Routage inter-vlan

Jérémy34120 -  
 Jérémy -
Bonjour,

Je travaille actuellement dans un lycée, je souhaiterais séparer les réseau pédagogique et administratif au niveau réseau.

J'ai pensé créer 2 vlan, un administratif et un autre pédagogique sur deux plages d'IP différentes :

vlan admin : 192.168.168.0/24
vlan pedag : 172.16.0.0/16

Ensuite afin de gérer le routage inter-vlan, j'ai pensé à mettre en coeur de réseau un switch HP Procurve de niveau 3 avec gestion des access-lists.

Mon problème :

Je voudrais configurer les access-lists de manière à ce qu'on puisse accéder au réseau pédagogique depuis le réseau administratif, mais qu'il n'y est aucun accès depuis le réseau pédagogique vers le réseau administratif.

Comment dois-je configurer mes access lists ?

Merci

Jérémy

6 réponses

ciscowarrior Messages postés 810 Statut Membre 100
 
Si tu veux faire cela il te faut un pare-feu stateful.
0
cocoche95 Messages postés 1187 Statut Contributeur 543
 
Je pense qu'un petit tour sur la doc de l'équipement te sera très utile ...
C'est quel modèle ?

Sinon, les access-list du switch suffiront pour faire cette séparation, pas besoin de firewall (sous réserve que le switch soit capable de gérer les access-list).
0
ciscowarrior Messages postés 810 Statut Membre 100
 
explique moi comment tu peux bloquer dans un sens et pas dans l'autre sans un mécanisme stateful ? les ACLs sont stateless si l'on excepte les established (pour tcp) et les reflexives ACLs mais ça c'est sur du Cisco et je sois pas sur qu'il y ait la même chose sur HP
0
cocoche95 Messages postés 1187 Statut Contributeur 543
 
Et pourquoi il n'y aurait pas la même chose sur HP ? Parce qu'il y a que Cisco qui sait faire du réseau selon toi ? Les ACL, c'est avant tout une fonctionnalité de base ! La plupart des constructeurs l'implémentent.
0
ciscowarrior Messages postés 810 Statut Membre 100
 
Je n'ai jamais dit que il n'y avait que Cisco qui faisait du réseau
Mais je le répète un ACL c'est stateless et une communication IP c'est bidirectionnel donc il faut soit un firewall stateful soit des fonctionnalités que je sais être dispos sur certains routeurs Cisco( mais pas sur des switches access ou distribution) et dont je ne connais pas la disponibilité sur HP et encore moins sur les switches HP

Maintenant je le répète si tu sais faire ça avec une ACL stateless alors montre le moi
0
cocoche95 Messages postés 1187 Statut Contributeur 543
 
Doc ACL pour switchs HP : https://www8.hp.com/us/en/404.html

Page 3-12 : les opérateurs ACL (présence du 'established').
0
ciscowarrior Messages postés 810 Statut Membre 100
 
c'est bien mais established c'est pour tcp uniquement et je n'ai vu nulle part référence à des ACLs réflexives donc cela ne pourra fonctionner que pour TCP.
0
Jeremy
 
Donc si je comprend bien, on peut y arriver avec un procurve L3 ?

Je suis dans un lycée agricole, les élèves savent à peine aller sur Facebook, ça m'étonnerait qu'ils arrivent à modifier des packet pour passer les acl !
0
cocoche95 Messages postés 1187 Statut Contributeur 543
 
A priori, oui. C'est quel switch (modele) ?
0
Jeremy
 
Je n'ai pas encore choisi le modèle, j'en prendrais un ayant des fonctionnalités L3+ pour être sur que tout soit geré au niveau ACL
0
ciscowarrior Messages postés 810 Statut Membre 100
 
Je persiste à être subjectif et je te conseille un pare-feu pour faire cela.
A toi de tester avec le L3 et tu verras bien mais moi j'utiliserais un ASA 5510 ou un Pix 525E
0
cocoche95 Messages postés 1187 Statut Contributeur 543
 
Ah mais c'est pour une acquisition ??? Je pensais que tu l'avais déjà !

Dans ce cas, je te redirige vers un firewall (comme ciscowarrior) mais pas un modèle payant, si t'as un ordinateur moyen dans un coin qui sert à rien avec plusieurs interfaces réseaux (quitte à acheter une carte à 5€), utilise le !

Installes un firewall sur cette machine et voilà ! Si tu t'es pas super à l'aise sur linux, je te conseille pfSense, tu contrôles tout via une interface graphique et c'est largement suffisant pour ce que tu va en faire !

Si t'as besoin d'aide, le site est super bien fait et il y a une grosse communauté qui pourra t'aider (forum, docs, etc...).
0
brupala Messages postés 115260 Date d'inscription   Statut Membre Dernière intervention   14 248
 
Salut,
dans le genre, il y a ipcop aussi.
il est sûr que c'est plus adapté que le switch L3 à ce jeu.
0

Vous n’avez pas trouvé la réponse que vous recherchez ?

Posez votre question
Jérémy34120
 
Bonjour,

Je suis en train de tester pfsense, c'est un bon produit, j'arrive a faire du load balancing entre mes Wans, mais toujours le meme probleme : je ne peux pas faire en sorte de pouvoir accéder a mon réseau pédagogique depuis l'administratif dans un seul sens.

Config pfsense :

1 Lan 172.16.0.0 /16 (pedag)
1 Lan 192.168.1.0/24 (admin)
3 Wan

J'ai essayer pas mal de régles de firewall, mais toujours rien : soit le trafic se fait dans les 2 sens soit il ne se fait pas du tout.

Si quelqu'un a déja installé Pfsense dans un envirronement semblable ou a une idée, je suis preneur.

Merci
0
brupala Messages postés 115260 Date d'inscription   Statut Membre Dernière intervention   14 248
 
Salut,
je ne connais pas pfsense, mais effectivement au niveau interface le multilan n'est pas très bien documenté, il faut configurer les règles à la main je pense entre les différents subnets.
Sur ipcop que je connais mieux, c'est très simple:
tu mets ton réseau admin en réseau vert et ton réseau peda en réseau bleu, internet dans le rouge.
http://www.ipcop.org/2-0-0/en/admin/html/firewall-traffic.html
0
cocoche95 Messages postés 1187 Statut Contributeur 543
 
J'installe pfSense en VM, re-créé ton réseau et je te dis comment faire dès que j'ai fini la maquette.
0
cocoche95 Messages postés 1187 Statut Contributeur 543
 
Bon, moi ça marche !

- Sur l'interface admin, tu mets un accès à tout.
- Sur l'interface pédagogique, tout est refusé par défaut (il faut supprimer la règle de base qui autorise tout) donc tu mets juste une règle qui autorise tout ce qui arrive du réseau pédagogique.
0
Jérémy
 
Ok,

J'essaye ça demain au boulot et je te tient au courant.

Merci de ton aide !
0