VPN NETMAP et port forwarding
crapoulou Messages postés 28161 Date d'inscription mercredi 28 novembre 2007 Statut Modérateur, Contributeur sécurité Dernière intervention 21 mai 2024 - 21 mai 2024 à 15:29
- VPN NETMAP et port forwarding
- Vpn gratuit - Accueil - Guide VPN
- Vpn comment ça marche - Guide
- Nettoyer port usb c - Accueil - Téléphones
- Port 5000 - Forum Virus
- Port icmp - Forum Réseau
2 réponses
17 mai 2024 à 12:56
Salut,
NETMAP all -- 10.1.0.0/24 anywhere mark match 0x2 to:100.64.0.0/16
il ne faut pas des tailles égales ? /24 vers /24 ?
Par contre ta cuisine SSH, je n'ai pas compris, tu devrais peut-etre déplacer dans linux
17 mai 2024 à 15:13
ah, c'est ça le bastion .... ?
C'est récent comme système, je comprends que je n'en avais pas encore entendu parler.
par contre dans ce cas, je ne vois pas le rapport avec le netmap, c'est justement pour empêcher l'entrée via netmap le truc.
C'est que le réseau 192.168.11.0/24 existe des deux bouts du vpn ?
21 mai 2024 à 13:45
Hello !
Alors pour les réseaux à taille égale, ça fonctionne en tout cas, mais ça doit pas être clean, t'as raison.
En effet, le bastion me sert de rebond pour arriver sur des serveurs sur des sites distants ensuite le bastion.
Le réseau 192.168.11.0/24 existe sur tous mes sites distants. Du coup, je ne peux pas adresser depuis un PC client les différents serveurs sans réseau virtuellement assigné à chaque site :-/
21 mai 2024 à 14:41
Le même réseau partout, ce sera toujours un problème, les proxy et les nat c'est du bricolage, à chaque nouveau protocole à router, chaque adresse ajoutée, il faut reprendre toute la cuisine.
Une bonne renumérotation une fois pour toutes et tu serais tranquille au niveau routage et parefeu.
C'est lourd une seule fois, pas tout le temps.
Après, pour l'administration des serveurs ou des tunnels, tu peux rajouter de l'ipv6 en double stack et garder juste les applis métier en ipv4 dans ce routage merdique.
21 mai 2024 à 15:29
En fait il faut que je scope mieux mes réseau par site (pas du /24 par exemple), mais faut que je vois comment ça fonctionne.
Je ne peux pas modifier le réseau distant qui est industriel, contraint et identique partout.
On avait des tunnels IPv6 mais portés par des PC et non des équipements réseaux. L'objectif est de faire porter ça par un routeur plutôt et que côté client, les NETMAP soient transparents.
Par contre, la double stack ipv4/ipv6, il faut que j'étudie si ça peut résoudre mon problème ou complexifier l'archi.
Pour reprendre le problème initial (port forward + mark&netmap), j'ai abandonné, je pense que ce n'est pas possible :-(