Aide Proxy - DMZ

Résolu
Alexzoom -  
Yorde03 Messages postés 449 Date d'inscription   Statut Membre Dernière intervention   -
Bonjour,
je viens poser ici une question assez particulière. Mais d'abord laissez moi exposer le contexte.
Dans le cadre d'un projet réseau je me vois confier le sujet de la DMZ sous Windows Server 2008.

Donc voilà ma topologie de base (je tien à précise que je travaille avec des machines virtuelles pour réaliser mon "Bac à sable"):

Mon serveur 2008 qui fait pare-feu et routeur avec 3 interfaces:
-l'interface du réseau hôtes (machines Windows XP) (ip interface: 10.0.2.1/24)
-l'interface de la DMZ (serveur web, mail, proxy...) (ip interface: 10.0.1.1/24)
-internet (carte d'accès par pont pour avoir internet à travers ma machine physique) (ip gérée par le dhcp de mon routeur b-box2 : 192.168.1.x/24)

Seulement voilà, voulant donner l'accès à internet (de façon contrôlée) au pc du réseau "Hôtes" j'ai établis un proxy avec une seconde machine virtuel Windows serveur 2008 dans ma DMZ.

Ayant testé ce serveur proxy, utilisant Squid, directement relié à une machine XP tout fonctionne. Squid étant resté sur son port 3128 d'écoute et quelques restriction à certains sites établies. Squid joue donc son rôle parfaitement.

Là où mon problème se pose est quand je positionne mon proxy win2008(Squid) dans la DMZ (je n'ai encore rien sécurisé au niveau du pare-feu donc les règles sont restée par défaut) je renseigne bien l'ip de mon proxy (10.0.1.2:3128) dans le navigateur mais celui ci n'accède pas du tout à internet.

J'ai réalisé des test ping du pc xp vers le proxy et pourtant les requêtes aboutissent et mon proxy reçois internet et squid fonctionne en local sur ce proxy. Y à t'il du routage à faire sur ce proxy ou autre manip d'accès malgré une seul interface ?

Voilà j'espère être claire et j'attends sincèrement une réponse =S


1 réponse

Yorde03 Messages postés 449 Date d'inscription   Statut Membre Dernière intervention   47
 
Une meilleur gestion de Squid: Squid + Squidguard sous Debian :D (enfin c'est à titre informatif j'ai tout une doc si tu le souhaite ;) ).

Sinon, je pense que tu dois autoriser les intrusions venant de 10.0.2.1 sur ta DMZ et autoriser les protocoles http/https (de base je pense).

Ensuite, bien renseigner en passerelle de ta machine XP l'ip du Squid et dire au squid de partir sur ton routeur en 192.168.1.X.

Ensuite, si tout ça est fait, regarde si le pare-feu XP ne te gène pas, j'avais eu des soucis et en les retirant ça ma changé la vie :].

0
brupala Messages postés 111986 Date d'inscription   Statut Membre Dernière intervention   14 157
 
Salut,
Ensuite, bien renseigner en passerelle de ta machine XP l'ip du Squid et dire au squid de partir sur ton routeur en 192.168.1.X.

non, aucunement, le proxy n'est pas un routeur, la passerelle par défaut doit rester l' adresse du firewall , dans le lan protégé pour les PC et dans la DMZ pour le proxy.
ce firewal étant relié en wan au routeur internet par le réseau 192.168.1.0/24
0
Yorde03 Messages postés 449 Date d'inscription   Statut Membre Dernière intervention   47
 
J'ai surement fais un mauvais plan sur mon post-it...Mais dans tous les cas, les XP doivent passer par son proxy, donc dans le chemin une machine doit passer par le SQUID.

Tu ferais passer comment ton réseau du coup? XP -> SRV -> SQUID -> Routeur ?
0
brupala Messages postés 111986 Date d'inscription   Statut Membre Dernière intervention   14 157
 
xp>>proxy>>firewall>>routeur, je pense pour ce qui est des accès web.
plus précisément:
xp>>firewall>>proxy>>firewall>>routeur>>internet
0
Yorde03 Messages postés 449 Date d'inscription   Statut Membre Dernière intervention   47
 
En config IP je vois quelques choses du genre:

XP: 10.0.2.5 /24 | 10.0.2.1 (interface srv)
SRV: 10.0.2.1 /24 | 10.0.1.1 (interface dmz)
Squid: 10.0.1.2 /24 | interface du routeur (192.168.1.X).

Faut donc autoriser le http + https venant du réseau d'hôte et le laisser vers le réseau du routeur. Tout en bloquant les connexions extérieurs et tous les autres protocoles.
0
brupala Messages postés 111986 Date d'inscription   Statut Membre Dernière intervention   14 157
 
dans le firewall:
autoriser http/s depuis réseau hotes vers dmz, le bloquer de hotes vers internet (ports 80 et 443)
autoriser http/s depuis réseau dmz vers internet
aussi
autoriser http/s depuis internet vers dmz si il y a un serveur web en dmz
0