Flux rss
Collection CommentCaMarche.net
Rechercher : dans
Par : Pertinence Date Nom d'utilisateur
Statut : Non résolu

Configuration cisco 837 redirection

yassine_res, le lundi 8 janvier 2007 à 10:54:12
Bonjour,

On dispose d'une interconnexion VPN entre 2 sites (Lan to lan ) liés avec 2 routeurs 837 adsl .
On vient d'installer un systeme de surveillane sur un site, Sachant que la machine de surveillance apprtient au réseau local,
comment peut on accéder de l'exterieur (internet) à la machine de surveillance.

je pense que ca nécessite l'ajout d'une petite config pour la redirection vers la machine de surveillance en passant via le routeur?????

l'astuce s'est que je veux acceder à la machine de surveillance et aussi garder mon tunnel VPN entre les deux site
( je dispose de 2 adresees ip fixes sur les 2 routeurs)

J aurais besoin d'aide

Merci
Configuration: Windows XP
Internet Explorer 6.0
Répondre à yassine_res  Signaler ce message aux modérateurs Aller au dernier message

1


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Fred, le lundi 8 janvier 2007 à 11:14:09
Salut,

Je ne connais pas de tête ce que tu peux faire avec un 837 mais le principe à suivre est le suivant:
1. tu mets en place une règle de nat sur le routeur derrière lequel se trouve ta machine de vidéo-surveillance.
En gros, tu nat l'ip publique de ce routeur sur le port xxx vers l'ip de la machine de surveillance, ce qui revient donc à faire une redirection du port xxx sur l'ip publique vers la machine ayant une ip privée..

2. tu mets en place une access-list sur l'interface wan de ce routeur autorisant l'accès depuis l'extérieur sur le port xxx.

3. tu mets en place une access-list sur l'interface lan du routeur pour autoriser la machine de video-surveillance à sortir (et donc répondre aux requêtes qui lui arriveront depuis l'extérieur).

Vérifie l'IOS de ton routeur et assure toi que celui-ci supporte les commande "nat" ! Plus d'infos sur le site de cisco..

hope this help ;o)
a+
Répondre à Fred

2


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
brupala, le lundi 8 janvier 2007 à 12:16:15
Salut,
bah,
dans tous les cas , je pense qu'un 837 fait de la nat.
par contre,
si le routeur est utilisé uniquement pour le vpn, je pense que tu n'as pas le DROIT d'ouvrir ton réseau local à un connexion internet.
si le réseau local utilise ce routeur également pour l'accès internet (directement, sans passer par le vpn ipsec) là OK, mais sinon, non, tu vas compromettre gravement la sécurité du réseau en ouvrant le réseau local sur l'extérieur.
sinon, un petite commande
ip nat inside source static ....
ça doit le faire.
et ... Voili  Voilou  Voila !
Répondre à brupala

3


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Fred, le lundi 8 janvier 2007 à 13:40:11
yo,

Pour rappel, la question est:
"Sachant que la machine de surveillance apprtient au réseau local, comment peut on accéder de l'exterieur (internet) à la machine de surveillance"

de ce fait, ma réponse adresse son besoin. Si tu veux parler sécurité il est vrai que pour ma part je n'ouvrirais pas de ports de l'extérieur vers mon réseau local.
Je privilégierais la mise en place d'une DMZ derrière un routeur et j'y déplacerais le serveur de vidéo-surveillance. Ensuite j'ouvrirais les ports requis dans mon routeur pour rendre le service sur la mahcine de vidéo-surveillance joignable depuis internet.
Ici je ne crois pas que cela fasse partie des éléments donnés dans la description du problème..

Par contre, il peut être également intéressant d'utiliser un vpn client si le routeur en question le supporte. Même si le serveur de vidéo surveillance se trouve dans le réseau local, un vpn client présente l'avantage d'établir une connexion sécurisée car cryptée, et l'accès est autorisé seulement aux personnes ayant le vpn client, et étant capable de s'identifier correctement.

encore une fois, tout dépend de ce qu'il veut faire....

a+
Répondre à Fred

4


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
yassine_res, le lundi 8 janvier 2007 à 17:21:02
Alors mes amis, je suis pas tres fort en réseau

sinon je pense que ça était clair ce que vous m 'aviez proposé

l'@ip lan du routeur : 192.168.0.1
l'@ip wan du routeur : 192.217.245.170
l'@ip lan de la machine : 192.168.0.90

je récapitule:

je dois mettre en place une règle de NAT sur le routeur dèrriere lequel se trouve la machine de video surveillance :

ip nat inside source static tcp 192.168.0.90 80 192.217.245.170 80

Ensuite, je mets en place une access list sur l'interface Wan (192.217.245.170) de ce routeur autorisant l'accès depuis l'exterieur sur le port 80

access list 1 permit 192.217.245.171....................

Et je mets en place une autre access list sur l'interface Lan (192.168.0.1) du routeur autorisant la machine de video surveillance à sortir (et donc repondre au requettes qui lui arriveront depuis l'exterieur)

access list 1 permit ip 192.168.0.1 0.0.0.255 any


Surtout n'hésitez pas à corriger mes commandes, j suis pas du tout sure !!!

Est ce que je suis sur la bonne voie ?
Merci d'avance.

Yassine.
Répondre à yassine_res

6


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Fred, le mardi 9 janvier 2007 à 09:05:10
Salut,
L'idée est là mais il y a quelques erreurs.
tout d'abord si tu veux utiliser des access-list "étendues" alors le numéro de l'access-list doit être supérieure à 99.
Ensuite, tu dois utiliser des access-list différentes pour le WAN et le LAN.
En gros, tu dois avoir qqch du style:

ip nat inside source static tcp 192.168.0.90 80 192.217.245.170 80

***** A mettre sur l'interface WAN *****

access-list 100 remark --- Filtering rules on the WAN | Start ---
access list 100 permit ip any host 192.217.245.171 eq 80
access-list 100 permit ip host IP_REMOTE_VPN_GATEWAY host 192.217.245.171
access-list 100 deny ip any any
access-list 100 remark --- Filtering rules on the WAN | End ---

***** A mettre sur l'interface LAN *****

access-list 101 remark --- Filtering rules on the LAN | Start ---
access list 101 permit ip 192.168.0.0 0.0.0.255 any
access-list 101 remark --- Filtering rules on the LAN | End ---

NB: suivant l'IOS que tu utilises il est possible que les commandes "access-list xxx remark" ne passe pas ;o)

**** Routage ****
Ensuite il faut que tu vérifies les routes car il est possible que ton routeur soit configuré pour que tout le traffic passe par le vpn par défaut. Cela posera problème si tu essaies de joindre ton serveur depuis l'extérieur car les réponses de ton serveur passeront par un autre chemin et sortiront avec une autre adresse IP publique. Comme tu cherches à joindre ton serveur via du tcp, cela ne marchera pas.

Il faut donc que tu tunes finement le routage en fonction de tes besoins..

hope this help ;o)
Répondre à Fred

5


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
brupala, le lundi 8 janvier 2007 à 20:15:59
pour le forwarding nat statique, ça va,
mais pour les access-list on ne peut pas se prononcer, tout dépend de ce qui est déjà en place.
ton access-list 1 risque de te bloquer tout le traffic.
mais ça va dans la bonne voie.
et ... Voili  Voilou  Voila !
Répondre à brupala

9


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
brupala, le mardi 9 janvier 2007 à 12:10:17
Yassine,
s'il te plait, sois sérieux (se),
ça fait 2 fois que je supprime le listing de ta configuration.
ne postes pas ta config avec les mots de passe telnet et le clés ipsec prépartagées en clair, tu cours à la catastrophe.
Il te faut effacer toutes ces informations confidentielles avent de montrer ta configuration au monde entier.
et ... Voili  Voilou  Voila !
Répondre à brupala

10


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
yassine_res, le mardi 9 janvier 2007 à 13:11:45
Sorry,

Merci beaucoup BRUBALA

Vraiment j'arrive pas à croire ce que je viens de faire!!!

en fait c'est la première fois que je participe ds un forum

C'est tres pro de ta part de supprimer mon listing

j'essayerai de le poster en effacant ce qu'il faut effacer

ohh : j'arrive plu à pinger sur mon routeur!!!!!

il se peut que j'ai été dejà piraté!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
Répondre à yassine_res

11


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
brupala, le mardi 9 janvier 2007 à 17:30:06
commences déjà par changer le mot de passe telnet si l'administrateur te le permet !!!
par contre le login ppp chap, tu ne peux pas et la clé prépartagée il faut la changer sur les 2 bouts du vpn.
essaies de mettre une access-list aussi pour l'accès telnet.
regardes aussi la commande password-encryption qui est désactivée, certainement, tu ferais bien de l'activer.
et ... Voili  Voilou  Voila !
Répondre à brupala

12


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
Fred, le mercredi 10 janvier 2007 à 13:51:08
Salut,
En effet c'est pas très "secure" de balancer la conf intégrale de son routeur surtout si le service d'encryption des password n'est pas activé... anyway, t'inquiète pas je ne vais pas essayer de prendre la main sur ton routeur ;o)

A la vue de la conf, je confirme que le vpn ne sert qu'à joindre le réseau 192.168.0.0/24 et que donc tu sors bien sur internet depuis ce site via la connexion adsl.

Par rapport à ta demande il faut donc que tu mettes en place l'access-list "WAN" sur l'interface Dialer1. D'autre part si tu as une IP fixe ça vaudrait la peine de la fixer dans l'interface Dialer1 plutôt que de laisser "ip address negociated".

Ensuite reste à mettre en place le NAT. Comme tu as déjà des règles de NAT existantes, il faudra faire attention à ce que tu fais pour ne pas perdre la main sur des machines et/ou ton routeur.

a+
Répondre à Fred

13


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
brupala, le mercredi 10 janvier 2007 à 15:51:36
Attends,
tu vois sa config ?
tu l'as enregistrée ?
et ... Voili  Voilou  Voila !
Répondre à brupala

14


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
raziki, le mardi 11 novembre 2008 à 01:19:36
bonjour,

je suis debuttant en configuration des routeur cisco, j ai un routeur adsl switch (routeur cisco 877) et je veux faire le portforwarding mais je n'arrive pas à le faire.

j ai une adresse fixe = 196.xx.yy.zz 255.255.255.248
adresse local = 192.168.212.19 255.255.255.0 (adresse ip de vlan 1 (vlan par defaut))
adresse de mon serveur ssh = 192.168.212.20 255.255.255.0

-quand j'utilise le port forwarding il n'aboutit pas : ip nat inside source static tcp 192.168.212.20 22 196.xx.yy.zz 22

je ne sais pas quoi faire surtout que c'est un routeur modem et je ne peux pas assigner une adresse ip à des interfaces de ce derinier mais juste au vlan.

j'allais oublier le vlan que j'utilise est le vlan 1 (vlan par defaut) auquel j ai affecté 2 adresses ip :
ip address 192.168.212.19 255.255.255.0 secondery (adresse local)
ip address 196.xx.yy.zz 255.255.255.248 (adresse fix)

j'utilise l'adresse fix pour me connecter au routeur de l'exterieur (via internet) et ca marche mais pas le port forwarding

quelqu'un peut m'aider

Merci d'avace
Répondre à raziki

15


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
brupala, le mercredi 12 novembre 2008 à 00:18:36
Salut ,
un routeur ne peut router qu'entre 2 interfaces différentes : là, en aucun cas il ne peut router entre le réseau 196 .... et le 192.168.212.0 : ils sont tous les deux reliés au vlan 1 ?
ton routeur est relié à l'adsl ?
tu devrais mettre le réseau 192.168.212.0/24 dans le vlan 2 pour faire fonctionner un peu mieux . et ... Voili  Voilou  Voila !
Répondre à brupala

18


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
brupala, le mercredi 12 novembre 2008 à 10:15:12
raziki,
j'ai effacé les posts avec ta config car les authentifiants ppp et les mots de passe telnet apparaissaient en clair.
à quoi te sert le réseau ethernet en 196 connecté directement alors ?
c'est bien la connexion adsl (via le dialer) qui te permet de te relier à internet ?
tu devrais d'ailleurs avoir un nat outside sur le dialer 1
et peut-etre sur le vlan 2 si tu mets ton réseau en 196 dessus . et ... Voili  Voilou  Voila !
Répondre à brupala

19


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
raziki, le jeudi 13 novembre 2008 à 01:15:45
merci brupala de m'avoir répondu

je vais éssayer d'éclaircir mon problème :

1) j'ai une adresse publique fixe fournée par le fournisseur d'acces à internet (196.12.xx.yy).
2) j'utilise un reseau local dont l'adresse reseau est : 192.168.212.0/24
3) je veux attribué l'adresse 192.168.212.19 au routeur (dans quel VLAN ?)
4) j'ai un serveur SSH dont l'adresse ip est 192.168.212.20 et comme adresse de passerelle 192.168.212.19
5) comme je vous ai déjà dit, j'ai un routeur cisco 877 (routeur, adsl et switch à la fois, on ne peut pas assigner des adresses à ses interfaces en utilisant [ip addresse @ip mask])

alors si possible biensur, est ce que vous pouvez me proposé une bonne configuration pour que je puisse me connecter au serveur SSH directment via internet en passant par le routeur en cela en utilisant le nat.
ip nat inside source static tcp 192.168.212.20 22 196.12.xx.yy 22 (quelquechose comme cela)

merci d'avance
Répondre à raziki

20


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
brupala, le jeudi 13 novembre 2008 à 10:22:11
donc,
je suppose que tu as l'adresse publique (196.....) sur l'interface dialer1 .
tu dois mettre celle ci en nat outside .
pour mettre une adresse ip sur un des ports fast ethernet, tu dois le "sortir " du switch (et de son vlan) pour le faire travailler au niveau 3:
no switchport
ensuite tu peux lui mettre une adresse ip .
si tu lui mets le réseau connecté en vlan 1, tu dois le supprimer sur le vlan 1 bien entendu . et ... Voili  Voilou  Voila !
Répondre à brupala

21


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
raziki, le vendredi 14 novembre 2008 à 16:39:10
cela veut dire que je dois faire comme suivant :

1) pour l interface connecté au serveur SSH :

router#int conf
router(config)#int fastethernet 1
router(config-if)#no switchport
router(cong-if)#ip address 192.168.212.19 255.255.255.0
router(config-if)#no shutdown
router(config-if)#exit
router(config)#ip nat inside

2) pour l interface Dialer1 :

router#int conf
router(config)#int Dialer1
router(config-if)#ip address 196.12.xx.yy 255.255.255.248
router(config-if)#no shutdown
router(config-if)#exit
router(config)#ip nat outside

et après je fais le nat (ip nat inside source static tcp 192.168.212.19 22 interface Dialer1 22)
Répondre à raziki

22


  • Ce message vous semble utile, votez !
  • Signaler ce message aux modérateurs
 brupala, le vendredi 14 novembre 2008 à 17:08:24
pas tout à fait mais presque,
il faut l'adresse de ton serveur dans
ip nat inside source static tcp 192.168.212.20 22 ..... et ... Voili  Voilou  Voila !
Répondre à brupala

Résultats pour Configuration cisco 837 redirection

Configuration CISCO (Résolu) Bonjour, Je dois configurer un routeur cisco 4500 sur lequel sont connectés 2 commutateurs de nortel. sur 1 commutateur j'ai 2 VLANs (1 et 2 (Trunk)) sur l'autre commutateur j'ai aussi 2 VLANs(1 et 2) pas de trunk. Il y a un pc pour un... www.commentcamarche.net/forum/affich-2361450-configuration-cisco
[PERL] Telecharger config cisco (Résolu) Bonjour ! Je cherche en ce moment à telecharger les fichiers de configuration d'un routeur cisco par le biais d'un script perl et d'un serveur tftp. Le pc et le routeur sont reliés en Ethernet. Voici mon script actuellement (je découvre... www.commentcamarche.net/forum/affich-2783903-perl-telecharger-config-cisco
Configuration Cisco 2811 pour l'ADSL (Résolu) Bonjour, j'ai un cisco 2811, et j'aimerais l'utiliser comme router pour mon lan, avec une connexion adls via un modem ADSL. sur mon interface f0/0 j'ai mon LAN sur la f0/1 le modem adsl. mais je n'arrive pas a configurer mon... www.commentcamarche.net/forum/affich-3510835-configuration-cisco-2811-pour-l-adsl

Résultats pour Configuration cisco 837 redirection

Backups automatisé de la configurationIl est toujours préférable de faire des backups réguliers de certains dossiers, au cas ou ils seraient perdus ou endommagés. Par exemple de votre répertoire personnel, ou encore de la configuration de tous les logiciels et du système... www.commentcamarche.net/faq/sujet-6536-backups-automatise-de-la-configuration
Configurer le mode Routeur de la FreeboxIl est possible d'activer le mode "Routeur" (NAT) de la Freebox. Avantages et inconvénients Avantages Inconvénient Configurer le mode routeur Connexion au site de Free Identification Fonctionnalités routeur de la Freebox Activation du... www.commentcamarche.net/faq/sujet-2488-configurer-le-mode-routeur-de-la-freebox
[XP] Windows ne peut pas configurer cette connexion sans filSi vous avez le message d'erreur suivant : Windows ne peut pas configurer cette connexion sans fil, si vous avez autorisé un autre programme à gérer cette connexion sans fil, utilisez ce programme, si vous voulez que windows configure cette... www.commentcamarche.net/faq/sujet-1486-xp-windows-ne-peut-pas-configurer-cette-connexion-sans-fil

Résultats pour Configuration cisco 837 redirection

Comment configurer cisco 1700 à bloquer p2p (Résolu)Bonjour, Je voudrai que vous me montrer comment bloquer le p2p par mon cisco 1700, je connais la méthode de bloquer tout les ports et de laisser que les ports utiles dont j'ai besoin mais je cherche seulement à bloquer les logiciels de p2p comme... www.commentcamarche.net/forum/affich-8991563-comment-configurer-cisco-1700-a-bloquer-p2p
[Cisco,Extreme Network] ping impossible (Résolu)Bonjour, Dans le cadre de mon projet de stage je dois adapter la configuration d’un switch Cisco™ Catalyst 3560 dans un réseau entièrement en Extrême network™. Avec sa config actuelle le Catalyst rempli sa fonction car il permet aux Pc qui se... www.commentcamarche.net/forum/affich-2882358-cisco-extreme-network-ping-impossible
[CISCO] redirection trafic HTTP selon les URL (Résolu)Bonjour, Est-ce que quelqu'un aurait une idée pour pouvoir faire du load-balancing "light" avec un routeur CISCO d'entrée de gamme (je dispose d'un cisco 877 et d'aucun load-balancer matériel) ? En fait, je voudrais faire pointer... www.commentcamarche.net/forum/affich-3332250-cisco-redirection-trafic-http-selon-les-url

Résultats pour Configuration cisco 837 redirection

Cisco 837Type:Router/Gateway,Interne ou externe:Externe,Standard WLAN:None,Vitesse max du réseau:100 Mbps,Vitesse max du réseau sans fil:Aucun Mbps,Protocole Data Link : Ethernet,Fast Ethernet,Protocole de Switching :Ethernet,Protocole de Transport : ... www.commentcamarche.net/guide-achat/cisco-837-765085-fiche-technique
Cisco 877-k9k 9,Normes supportées:IEEE 802.1x,Support DHCP,Algorithme de cryptage:Triple DES,AES,Firewall,Protocole de Routing :RIP-1,RIP-2,Protocole de Remote Management:SNMP,Telnet,HTTP,Protocole de Switching :Ethernet,Protocole de Transport :PPTP,L2TP,... www.commentcamarche.net/guide-achat/cisco-877-k9-385046-fiche-technique
Cisco 521Type:Wireless Access Point,Type de clôture:Externe,Data Link Protocole:Ethernet,Support IEEE 802.11b,Support IEEE 802.11g,Normes conciliantes:IEEE 802.11b,IEEE 802.11g,IEEE 802.11i,Vitesse max du réseau sans fil:54 Mbps,Vitesse max du... www.commentcamarche.net/guide-achat/cisco-521-984101-fiche-technique

Résultats pour Configuration cisco 837 redirection

Configuration d'un serveur d'un réseau TCP/IP sous LinuxIntroduction Dans cette partie , nous allons décrire toutes les étapes nécessaires pour configurer votre réseau TCP/IP sur votre serveur. Tout d'abord, nous verrons les types d'adressage IP, ensuite, nous configurerons vos interfaces réseaux et... www.commentcamarche.net/contents/reslinux/reslintro.php3
Configuration du serveur LDAP (OpenLDAP)Introduction à LDAP Avant de commencer la configuration, il est conseillé d'établir l'inventaire des objets et des informations à stocker dans l'annuaire. Dans le cadre de cet article, nous nous intéresserons à une gestion centralisée des carnets... www.commentcamarche.net/contents/ldap/ldapconf.php3