 
En fait tu choisis une plage IP privé pour la DMZ diffrénte de celle de ton LAN. Et ensuite tu créé les règles de redirecion vers tes serveurs (en général c ça) avec les ports et adresses qui vont bien.

n°1959160
Zaib3k
Posté le 13-03-2005 à 15:26:58  profilanswer
 

donc il n'y a pas besoin de 3 pattes sur le FW.
 
c'est la que je pige pas :D


---------------
Le droit à la différence s'arrête là où ça commence à m'emmerder sérieusement.
n°1959164
com21
Modérateur
real men don't click
Posté le 13-03-2005 à 15:27:56  profilanswer
 

Pas forcément  mais c'et mieux


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1959173
Zaib3k
Posté le 13-03-2005 à 15:31:18  profilanswer
 

en quoi c'est mieux ? la séparation physique ? ou la séparation des réseau ?
 
le mieux reste encore mon 2ème schéma de toute facon :D non ?


---------------
Le droit à la différence s'arrête là où ça commence à m'emmerder sérieusement.
n°1959176
com21
Modérateur
real men don't click
Posté le 13-03-2005 à 15:32:27  profilanswer
 

le mieux c'est d'avoir quelque chose de bien configurer.


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1959186
Zaib3k
Posté le 13-03-2005 à 15:39:00  profilanswer
 

vive la philo à 2 roubles ;)
:D


---------------
Le droit à la différence s'arrête là où ça commence à m'emmerder sérieusement.
mood
Publicité
Posté le 13-03-2005 à 15:39:00  profilanswer
 

n°1959188
cpdump
Posté le 13-03-2005 à 15:40:36  profilanswer
 

Zaib3k a écrit :

en quoi c'est mieux ? la séparation physique ? ou la séparation des réseau ?
 
le mieux reste encore mon 2ème schéma de toute facon :D non ?


Les deux schémas réprésentent la même chose l'un de manière logique l'autre physique.
 
LAN: aucun accès direct avec Internet, TOUS les accès passent par des relais dans la DMZ.
DMZ: Serveurs relais, lien avec Internet et le LAN

n°1959194
BMenez
Posté le 13-03-2005 à 15:43:31  profilanswer
 

Zaib3k a écrit :

en quoi c'est mieux ? la séparation physique ?


 
Ca me parait evident... Si ton serveur DMZ/passerelle tombe, il reste quoi ?

n°1959198
Zaib3k
Posté le 13-03-2005 à 15:45:24  profilanswer
 

BMenez a écrit :

Ca me parait evident... Si ton serveur DMZ/passerelle tombe, il reste quoi ?


 
je ne comprends pas bien ta réponse.
je parle bien d'UN firwall avec 2 ou 3 interfaces. donc s'il tombe. dans tous les cas c'est la merde.


---------------
Le droit à la différence s'arrête là où ça commence à m'emmerder sérieusement.
n°1959216
BMenez
Posté le 13-03-2005 à 15:50:38  profilanswer
 

Zaib3k a écrit :

je ne comprends pas bien ta réponse.
je parle bien d'UN firwall avec 2 ou 3 interfaces. donc s'il tombe. dans tous les cas c'est la merde.


 
Mouais, j'ai encore jamais vu un FW digne de ce nom tomber aussi facilement qu'un serveur.
 
Et puis si un serveur en DMZ fait passerelle, c'est du pain béni pour renseigner un pirate sur ton activité réseau.

n°1959227
Zaib3k
Posté le 13-03-2005 à 15:53:09  profilanswer
 

je crois qu'on ne se compreds pas :D
 
je parle uniquement de la passerelle qui "gere" les regles de la DMZ, les serverus dans la DMZ sont des machines différentes.
 
j'essayais juste de voir la différence entre 2 et 3 pattes.


---------------
Le droit à la différence s'arrête là où ça commence à m'emmerder sérieusement.
n°1959237
BMenez
Posté le 13-03-2005 à 15:56:03  profilanswer
 

Zaib3k a écrit :

je crois qu'on ne se compreds pas :D


 
Effectivement, je ne te comprends pas :D

n°1960082
nitchbool
Posté le 14-03-2005 à 10:45:17  profilanswer
 

Une DMZ est avant tout une notion "entre guillemets" théorique.
 
Il faut bien comprendre qu'en terme de sécurité, il ne faut jamais, et je dis bien JAMAIS accepté un trafic entrant.
 
Or il existe des cas ou l'on est bien obligé d'autoriser ce trafic : exemple un serveur WEB. Tu publies ton site et tu veux que les gens puissent le voir, tu es obligé d'accepter leur connexion.
 
Le problème est donc que dans une architecture comme celle là :
 
internet - FW - LAN (avec le serveur WEB)
 
tu donnes non seulement accès au serveur WEB mais aussi au LAN : c'est pas malin. Donc il te faut une zone moins sensible dans laquelle tu pourrais placer ton serveur, c'est la DMZ. L'architecture devient :
 
internet - FW - DMZ (serveur WEB)
                - LAN (mes aut' PCs)
 
Dans ce cas, il y a une séparation entre la DMZ et le LAN (les règles sur le FW sont différentes pour l'interface DMZ et l'interface LAN). Il n'y a AUCUN trafic entrant sur le LAN mais l'extérieur peut accéder à ton serveur WEB.


Message édité par nitchbool le 14-03-2005 à 10:45:38
n°1960124
Zaib3k
Posté le 14-03-2005 à 11:20:04  profilanswer
 

en gros ca evite de faire des regles par ip. non ?
 
si je fais
iptables -A INPUT -o $wan -dport 80 -d ip_de_mon_serveur_web - J ACCEPT
etc.. pour tous mes services
 
la sécurité est la meme avec ou sans dmz ?

n°1960128
com21
Modérateur
real men don't click
Posté le 14-03-2005 à 11:23:01  profilanswer
 

Non
 
Car avec une dmz tu as une séparation des reseau
 
image que ton serveur web a une faille, un pirate l'utilise pour se connecter au serveur et prendre le controle.
 
En dmz, il n'aura qu'accès aux pc en dmz, alors si tu ne fais pas de dmz il aura accès à tout


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1960139
Zaib3k
Posté le 14-03-2005 à 11:28:09  profilanswer
 

ok. je vois mieux. la grosse différence a l'air d'etre au niveau de la fiabilité à l'interieur du lan.
 
Merci

n°1960148
nitchbool
Posté le 14-03-2005 à 11:33:22  profilanswer
 

L'analogie est un peu foireuse mais c'est comme si tu faisais un partitionnement de ton disque dur. Si une partition est un peu niquée, tu la formattes et tu gardes quand meme les autres intactes...

mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Sécurité

  A propos des DMZ

 

Sujets relatifs
question a propos d'un newsgroupune petite question a propos d'une connection modem
transfert de data entre DMZ/LANDMZ bloquée
a propos de ANYDVDa propos du fichier gnksvc32.exe
A propos de freeQuestion a propos de serveur de mail (IMAP, pop3...?)
A propos de Total UninstallQuestion a propos des cables croisés
Plus de sujets relatifs à : A propos des DMZ


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR