Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1424 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  Plusieurs lignes internet

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Plusieurs lignes internet

n°42437
sandy kylo
Posté le 29-08-2008 à 10:13:19  profilanswer
 

Bonjour,
 
Ma boite est en train de se lancer dans un projet de partitionnement de ses services.
On voudrait grosso modo aboutir à :
- front-office : une ligne dédiée
- back-office : une ligne dédiée
- serveurs FTP : une ligne dédiée
 
Avant même de rentrer dans les détails, est-il possible de mettre en place plusieurs lignes internet pour des serveurs situés sur le même sous-réseau ?
Genre :  
- fontoffice : serveur 192.168.10.1 et 192.168.10.125
- backoffice : serveur 192.168.10.4 et 192.168.10.250
- serveurs FTP : serveur 192.168.10.52 et 192.168.10.97
 
J'imagine qu'en jouant sur les passerelles par défaut ça devrait le faire non ?
 
Merci !
 
(la suite au prochaine épisode :D)

mood
Publicité
Posté le 29-08-2008 à 10:13:19  profilanswer
 

n°42441
newixz
Posté le 29-08-2008 à 11:43:20  profilanswer
 

Il te suffit de faire du nat en fonction des ip sur ton routeur
Pour faire simple un exemple:
 
nat on $ext_if inet proto tcp from any to $IP_pub port xx -> $srv_ftp  
 
Comme cela tt flux arrivant a destination de l'ip pub_ftp port xx sera rediriger sur les server ftp.
Cette regle ne sera pas valable pour votre équipement (synthaxiquement), c'est pour l'explication que je l'ai mis.
Pour le lan par exemple il faudra binat une ip pub sur l'equipement "frontal" du lan (suivant votre archi)
Idem  pour le reste
 
(la passerelle ne change pas c'est en amont que ca se passe)
 
ip0---------|        |----ip0-----| LAN
Ip1---------routeur------ip1----|FTP
Ip2---------|        |------ip2---|Other


Message édité par newixz le 29-08-2008 à 11:47:01

---------------
Puffy with PF is beautifull great system ^^, i love :-
n°42445
sandy kylo
Posté le 29-08-2008 à 11:59:55  profilanswer
 

Oui mais j'ai plusieurs serveurs FTP / HTTP / etc...
Je recommence, l'exemple du réseau privé est incorrect puisque en l'occurrence les serveurs sont dans la DMZ avec des IP publiques. Je voudrais  
 
ligne1 == modem1 == firewall1 == 200.200.200.1 et 200.200.200.150 (serveurs HTTP)
ligne2 == modem2 == firewall2 == 200.200.200.5 et 200.200.200.58 (serveurs FTP)
ligne3 == modem3 == firewall3 == 200.200.200.3 et 200.200.200.70 (serveurs backoffice)
 
Sachant que pour l'instant, tous ces serveurs sont bien évidemment sur le même switch.

n°42447
newixz
Posté le 29-08-2008 à 12:10:12  profilanswer
 

c'est le bordel ca je trouve
(c'est pour ca que j'ai parler de binat aussi)
*
ligne0 == modem0 ==|  |=====etc...
ligne1 == modem1 ==FW ====200.200.200.1 et 200.200.200.150  
ligne2 == modem2 ==|   |====200.200.200.1 et 200.200.200.150
 
je vois pas le probleme ??
plusieurs server ==> load balancing ? ou plusieurs services ?


Message édité par newixz le 29-08-2008 à 12:12:42

---------------
Puffy with PF is beautifull great system ^^, i love :-
n°42451
sandy kylo
Posté le 29-08-2008 à 14:05:45  profilanswer
 

Ton explication me va bien... ça m'évite de changer toute l'archi.
Par contre j'imagine que je vais devoir changer de firewall... t'en as un en tête qui sait gérer plusieurs lignes (j'ai un ASA 5510) ?
 
EDIT : rien à voir mais c'est techniquement réalisable d'avoir une machine qui recevrait sur une liaison et émettrait sur une autre ?  :heink:


Message édité par sandy kylo le 29-08-2008 à 14:21:21
n°42453
newixz
Posté le 29-08-2008 à 15:20:09  profilanswer
 

oui via les des route from / route to
Pour ma part je monte des FW sous BSD avec PF c'est vraiment bien foutu,
probleme ceci etant dis par rapport a l'integration en Prod car personne ne le gere vraiment derriere. Et il ne souhaite pas integrer un mec dans les equipes qui serait la pour rajouter une regles pâr mois..
Je connais pas trop trop les Cisco, juniper et nokia font du bon matos je sais aprés faudrais voir ca plus précisement.
Vous chercher pas un presta ou un employé ?? ^^
 
J'ai retrouvé ma doc sur les load entrant / sortant ==>http://www.openbsd.org/faq/pf/fr/pools.html


Message édité par newixz le 29-08-2008 à 15:26:34

---------------
Puffy with PF is beautifull great system ^^, i love :-
n°42455
newixz
Posté le 29-08-2008 à 15:36:14  profilanswer
 

dsl erreur de post


Message édité par newixz le 29-08-2008 à 15:36:32

---------------
Puffy with PF is beautifull great system ^^, i love :-
n°42458
sandy kylo
Posté le 29-08-2008 à 15:43:35  profilanswer
 

Merci de ton aide.
Pour l'instant on cherche rien, on veut juste savoir si c'est faisable, et comment faire :D
 

Citation :


EDIT : rien à voir mais c'est techniquement réalisable d'avoir une machine qui recevrait sur une liaison et émettrait sur une autre ?  :heink:


 

n°42459
newixz
Posté le 29-08-2008 à 15:46:56  profilanswer
 

je t'ai repondu  
J'ai retrouvé ma doc sur les load entrant / sortant ==>http://www.openbsd.org/faq/pf/fr/pools.html
via les route to et un algo en entrant (ex round robin)


---------------
Puffy with PF is beautifull great system ^^, i love :-
n°42461
sandy kylo
Posté le 29-08-2008 à 16:00:32  profilanswer
 

Ah scuze :D
Merci je regarde.

mood
Publicité
Posté le 29-08-2008 à 16:00:32  profilanswer
 

n°42462
newixz
Posté le 29-08-2008 à 16:14:25  profilanswer
 

no pb ^^


---------------
Puffy with PF is beautifull great system ^^, i love :-
n°42476
trictrac
Posté le 29-08-2008 à 22:20:25  profilanswer
 

Alors rapidement.
En bricolant, tu peux utiliser les routeurs de chaque ligne, et jouer avec les routes par défaut des serveurs, effectivement, ca fonctionnera.
Sinon, la solution c'est du policy-based routing. Mais je suis pas convaincu que l'ASA supporte ça (il faut que je vérifie, mais j'ai pas d'ASA sous le coude). Tu fais arriver toutes les lignes sur l'ASA, et en fonction de certaines policy (des access-list, donc des ip source, c'est des policy), il fait le routage ...


Message édité par trictrac le 29-08-2008 à 22:20:48
n°42490
newixz
Posté le 30-08-2008 à 00:07:24  profilanswer
 

Sinon, la solution c'est du policy-based routing.
 
du routage quoi : j'aime ces joli nom, mais ca c pr les DSI ^^
Et tu n'as pas a jouer avec les routes des server.
Il garde la meme GW, Coeur ou frontal. c'est lui qui fera le taf.
 
/HS, j'ai regardé un peu l'asa, et ben 2500€ pour ca...


Message édité par newixz le 30-08-2008 à 00:14:37

---------------
Puffy with PF is beautifull great system ^^, i love :-
n°42491
trictrac
Posté le 30-08-2008 à 00:29:54  profilanswer
 

euh, tu m'expliquera comment tu fais du routage en fonction de la source.
Ca n'est pas 'standard'. Une route, c'est une ip/lan de destination, et une gateway. Un point c'est tout.
si tu fais autre chose, tu l'appelles comme tu veux, mais c'est pas du routage ...

 

Sinon, pour le prix, oui, c'est pas cadeau (pas 2500€, faut pas dire de conneries non plus) mais une fois en place, c'est faible, et t'y touches plus.
Effectivement, si t'es un brave geek, tu peux faire ca en openBSD, mais bonjour la maintenance, et le transfert de compétences ... (ne te méprend pas, je dis pas ca par méconnaissance).
En entreprise, tu peux pas jouer a ca (monter ta petite box linux/*BSD pour faire FW, routeur, vpn) a moins d'avoir une vraie equipe d'admin derrière, et quand on voit ce qu'il veut faire, ca a pas l'air d'etre son cas ...


Message édité par trictrac le 30-08-2008 à 00:32:52
n°42492
newixz
Posté le 30-08-2008 à 01:17:30  profilanswer
 

Code :
  1. comment tu fais du routage en fonction de la source.

oO t sur ?
j'appel ca du routage, tu appel ca par un autres termes.
C'est vrai que l'on apprend des beaux termes en école, mais sur le fond tu m'a compris, ca reste du routage.
 

Code :
  1. Sinon, pour le prix, oui, c'est pas cadeau (pas 2500€, faut pas dire de conneries non plus) mais une fois en place, c'est faible, et t'y touches plus.

je suis entierement d'accord ==< c'est faible, lapsus revelateur, lol
 

Code :
  1. Effectivement, si t'es un brave geek, tu peux faire ca en openBSD, mais bonjour la maintenance, et le transfert de compétences ... (ne te méprend pas, je dis pas ca par méconnaissance).
  2. En entreprise, tu peux pas jouer a ca (monter ta petite box linux/*BSD pour faire FW, routeur, vpn) a moins d'avoir une vraie equipe d'admin derrière, et quand on voit ce qu'il veut faire, ca a pas l'air d'etre son cas ..


ne t'inquite pas je suis d'accord avec toi.
Nous avons une solution avec 2BSD en frontal chez un client en HA, (y juste quelques 300 agences qui passent par la)
Problème étant, c'est vrai qu'il est preferable d'avoir quelqu'un en place pour la gestion. et je ne parle pas nonplus du transfert de competence... assez désastreux a transferer..
C'est bien de la prod, mais comme tu as dis ce n'est a faire qu'avec un mec pr ca derriere.
Edit quoique et encore : ca depend de l'infra, j'ai encore jamais crasher un OBSD (je bosse que sous open (pour les FW etc..) j'ai fais du free avant, PAS de linux, c'est pas le meme monde.
Obsd joue dans la meme cours que cisco ou juniper, meme si le pourcentage de part de marché se compte sur les doigts d'une main.
Un Obsd comme je disais est aussi super stable, si ta 5min va faire un tour la => http://www.openbsd.org/fr/users.html
je sais qu'avec cisco ont pourra me donner 1000ex de Grand compte qui utilise pour X ou X chose mais la ont voit quand meme que cert gouvernement utilise "un truc gratos pour securiser sont infra de prod" jpense qu'il y a rien a ajouter.
 

Code :
  1. et le transfert de compétences ... (ne te méprend pas, je dis pas ca par méconnaissance).

 
ne tkt je bosse et je sais de quoi tu parles ^^
 
2500€ ttc, prix misco. dsl j'ai pas appelé mon comm a 1h pour savoir..xD
 
Pour terminer je sais bien ce que tu veux dire et c'est vrai que c'est svt du beaucoup pour du si peu (si tu voit ce que je veu dire)
 
dsl pour les termes et l'ortho, je suis juste feignant.(également pour ca que je fais jamais de doc lol)


Message édité par newixz le 30-08-2008 à 03:09:45

---------------
Puffy with PF is beautifull great system ^^, i love :-
n°42619
sandy kylo
Posté le 02-09-2008 à 11:09:14  profilanswer
 

Bonjour !
 
Alors effectivement, je suis "une" à m'occuper de l'administration, donc plus les manips à effectuer seront simples, mieux je me porterai :D
trictrac > t'as moyen d'avoir l'info pour le policy-based routing et l'ASA, je trouve rien sur le site de Cisco.
Selon vous, le plus "propre", c'est de tout faire passer par le même routeur (via policy-based routing) ou justement d'utiliser un routeur indépendant par ligne ?
 
Merci !
 :hello:

n°42628
sandy kylo
Posté le 02-09-2008 à 12:02:52  profilanswer
 

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  Plusieurs lignes internet

 

Sujets relatifs
Comment tracer les connexions à internetquestion sur internet RNIS
Héberger plusieurs site avec IISconnexion internet wifi et câble séparé avec chacun leur pare-feu
Calcul de la charge d'un serveur pour une application webPartager internet avec serveur 2003 sur le client avec deux carte reso
Internet au boulot & surveillanceProblème serveur dns (une IP pour plusieurs hôte...)
[Cherche] logiciel qui fasse des stats de connexion internetPossibilité de sauvegarder plusieurs serveurs sur une même bande
Plus de sujets relatifs à : Plusieurs lignes internet


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR