Aide Proxy - DMZ

Résolu/Fermé
Alexzoom - 5 avril 2012 à 22:17
Yorde03 Messages postés 449 Date d'inscription mercredi 29 février 2012 Statut Membre Dernière intervention 7 août 2012 - 6 avril 2012 à 14:55
Bonjour,
je viens poser ici une question assez particulière. Mais d'abord laissez moi exposer le contexte.
Dans le cadre d'un projet réseau je me vois confier le sujet de la DMZ sous Windows Server 2008.

Donc voilà ma topologie de base (je tien à précise que je travaille avec des machines virtuelles pour réaliser mon "Bac à sable"):

Mon serveur 2008 qui fait pare-feu et routeur avec 3 interfaces:
-l'interface du réseau hôtes (machines Windows XP) (ip interface: 10.0.2.1/24)
-l'interface de la DMZ (serveur web, mail, proxy...) (ip interface: 10.0.1.1/24)
-internet (carte d'accès par pont pour avoir internet à travers ma machine physique) (ip gérée par le dhcp de mon routeur b-box2 : 192.168.1.x/24)

Seulement voilà, voulant donner l'accès à internet (de façon contrôlée) au pc du réseau "Hôtes" j'ai établis un proxy avec une seconde machine virtuel Windows serveur 2008 dans ma DMZ.

Ayant testé ce serveur proxy, utilisant Squid, directement relié à une machine XP tout fonctionne. Squid étant resté sur son port 3128 d'écoute et quelques restriction à certains sites établies. Squid joue donc son rôle parfaitement.

Là où mon problème se pose est quand je positionne mon proxy win2008(Squid) dans la DMZ (je n'ai encore rien sécurisé au niveau du pare-feu donc les règles sont restée par défaut) je renseigne bien l'ip de mon proxy (10.0.1.2:3128) dans le navigateur mais celui ci n'accède pas du tout à internet.

J'ai réalisé des test ping du pc xp vers le proxy et pourtant les requêtes aboutissent et mon proxy reçois internet et squid fonctionne en local sur ce proxy. Y à t'il du routage à faire sur ce proxy ou autre manip d'accès malgré une seul interface ?

Voilà j'espère être claire et j'attends sincèrement une réponse =S


1 réponse

Yorde03 Messages postés 449 Date d'inscription mercredi 29 février 2012 Statut Membre Dernière intervention 7 août 2012 47
6 avril 2012 à 08:23
Une meilleur gestion de Squid: Squid + Squidguard sous Debian :D (enfin c'est à titre informatif j'ai tout une doc si tu le souhaite ;) ).

Sinon, je pense que tu dois autoriser les intrusions venant de 10.0.2.1 sur ta DMZ et autoriser les protocoles http/https (de base je pense).

Ensuite, bien renseigner en passerelle de ta machine XP l'ip du Squid et dire au squid de partir sur ton routeur en 192.168.1.X.

Ensuite, si tout ça est fait, regarde si le pare-feu XP ne te gène pas, j'avais eu des soucis et en les retirant ça ma changé la vie :].

0
brupala Messages postés 109448 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 24 avril 2024 13 620
6 avril 2012 à 08:40
Salut,
Ensuite, bien renseigner en passerelle de ta machine XP l'ip du Squid et dire au squid de partir sur ton routeur en 192.168.1.X.

non, aucunement, le proxy n'est pas un routeur, la passerelle par défaut doit rester l' adresse du firewall , dans le lan protégé pour les PC et dans la DMZ pour le proxy.
ce firewal étant relié en wan au routeur internet par le réseau 192.168.1.0/24
0
Yorde03 Messages postés 449 Date d'inscription mercredi 29 février 2012 Statut Membre Dernière intervention 7 août 2012 47
6 avril 2012 à 08:48
J'ai surement fais un mauvais plan sur mon post-it...Mais dans tous les cas, les XP doivent passer par son proxy, donc dans le chemin une machine doit passer par le SQUID.

Tu ferais passer comment ton réseau du coup? XP -> SRV -> SQUID -> Routeur ?
0
brupala Messages postés 109448 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 24 avril 2024 13 620
Modifié par brupala le 6/04/2012 à 10:34
xp>>proxy>>firewall>>routeur, je pense pour ce qui est des accès web.
plus précisément:
xp>>firewall>>proxy>>firewall>>routeur>>internet
0
Yorde03 Messages postés 449 Date d'inscription mercredi 29 février 2012 Statut Membre Dernière intervention 7 août 2012 47
6 avril 2012 à 09:10
En config IP je vois quelques choses du genre:

XP: 10.0.2.5 /24 | 10.0.2.1 (interface srv)
SRV: 10.0.2.1 /24 | 10.0.1.1 (interface dmz)
Squid: 10.0.1.2 /24 | interface du routeur (192.168.1.X).

Faut donc autoriser le http + https venant du réseau d'hôte et le laisser vers le réseau du routeur. Tout en bloquant les connexions extérieurs et tous les autres protocoles.
0
brupala Messages postés 109448 Date d'inscription lundi 16 juillet 2001 Statut Membre Dernière intervention 24 avril 2024 13 620
6 avril 2012 à 10:52
dans le firewall:
autoriser http/s depuis réseau hotes vers dmz, le bloquer de hotes vers internet (ports 80 et 443)
autoriser http/s depuis réseau dmz vers internet
aussi
autoriser http/s depuis internet vers dmz si il y a un serveur web en dmz
0