Salut à tous,
je suis en train de simuler avec des vmwares la configuiration de ce réseaux
les machines sont toutes sur des ubuntu-serveur sauf les deux postes admin et attaquant qui sont en xubuntu.
J'ai plusieurs contraintes à respecter :
- mes machines internet à mes réseaux doivent pouvoir se pinguer et pinguer l'extérieur du réseaux
- serveur web accessible sur le port 80 aussi bien de l'intérieur que l'extérieur de mon réseau
- poste admin peut se connecter au serveur web sur le port 8080 pour l'administrer
- serveur web se connecte au serveur base de donnée sur le port 3308
j'aurais besoin d'un peu d'aide pour la configuration de iptables sur les deux firewall parce que je galère un peu.
au niveau adressage je n'ai pas de problème, si je n'active pas iptables mes 5 machines peuvent se pinguer entre elles mais pas la machine attaquante (normal pas de nat)
voici mon plan d'adressage que j'utilise pour ma simulation :
réseau Internet 123.0.0.0/8
réseau DMZ 172.17.0.0/24 passerelle 172.17.0.254
réseau Serveurs 172.16.8.0/24 passerelle 172.16.8.254
réseau Administration 192.168.0.0 passerelle 192.168.0.254
Poste attaquant Eht0 123.99.99.99
Pare-Feu Externe Eth1 123.4.5.6
Pare-Feu Externe Eth2 172.17.0.254
Serveur Web Eth1 172.17.0.80
Pare-Feu Interne Eth1 172.17.0.2
Pare-Feu Interne Eth2 172.16.8.254
Pare-Feu Interne Eth3 192.168.0.254
Serveur de BD Eth1 172.16.8.8
Poste d’Administration Eth0 192.168.0.10
pour le moment, sur le firewall externe j'ai fait ceci
Code :
- # Vidage des tables
- iptables -F
- iptables -X
- iptables -t nat -F
- iptables -t nat -X
- # bloquage de tout par defaut
- iptables -P INPUT DROP
- iptables -P FORWARD DROP
- iptables -P OUTPUT DROP
- # Mise en place du nat
- iptables -t nat -A POSTROUTING -s 172.17.0.0/24 -o eth1 -j MASQUERADE
- iptables -t nat -A POSTROUTING -s 172.16.8.0/24 -o eth1 -j MASQUERADE
- iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -o eth1 -j MASQUERADE
- # descativation du filtrage sur le loopback
- iptables -A INPUT -i lo -j ACCEPT
- # autorisation de ICMP pour le ping
- iptables -A INPUT -p icmp -j ACCEPT
- iptables -A OUTPUT -p icmp -j ACCEPT
- # Acces serveur web
- iptables -t nat -A PREROUTING -i eth1 -p tcp --dport 80 -j DNAT --to-destination 172.17.0.80:80
- iptables -A FORWARD -i eth2 -p tcp --dport 80 -j ACCEPT
- iptables -t nat -A POSTROUTING -p tcp -dport 80 -o eth1 -j MASQUERADE
|
avec ceci sur le firewall extern et la config par défaut sur le firewall interne, je n'arrive à faire des pings qu'à l'intérieurs de mes sous-réseaux, entre les sous réseaux admin et serveur, mais pas avec le réseaux DMZ ou avec l'extérieur
et même mon serveur web n'est pas accessble sur le port 80 par mes deux postes admin et attaquant.
Quelqu'un peut m'aider rapidement, je deviens fou et je doit faire ça finir ça pour mardi soir.
merci d'avance
Wad