Discussion:
Comment faire un VPN avec une DMZ
(trop ancien pour répondre)
Vincent
2003-08-26 20:05:21 UTC
Permalink
Bonjour
J'ai un réseau ayant la configuration suivante
INTERNET - FIREWALL (MASQ) - DMZ (serveur WEB, FTP, MAIL) - (LAN privé
- INTRANET)
et je souhaiterai qu'un utilisateur puisse travailler de l'extérieur
du réseau et ainsi voir le réseau privé.
Comment mettre cela en oeuvre avec la DMZ (qui cache le réseau interne
de l'extérieur) ?
Etant un peu novice dans le domaine, merci de m'aider.
Merci.
ED.
Tu le fais avec quoi ton routage/firewall ??? Iptables ???
Laurent Cheylus
2003-08-26 21:33:13 UTC
Permalink
Bonsoir,
J'ai un réseau ayant la configuration suivante
INTERNET - FIREWALL (MASQ) - DMZ (serveur WEB, FTP, MAIL) - (LAN privé -
INTRANET)
et je souhaiterai qu'un utilisateur puisse travailler de l'extérieur du
réseau et ainsi voir le réseau privé.
Comment mettre cela en oeuvre avec la DMZ (qui cache le réseau interne
de l'extérieur) ?
Vous n'avez pas tout compris au concept de DMZ :

- généralement dans une architecture avec DMZ, le firewall contient 3
"pattes" (i.e 3 interfaces réseaux distinctes) : une pour Internet, une
pour la DMZ, une pour le réseau local (le LAN)
- cela permet de séparer "physiquement" les machines du LAN et de la DMZ
- normalement, le LAN n'a pas besoin d'avoir de flux réseaux en entrée
depuis Internet
- par contre, les serveurs en DMZ doivent accepter des flux en entrée
(accès au Web, mail externe vers votre serveur SMTP...)
- si une machine est compromise dans la DMZ, une séparation physique des
réseaux et des règles de firewalling distinctes, devraient éviter l'accès au
LAN depuis la DMZ
- la DMZ ne consiste pas à protéger le réseau "interne" de l'extérieur,
c'est le masquage qui fait ça (conversion adresses privées du LAN en
adresse publique sur Internet via votre firewall). [C'est une explication
basique car les "experts en sécurité" pourront me reprocher que le
masquage/NAT n'est une fontion de protection du LAN].

En conclusion, avant de vous lancer dans la configuration d'un VPN
(autrement plus complexe), commencer par revoir vos bases et redéfinir
l'architecture de votre SI?*.
Etant un peu novice dans le domaine, merci de m'aider.
De rien.

A++ Foxy.
--
Laurent Cheylus <***@free.fr> OpenPGP ID 0x5B766EC2
T0t0
2003-08-27 09:22:12 UTC
Permalink
INTERNET - FIREWALL (MASQ) - DMZ (serveur WEB, FTP, MAIL) - (LAN privé -
INTRANET)
Si si, il lui manque juste un élément filtrant entre la DMZ et le LAN,
Mais le firewall à 3 pattes n'est pas une obligation. Ca a ses
avantages et inconvénients. Une DMZ entre deux firewalls avant le LAN
est tout à fait envisageable.
--
Posted via Mailgate.ORG Server - http://www.Mailgate.ORG
Loading...