Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1165 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  Srv ubuntu - Passerelle reseau WAN / LAN

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Srv ubuntu - Passerelle reseau WAN / LAN

n°1494173
chico008
what the wookie says ?
Posté le 06-09-2024 à 10:58:44  profilanswer
 

Bonjour
 
POur un besoin un peu specifique, je cherche a monter un serveur linux qui fera passerelle entre un reseau wan et un reseau lan.
le mini pc utilisé possède 2 cartes réseau
1 carte coté WAN en ip fixe, lié a une box classique, ou réseau disposant d'un acces internet
1 carte coté Lan, avec un serveur DCHP.
J'ai intaller Webmin pour administrer le serveur, car je suis le seul manipulant linux, mes collègues par trop, webmin pourra leur facilité la gestion courante.
j'ai installé bind et configurer un transfert DNS simple
coté DHCP, j'ai mis l'adresse du routeur et DNS l'ip de la carte LAN
 
ce qui donne en conf. (pour le moment je fait des test via notre réseau entreprise qui dispose d'un acces internet)
ens1 #WAN
ip en 10.0.0.x /22
avec passerelle et DNS OK
 
enp3s0 #LAN
ip en 168.192.0.1/22
 
DHCP : liste blanche, seul les PC référencé auront une IP
routeur/DNS : 168.192.0.1
 
Ubuntu serveur installé OK, les 2 cartes sont bien configuré, le serveur dhcp aussi et fait son boulot.
par contre j'ai un soucis avec le routage.
 
le routeur peut bien aller sur internet, pas de soucis (ping et surf)
 
au niveau iptables, j'ai bien une regle masquerade avec en source la plage LAN et sortie la carte wan
 
coté client, j'ai bien une IP prévue par le dhcp avec passerelle et dns correpondant.
par contre, bien que je puisse pinguer des ip externe (google.com, free.fr, etc) le surf via navigateur ne fonctionne pas du tout.
 
j'ai bien le ip_forward activé
mon iptables NAT :  

Code :
  1. root@lin-routeur:/var/log# iptables -tnat -vL
  2. Chain PREROUTING (policy ACCEPT 7064 packets, 556K bytes)
  3. pkts bytes target     prot opt in     out     source               destination       
  4. Chain INPUT (policy ACCEPT 2868 packets, 291K bytes)
  5. pkts bytes target     prot opt in     out     source               destination       
  6. Chain OUTPUT (policy ACCEPT 752 packets, 71615 bytes)
  7. pkts bytes target     prot opt in     out     source               destination       
  8. Chain POSTROUTING (policy ACCEPT 752 packets, 71615 bytes)
  9. pkts bytes target     prot opt in     out     source               destination       
  10. 1908  141K MASQUERADE  all  --  any    ens1    168.192.0.0/22       anywhere           
  11. root@viry-routeur:/var/log#


 
Auriez vous une idée ?


---------------
Serveur HFR - OpenTTD
mood
Publicité
Posté le 06-09-2024 à 10:58:44  profilanswer
 

n°1494174
Anonymous ​Coward
Posté le 06-09-2024 à 12:59:18  profilanswer
 

chico008 a écrit :

enp3s0 #LAN
ip en 168.192.0.1/22

Bonjour,
 
Ce sous-réseau appartient actuellement à Amazon et ne doit pas être utilisé. Tu as très probablement confondu avec 192.168.0.0/22 .
 
A part le problème ci-dessus, il faudrait vérifier si la passerelle elle-même arriver à naviguer sur le web, via un utilitaire en ligne de commande tel que wget ou curl .
 
En effet, il est très fréquent que sur un réseau d'entreprise un pare-feu impose à un PC de passer par un proxy pour avoir accès au web. Personnellement, je trouve que toutes les entreprises autres que les PME devraient faire ainsi.

n°1494177
chico008
what the wookie says ?
Posté le 06-09-2024 à 13:31:52  profilanswer
 

c'est un réseau privé non ouvert, donc peut importe au final
le but est d'eviter un malin qui saurait qu'il faut se mettre en 192.168 justement.
 
et comme indiqué dans mon premier message, la passerelle accede au net sans soucis :)
 
 
le proxy interviendra surrement plus tard, mais je vais faire etape par etape deja


Message édité par chico008 le 06-09-2024 à 13:32:15

---------------
Serveur HFR - OpenTTD
n°1494182
rat de com​bat
attention rongeur méchant!
Posté le 06-09-2024 à 14:51:58  profilanswer
 

Je me trompe ou iptables est censé disparaître et il faut passer par nftables maintenant? :??:

 

+1 pour mettre un coup de wget/curl et Wireshark. Faudrait savoir si les postes derrière le PC peuvent faire les résolutions DNS déjà.

 

PS: Security through obscurity ça n'a jamais fonctionné (longtemps)...

Message cité 1 fois
Message édité par rat de combat le 06-09-2024 à 14:53:02

---------------
matos à vendre
n°1494183
chico008
what the wookie says ?
Posté le 06-09-2024 à 14:56:04  profilanswer
 

rat de combat a écrit :

Faudrait savoir si les postes derrière le PC peuvent faire les résolutions DNS déjà.


 

Citation :

coté client, j'ai bien une IP prévue par le dhcp avec passerelle et dns correpondant.
par contre, bien que je puisse pinguer des ip externe (google.com, free.fr, etc) le surf via navigateur ne fonctionne pas du tout.



---------------
Serveur HFR - OpenTTD
n°1494184
rat de com​bat
attention rongeur méchant!
Posté le 06-09-2024 à 14:56:44  profilanswer
 

T'as bien dit aux navigateurs comment accéder à internet?


---------------
matos à vendre
n°1494185
chico008
what the wookie says ?
Posté le 06-09-2024 à 15:05:04  profilanswer
 

??? euh c'est a dire ?
le navigateur prend la conf du PC en principe non ? j'ai jamais eut souvenir de devoir parametrer un navigateur pour lui dire comment acceder au net.
 
pour le moment le serveur/routeur fait pas de proxy


---------------
Serveur HFR - OpenTTD
n°1494186
rat de com​bat
attention rongeur méchant!
Posté le 06-09-2024 à 15:09:43  profilanswer
 

Pour Firefox on peut lui dire de prendre la config du PC ou alors mettre une config dédiée. Faudrait vérifier que c'est bien sur le premier réglage.


---------------
matos à vendre
n°1494188
chico008
what the wookie says ?
Posté le 06-09-2024 à 15:21:23  profilanswer
 

j'ai testé avec edge et chrome, pour les 2 idem, temps de réponse trop long
alors que le ping passe impec


---------------
Serveur HFR - OpenTTD
n°1494190
Anonymous ​Coward
Posté le 06-09-2024 à 15:51:00  profilanswer
 

Effectivement, il faudra envisager de basculer vers nftables par la suite.
 
Sur le routeur, pourrait-on avoir les retours des commandes ?

sudo iptables --line-numbers -nvx -t filter -L

sudo iptables --line-numbers -nvx -t mangle -L

sudo iptables --line-numbers -nvx -t nat -L


Et enfin, sur un des PC, est-il possible de tenter de charger une page web légère telle que https://icanhazip.com/ ou sa version http ? Pour vérifier qu'il n'y ait pas de problème de MTU/MSS

mood
Publicité
Posté le 06-09-2024 à 15:51:00  profilanswer
 

n°1494191
chico008
what the wookie says ?
Posté le 06-09-2024 à 16:06:38  profilanswer
 

Resultat des commandes :  

Code :
  1. root@routeur:~# iptables --line-numbers -nvx -t filter -L
  2. Chain INPUT (policy ACCEPT 41698 packets, 7745034 bytes)
  3. num      pkts      bytes target     prot opt in     out     source               destination       
  4. Chain FORWARD (policy ACCEPT 318324 packets, 320854534 bytes)
  5. num      pkts      bytes target     prot opt in     out     source               destination       
  6. Chain OUTPUT (policy ACCEPT 18373 packets, 5120875 bytes)
  7. num      pkts      bytes target     prot opt in     out     source               destination       
  8. root@routeur:~#
  9. root@routeur:~# iptables --line-numbers -nvx -t mangle -L
  10. Chain PREROUTING (policy ACCEPT 375263 packets, 329444952 bytes)
  11. num      pkts      bytes target     prot opt in     out     source               destination       
  12. Chain INPUT (policy ACCEPT 41775 packets, 7755654 bytes)
  13. num      pkts      bytes target     prot opt in     out     source               destination       
  14. Chain FORWARD (policy ACCEPT 318364 packets, 320861907 bytes)
  15. num      pkts      bytes target     prot opt in     out     source               destination       
  16. Chain OUTPUT (policy ACCEPT 18431 packets, 5133136 bytes)
  17. num      pkts      bytes target     prot opt in     out     source               destination       
  18. Chain POSTROUTING (policy ACCEPT 336915 packets, 326025343 bytes)
  19. num      pkts      bytes target     prot opt in     out     source               destination       
  20. root@routeur:~#
  21. root@routeur:~# iptables --line-numbers -nvx -t nat -L
  22. Chain PREROUTING (policy ACCEPT 39915 packets, 3265910 bytes)
  23. num      pkts      bytes target     prot opt in     out     source               destination       
  24. Chain INPUT (policy ACCEPT 16959 packets, 1743887 bytes)
  25. num      pkts      bytes target     prot opt in     out     source               destination       
  26. Chain OUTPUT (policy ACCEPT 3127 packets, 295732 bytes)
  27. num      pkts      bytes target     prot opt in     out     source               destination       
  28. Chain POSTROUTING (policy ACCEPT 3127 packets, 295732 bytes)
  29. num      pkts      bytes target     prot opt in     out     source               destination       
  30. 1        7824   694208 MASQUERADE  all  --  *      ens1    168.192.0.0/22       0.0.0.0/0         
  31. root@routeur:~#


 
navigation vers icanhazip KO via chrome ou edge, mais le ping est bien resolu et réponse OK.


---------------
Serveur HFR - OpenTTD
n°1494195
Anonymous ​Coward
Posté le 06-09-2024 à 17:07:30  profilanswer
 

Bigre, tout cela est bien mystérieux !
 
Il serait pratique d'avoir le retour de :

sudo traceroute -4 -n --tcp --port=443 icanhazip.com

Un ordi sous Windows ne permet pas de faire un traceroute en utilisant le protocole TCP. Il faut éventuellement installer winmtr ou peut-être tracetcp .
 
Bref, un traceroute en TCP aurait une chance de pouvoir nous dire à partir de quel routeur les paquets pour la connexion web sont perdus.

n°1494226
chico008
what the wookie says ?
Posté le 09-09-2024 à 09:27:46  profilanswer
 

Ok, je vient de comprendre pourquoi.
c'est une erreur de notre coté.
 
actuellement je fait des test sur notre réseau entreprise, avec la carte wan en ip fixe sur notre réseau, qui dispose d'un acces internet.
notre passerelle est un firewall qui fait du proxy http(s) natif en transparent (pas de proxy a spécifier coté navigateur) pour les requetes http(s)
 
sauf que pour une raison étrange, le routeur fait du https en port 443 (normal) mais l'entete devait etre incorrect car le firewall refusait le traffic, pour lui c'etait du 443 sans http(s)
avec une regle specifique pour lui (le temps du test) plus de soucis, les PC derrière le routeur peuvent bien sortir en navigation.
 
Plus qu'a tester in situ, en esperant que les Box nous fassent pas la meme blague ^^


Message édité par chico008 le 09-09-2024 à 09:39:23

---------------
Serveur HFR - OpenTTD
n°1494228
Anonymous ​Coward
Posté le 09-09-2024 à 14:30:50  profilanswer
 

Les PCs derrière ton routeur, ils arrivaient à consulter une page web en étant connectés directement sur le réseau amont ?
 
Si oui, le problème est autre.
Si non, c'est que tu n'avais pas fait suffisamment de tests. :D  
 
Les "box" (c'est à dire les routeurs) d'accès à Internet grand-public qui ne font pas de mauvaise blague ?  :lol:  :cry:  :lol:

n°1494229
chico008
what the wookie says ?
Posté le 09-09-2024 à 14:48:26  profilanswer
 

nos Pc a nous directement derrière le firewall n'ont pas de soucis.
le routeur fonctionnait, mais pas ceux derrière le routeur
a croire que la requete d'un pc derrière le routeur, etait modifié pour la transferer sur le port 443 mais sans l'entete web http, d'ou blocage par le firewall.
 
Box qui fait des mauvaise blagues : on a le cas de livebox qui, avec des regles firewall identique, fonctionnent sur une ecole, mais sur une autre, meme regles, meme utilisation, ca passe pas, sans raison.
on en a une en ce moment dont le serveur DHCP refuse de fournir des adresses aux clients, alors qu'aucun modif n'a été faite dessus depuis 2 ans, juste du jour au lendemain, elle veut plus.
Ce genre de blague :)


---------------
Serveur HFR - OpenTTD

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  Srv ubuntu - Passerelle reseau WAN / LAN

 

Sujets relatifs
Ubuntu : partage inaccessible depuis windowsUbuntu Touch sur Xiaomi sans débloquer le Bootloader ?
[INSTALL KALI SUR V"BOX]Changement de réseauInstallation driver kernel carte acquisition video sous Ubuntu 22.04
Connecter un serveur Ubuntu à un réseau wifiGros soucis système de paquets Ubuntu et autorisations Ubuntu Software
ubuntu, apache2, nextcloud, reverse proxy et certbot certificat expireRÉSOLU - Booter sur clé USB après install Ubuntu 23.04 Cinnamon
Meilleurs jeux video pour Ubuntu 
Plus de sujets relatifs à : Srv ubuntu - Passerelle reseau WAN / LAN


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR