Sujet : turboDSL,routeur et NAT?? |
Pnar |
Cocobo a écrit a écrit :
Je vais de ce pas appelé FT pour qu'il me change ca. Si t'a aussi d'autres tips ou lien qui pourrait m'aider à consolider tout ca je suis preneur :)
|
allez, l'indispensable :
- pour tes serveurs avec ip publique fixe, fais gaffe à la sécu. interdit tout sauf ce qu'il servent, et en plus, passe les patches, et vire les comptes admin par défaut (anecdote, un hacker a utilisé notre smtp, ce qui nous a banni de plein de trucs...lourd!).
- pour les pcs à ip publique partagée : pas de possibilité de traffic entrant par conception. donc soit cool, laisse leur leurs trucs et autorise tout en sortie. si tu es ds une SSII, il est toujours bon que les développeurs se fassent la main à plein de trucs.
- pour ton LAN :
-> garde toi une plage d'ips fixes pour tes serveurs (ex. 192.168.0.1 à 30)
-> mets le reste (.31 à .253)en dhcp pour les postes bureautiques ou de dévt (les postes partageant la même ip publique)
-> la passerelle en .254
-> ne touche pas au .0 et .255 (réservés broadcast et autres)
-> mets un subnetmask de 255.255.255.0 par ex. mais surtout pas 255.0.0.0
rappel : FT ne peut rien pour ton LAN, mais connecté au routeur, il peut 'voir' dans le segment de réseau.
ps : je suis tjrs étonné pour tes ips !!!
EDIT : ha, si, le routeur et le modem je les éteins ts les 3 mois approx., ou qd ça commence à merdouiller
EDIT2 : installes un firewall sur certains postes, sans bloquer, juste pour voir ce qui se passe (log). c très instructif. prends Tiny PErso Firewall pour windows, ipchains pour linux. c déjà bien. [jfdsdjhfuetppo]--Message édité par Pnar--[/jfdsdjhfuetppo] |
Pnar |
Cocobo a écrit a écrit :
Je vais de ce pas appelé FT pour qu'il me change ca. Si t'a aussi d'autres tips ou lien qui pourrait m'aider à consolider tout ca je suis preneur :)
|
allez, l'indispensable :
- pour tes serveurs avec ip publique fixe, fais gaffe à la sécu. interdit tout sauf ce qu'il servent, et en plus, passe les patches, et vire les comptes admin par défaut (anecdote, un hacker a utilisé notre smtp, ce qui nous a banni de plein de trucs...lourd!).
- pour les pcs à ip publique partagée : pas de possibilité de traffic entrant par conception. donc soit cool, laisse leur leurs trucs et autorise tout en sortie. si tu es ds une SSII, il est toujours bon que les développeurs se fassent la main à plein de trucs.
- pour ton LAN :
-> garde toi une plage d'ips fixes pour tes serveurs (ex. 192.168.0.1 à 30)
-> mets le reste (.31 à .253)en dhcp pour les postes bureautiques ou de dévt (les postes partageant la même ip publique)
-> la passerelle en .254
-> ne touche pas au .0 et .255 (réservés broadcast et autres)
-> mets un subnetmask de 255.255.255.0 par ex. mais surtout pas 255.0.0.0
rappel : FT ne peut rien pour ton LAN, mais connecté au routeur, il peut 'voir' dans le segment de réseau.
ps : je suis tjrs étonné pour tes ips !!!
EDIT : ha, si, le routeur et le modem je les éteins ts les 3 mois approx., ou qd ça commence à merdouiller
EDIT2 : installes un firewall sur certains postes, sans bloquer, juste pour voir ce qui se passe (log). c très instructif. prends Tiny PErso Firewall pour windows, ipchains pour linux. c déjà bien. [jfdsdjhfuetppo]--Message édité par Pnar--[/jfdsdjhfuetppo] |