Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1348 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  architecture sécurité

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

architecture sécurité

n°23705
ngspix
Posté le 07-08-2007 à 15:42:05  profilanswer
 

Bonjour,
 
Je désire réaliser cette config :
 
FW(Cisco Pix 525)--->NGS(Symantec gateway Scurity 5620)--->LAN.
 
Quelqu'un a déjà bossé dans une architecture similaire, voire avec les mêmes produits?
 
Merci  
 


---------------
securité seulement
mood
Publicité
Posté le 07-08-2007 à 15:42:05  profilanswer
 

n°23706
gizmo31
Posté le 07-08-2007 à 15:57:25  profilanswer
 

je croyais que ça existait plus les pix est qu'il était remplacé par des ASA 55x .
 
tu compte faire quoi avec cette archi ? quelle est l'expression de besoin ? quelles sont les exigences de sécurité ?

n°23708
ngspix
Posté le 07-08-2007 à 16:20:20  profilanswer
 

Au fait mon réseau actuel ne comporte pas d'antivirus et j'ai un SGS 5620 qui fera mon filtrage d'url, mon IDS/IPS, mon antispam et mon antivirus.
Mon pb c'est de faire du SGS la paserelle par défaut de mon LAN et du Pix la passerelle du SGS.
 
 

n°23709
gizmo31
Posté le 07-08-2007 à 16:29:26  profilanswer
 

pour l'anvirus, tu peux pas utiliser ICAP pour tes flux ?
en gros, sur ton pix, tu as une pate sur le LAN, une pate pour le net et une pate pour ton NGS ..

n°23710
ngspix
Posté le 07-08-2007 à 16:53:20  profilanswer
 

Je peux plus rien acheter et j'ai les licences du pix et du ngs.
Pour la config j'ai une patte pour le net, une pour le DMZ, et une pour le NGS qui fera office de passerelle pour le LAN.
 

n°23711
gizmo31
Posté le 07-08-2007 à 17:12:31  profilanswer
 

bon ok
 
et qu'est ce qui te pose problème ?

n°23713
ngspix
Posté le 07-08-2007 à 17:25:40  profilanswer
 

Je compte faire ceci:
 
10.0.0.1 comme adresse de la patte interne du NGS qui sera aussi la passerelle par défaut de mon LAN
10.0.1.2 comme adresse de la patte externe du NGS
10.0.1.1 comme adresse de la patte interne du PIX qui sera la passerelle du NGS
10.0.2.1 comme adresse de la patte du DMZ
 
! problème: si je dois adopter cette config serai-je obligé de redéfinir les routes et la NAT sur le NGS

n°23714
gizmo31
Posté le 07-08-2007 à 17:33:53  profilanswer
 

ben quel est l'existant en terme d'ip pour ton pix ?
 
le ngs n'est pas transparent je pense, tu verras son ip circuler et non pas les postes ... ( à confirmer )....

n°23715
ngspix
Posté le 07-08-2007 à 17:48:45  profilanswer
 

Je dispose d'une adresse publique pour la patte externe du pix.
Je dispose de 2 sites distants reliés à mon LAN par une LS.
Mon routeur internet dispose de son adresse publique.
Je voudrai que le ngs soit tranparent.

n°23716
ngspix
Posté le 07-08-2007 à 17:52:50  profilanswer
 

Rectification  
 
Je dispose d'une adresse publique pour la patte externe du pix.  
Je dispose de 2 sites distants reliés à mon LAN par une LS.  
Mon routeur internet dispose de son adresse publique.  
Je ne voudrai pas que le ngs soit transparent.

mood
Publicité
Posté le 07-08-2007 à 17:52:50  profilanswer
 

n°23717
gizmo31
Posté le 07-08-2007 à 17:54:55  profilanswer
 

ce que j'en vois dans les doc ( les publiques du moins sur le site de symantec), le sgs n'est pas transparent, il est en coupure entre le LAN et l'exterieur .. ce qui implique que tu dois redéfinir tes règles de filtrage  de ton pix ... et ya encore plein d'autre choses : quid de l'architecture DNS : les postes utilisent lesquel ? ( le sgs est relais dns  + cache etc..),
 
après faut étudier le bazar, mais  à pairt le mode icap pour l'antivirus et le fitlrage d'url, un truc transparent, et en coupure, je suis pas sur !

n°23719
ngspix
Posté le 07-08-2007 à 18:01:48  profilanswer
 

Les postes utilisent le DNS du FAI, que me suggérez vous?

n°23720
gizmo31
Posté le 07-08-2007 à 18:07:18  profilanswer
 

ben déja, potasser à mort la doc des SGS surtout d'un point de vue architecture, si pour vous les composants techniques et les choix des services sont "figés"
 
il faut étudier les services 1 par 1 :  
 
routage, filtrage, dns, décontamination antivirale, serviecs web ...
 
 
en fait, en général, on réfléchit  à l" l'envers" , c'est à dire qu'on part d'une expression de besoin fonctionelle, et de part les prescriptions sécurité ( et législatif aussi, beaucoup de gens l'oublies comme la politique de rétention des log des utilisateurs et leur utilisatio), on en déduit une architecture technique qui réponds au besoin initial : architecture évolution, et on fait un plan de migration ... enfin c'est la théorie !

n°23721
ngspix
Posté le 07-08-2007 à 18:24:48  profilanswer
 

Merci pour tout, je vous ferai part des évolutions.
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Sécurité

  architecture sécurité

 

Sujets relatifs
Politique de sécuritéAide sur architecture de réseau VPN
je cherche un logiciel où je peu chematiser mon architecture reseauAudit d'architecture réseau
le niveau de sécurité de l'entrepriseDimensionnement et architecture Réseau PME
conseil architecture réseau pour partir sur de bonne base ![W2K3 - AD]problème de sécurité dans l'annuaire
quelle architecture mise en place dans vos entreprises (proxy)question architecture réseau -> sécurité
Plus de sujets relatifs à : architecture sécurité


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR