|
|
|
|
Bonjour, voici ma question, je dois installé un serveur DHCP sous linux qui va partager ma connexion internet haute vitesse par cable à deux réseaux locaux, mais deux réseaux, un pour l'administration, l'autre pour le grand public, devront avoir des adresses ip de classes différentes. Exemples : l'admin : 192.168.1.x et le public 192.168.10..x. Les deux réseaux ne doivent pas se voir, et je dois avoir internet sur mes deux réseaux locaux. Est-ce quelqu'un a une idée pour m'aider !!! Merci !
Quel est le probleme ?
|
Pour l'exemple de dhcpd.conf que j'ai donne je n'ai pas fait de test car je n'ai pas une telle configuration mais je crois ca devrait marcher et il devrait automatiquement ecouter pour le reseau 1 sur la bonne carte et pour l'autre reseau sur l'autre carte.
/sbin/iptables -A FORWARD -i eth1 -o eth2 -j DROP /sbin/iptables -A FORWARD -i eth2 -o eth1 -j DROP en supposant que eth1 et eth2 font les reseau internes. Apres pour l'internet (supposons c'est: eth0) la il faut avoir d'autre regles plus subtiles, je dirais: /sbin/iptables -A FORWARD -i eth1 -o eth0 -j ACCEPT /sbin/iptables -A FORWARD -i eth2 -o eth0 -j ACCEPT /sbin/iptables -A FORWARD -i eth0 -o eth1 -m state --state ESTABLISHED,RELATED -j ACCEPT /sbin/iptables -A FORWARD -i eth0 -o eth2 -m state --state ESTABLISHED,RELATED -j ACCEPT Avec ca on fait: carte 1 => carte 2 : bloque carte 2 => carte 1 : bloque carte 1,2 => carte 0 (internet) : toujours ouvert carte 0 => carte 1,2 : bloque pour de paquets non-sollicites et ouvert pour de paquets sollicites (les reponses a tes propres requetes reseaux) Le dernier truc correpond aux firewalls standards pour filtrer la direction entrant. Peut-etre tu devrais aussi ajouter de regles pour ouvrir les trucs directe : carte 1 => carte 1 ou carte 2 => carte 2 (a l'interieur des sous-reseaux). Mais peut-etre avec un switch ce n'est pas necessaire car ca ne passe pas forcement par le pc routeur ? Dans les regles iptables ci-dessus on peut encore ajouter d'options pour preciser les plages d'adresses IP concerners (pour la source avec "-s ..." ou la destination avec "-d ...") afin de rendre ca encore plus precise. Mais les versions simples ci-dessus devrait bien fonctionner. Il me parrait evident que ce genre de config depasse largement les capacites des menus de DrakConf ou similiaire. Il faut faire soi meme son propre script iptables ou au moins l'adapter a la main.
|