Un filtrage par IP ne suffit pas pour deux raisons : il consomme beaucoup de ressources pour un routeur classique, en tout cas vu l'implementation qui en est faite sur la plupart des firmwares, et parcequ'il est simplissime à contourner. Un filtrage MAC à la rigueur pourrait tenir la route s'il etait bien implementé, mais là encore c'est rarement le cas sur du matos grand public.
Pourquoi trois interfaces ? Par ce que tu as trois zones distinctes : Internet, une zone privée et une zone publique. La zone privée est celle sur laquelle tu as tout contrôle et où aucun filtrage n'est necessaire. La zone publique est à considerer comme hostile : il peut y avoir tout et n'importe quoi. Elle represente les memes risques qu'internet, à une autre echelle : vers, virus, intrusion et squattage de ressources. Par contre il y a dans cette zone publique des machines de confiances avec lesquelles tu veux echanger des informations.
Tu souhaites donc
- controller l'accès de ta machine sur le net (l'autoriser)
- controller l'accès de la zone publique au net (l'interdire sauf exception)
- controller les echanges entre ta machine et la zone publique (echanges privés sur autorisation explicite d'une machine tierce)
J'espère que cet ennoncé te parrait plus clair et demontre l'evidence : trois reseaux, trois regles, trois interfaces...
Maintenant si tu demandes un conseil j'en deduit que tu cherches a obtenir quelque chose qui tiens la route. En tout cas ta demande correspond à un shema classique en entreprise, je te propose donc une solution adaptée à ce shema. Ca peut sembler surdimensionné mais c'est la bonne façon de proceder. C'est très simple à mettre en oeuvre avec IPCop, un peu moins simple sur un systeme embarqué comme un routeur grand public, mais en tout cas c'est propre et infaillible (si c'est bien monté).
edit : un dernier detail concernant l'IP statique. C'est une politique qui laisse l'utilisateur maitre de sa config reseau et qui, de ce fait, interdit de s'en servir pour une politique de securité. L'adressage statique à la va-comme-jte-pousse est une source d'emmerde constante sur les gros reseaux. Un administrateur, et a fortiori ses utilisateurs, ne peuvent etre aussi precis et fiables qu'un serveur DHCP. Si tu veux fiabiliser et securiser les echanges reseau, ne te base pas sur des données dont tu n'est pas maitre. Que ce soit l'IP ou la MAC, ça se spoofe comme un rien. Donc il ne faut pas s'y fier et surtout ne pas s'en servir comme base de filtrage !
Un autre detail : avec cette config tu masque toute ton installation derriere une seule IP sur le reseau du campus. Ca diminue les chances d'avoir une interruption de service si quelqu'un spoofe l'adresse (intentionellement ou pas). Quoiqu'il arrive ta connexion ne sera pas interrompue. Au pire tu perdra le lien avec les autres machines du reseau, mais pas avec Internet.
Message édité par nicolbolas le 13-01-2007 à 04:10:40