Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1778 connectés 

  FORUM HardWare.fr
  Windows & Software

  besoin connaisseur en config de routeur

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

besoin connaisseur en config de routeur

n°1911360
dairrik
Posté le 02-02-2005 à 15:22:17  profilanswer
 

http://dairrik.free.fr/gif_1.gif
 
bonjour tout le monde  
J'étudie l'installation d'un serveur web en dmz.  
Je dispose d'un 2612 avec des pattes libres sur une desquelles je compte installer la dmz.  
Les users du LAN doivent pouvoir uploader des fichiers par ftp sur le serveur web par contre il ne doit y avoir aucun acces de la dmz vers le LAN. Le firewall du FAI ne laisse presque rien passer mais il y a déjà une webcam qui diffuse par le port 80 sur le net sans problème pour l'instant.  
 
j'ai fait cette ACL pour la dmz : (voir schéma)  
si quelqu'un peut me la vérifier....  
 
 
[...]  
interface Ethernet1/2  
description DMZ  
ip address 192.168.116.12 255.255.255.0  
ip nat inside  
no cdp enable  
ip access-group 100 out  
!  
!  
ip nat inside source static 192.168.116.12 (ip publique)  
!  
access-list 100 remark ***DMZ vers LAN***  
access-list 100 permit ip any any  
access-list 100 deny ip 192.168.116.0 0.0.0.255 192.168.0.0 0.0.255.255  
access-list 100 deny ip 192.168.116.0 0.0.0.255 172.16.0.0 0.0.255.255  
access-list 100 permit tcp host 192.168.116.1 192.168.0.0 0.0.255.255 eq 20  
access-list 100 permit tcp host 192.168.116.1 192.168.0.0 0.0.255.255 eq 21  
!  
[...]  
 
Merci à tous

mood
Publicité
Posté le 02-02-2005 à 15:22:17  profilanswer
 

n°1911404
whiteburne​r
make love not war !
Posté le 02-02-2005 à 16:00:19  profilanswer
 

heuu me semble que si tu met permit any any c cuit , non ?
 
WB.


---------------
"Never been much better than at 127.0.0.1"
n°1911451
dairrik
Posté le 02-02-2005 à 16:26:08  profilanswer
 

merci de ta réponse mais du peu que je sais si on ne met pas permit any any
il y a un deny any any implicite
 
access-list 100 permit ip any any  ->autorise tout
access-list 100 deny ip 192.168.116.0 0.0.0.255 192.168.0.0 0.0.255.255 ->sauf vers le LAN qui commence par 192.168...
access-list 100 deny ip 192.168.116.0 0.0.0.255 172.16.0.0 0.0.255.255  ->sauf vers le LAN qui commence par 172.16...  
access-list 100 permit tcp host 192.168.116.1 192.168.0.0 0.0.255.255 eq 20 -> mais autorise le ftp data vers le LAN qui commence par 192.168...
access-list 100 permit tcp host 192.168.116.1 192.168.0.0 0.0.255.255 eq 21 mais autorise le ftp control vers le LAN qui commence par 192.168...  
 
en tout cas c'est ce que je voudrais que ca fasse
si quelqu'un voit autre chose

n°1911465
gth29
Posté le 02-02-2005 à 16:31:45  profilanswer
 

oui le deny any any est implicite à partir du moment où tu fais une ACL. Mais les ACLs fonctionnent comme les règles d'un firewall, elle commence par la 1ère et descend les unes après les autres donc du coup, il ne va jamais vérifier le reste de tes ACLs car tu autorises tout dès le début.
Pour faire de bonnes ACLs, il faut commencer par les ACLs concernant les plages les plus précises et finir par les ACLs concernant les plages les plus larges.
 
GTH29

n°1911482
dairrik
Posté le 02-02-2005 à 16:44:16  profilanswer
 

gth29 a écrit :

oui le deny any any est implicite à partir du moment où tu fais une ACL. Mais les ACLs fonctionnent comme les règles d'un firewall, elle commence par la 1ère et descend les unes après les autres donc du coup, il ne va jamais vérifier le reste de tes ACLs car tu autorises tout dès le début.
Pour faire de bonnes ACLs, il faut commencer par les ACLs concernant les plages les plus précises et finir par les ACLs concernant les plages les plus larges.
 
GTH29


 
 :jap:  un grand merci pour cette info je le savais pas

n°1911485
Krapaud
Modérateur
Posté le 02-02-2005 à 16:48:51  profilanswer
 

et finir par un deny any -> any

n°1912154
dairrik
Posté le 03-02-2005 à 10:58:14  profilanswer
 

donc la j'en arrive pour l'instant a ca :
 
[...]  
interface Ethernet1/2  
description DMZ  
ip address 192.168.116.12 255.255.255.0  
ip nat inside  
no cdp enable  
ip access-group 100 out  
!  
!  
ip nat inside source static 192.168.116.12 (ip publique)  
!  
access-list 100 remark ***DMZ vers LAN***  
access-list 100 permit tcp host 192.168.116.1 192.168.0.0 0.0.255.255 eq 20  
access-list 100 permit tcp host 192.168.116.1 192.168.0.0 0.0.255.255 eq 21  
access-list 100 deny ip 192.168.116.0 0.0.0.255 192.168.0.0 0.0.255.255  
access-list 100 deny ip 192.168.116.0 0.0.0.255 172.16.0.0 0.0.255.255
access-list 100 permit ip any any (je veux permettre toutes les connexions vers l'extérieur restantes)
!  
[...]  


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software

  besoin connaisseur en config de routeur

 

Sujets relatifs
serveur FTP intégré ds un modem-routeur?Quel routeur wifi choisir?
Besoin d'aide sur une installation WIFIprobl password routeur
Pb de config Routeur WifiConfiguration routeur bewan & noosnet: aide please
config d'un routeur wi-fiNorton firewall derrière routeur/firewall (?) ...
Plus de sujets relatifs à : besoin connaisseur en config de routeur


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR