Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1613 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  vlan + firewall

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

vlan + firewall

n°24928
t3c
Posté le 05-09-2007 à 16:08:22  profilanswer
 

Bonjour,  
 
j'essaye de mettre en place un filtrage entre 2 vlans.  
Je dispose d'un switch Dell powerconnect 6248, d'une machine openbsd faisant office de firewall  
et de 2 machines linux.
 
j'ai créé 2 vlans sur le switch et j'ai assigné un linux par vlan.  
Si j'active l'ip routing à ce niveau, les linux peuvent se pinguer et donc communiquer.  
 
Je cherche maintenant à intercaler le firewall entre les 2 vlans (il fera donc office de passerelle entre les 2 vlans).
Je désactive donc l'ip routing sur le switch, je configure les routes par défaut sur les linux (qui pointe vers l'interface réseau appropriée du firewall).
Si je ping d'un linux vers l'autre, je vois le paquet icmp sortir de la box, arriver sur l'interface du firewall présent sur le même vlan. Le paquet passe alors sur l'autre interface du firewall (celle connectée) au deuxième vlan mais rien n'arrive sur la deuxième box.  
 
Quel est le problème ? que faut-il faire sur le switch car il semble que ce soit lui qui "drop" le paquet au niveau du deuxième vlan.
J'accepte toute idée / proposition pour solutionner mon problème.  
 
PS: j'ai délibérément simplifié la situation car j'utilise 2 switchs et 2 firewalls avec des trunk openbsd et carp .... mais ceci n'a aucune incidence dans ma  situation.
 
merci.  
 
 
 

mood
Publicité
Posté le 05-09-2007 à 16:08:22  profilanswer
 

n°24930
gizmo31
Posté le 05-09-2007 à 16:42:40  profilanswer
 

tu as bien mis les interfaces de ton firewall dans les bon vlan sur le switch ?

n°24931
t3c
Posté le 05-09-2007 à 16:44:22  profilanswer
 

gizmo31 a écrit :

tu as bien mis les interfaces de ton firewall dans les bon vlan sur le switch ?


 
 oui, tout est correct, chaque client présent dans un vlan peut pinguer l'interface "gateway" de ce vlan

n°24932
gizmo31
Posté le 05-09-2007 à 16:49:27  profilanswer
 

donc si tu ping du pc, ves la gateway cela fonctionne
si tu ping de la gateway vers le pc ça fonctionne
par contre si tu  veux ping d'un pc vers un autre pc ça marche po.
 
routage ok sur ta box ? tu dois avoir 2 sous réseaux différents ?

n°24936
t3c
Posté le 05-09-2007 à 16:59:01  profilanswer
 

gizmo31 a écrit :

donc si tu ping du pc, ves la gateway cela fonctionne
si tu ping de la gateway vers le pc ça fonctionne
par contre si tu  veux ping d'un pc vers un autre pc ça marche po.
 
routage ok sur ta box ? tu dois avoir 2 sous réseaux différents ?


 
exactement, je vais préciser un peu :
 
 vlan 2, 10.0.0.0 255.254.0.0
  port 1 à 15 sur le switch
  port 1 -> firewall 10.0.0.1    
  port 7 -> box1 linux 10.0.1.1  
   
 vlan3, 10.128.0.0 255.128.0.0  
  port 16 à 42 sur le switch
  port 17 -> firewall 10.128.0.1
  port 33 -> box2 linux 10.128.1.1
 
 
j'ai pas d'interfaces vlan2, vlan3 et pas de routage sur le switch.
Les box linux ont pour gateway l'interface réseau du firewall connectée à leur vlan.
le firewall ping bien les box dans chaque lan qui elles mêmes ping bien leur gateway.
 
par contre les box linux ne se pinguent pas entre elles.
A l'aide de tcpdump, je regarde la communication circuler sur mes liens:
 ping box1 vers box2
 icmp passe par l'interface de box1
 il arrive sur l'interface de la gateway du vlan2
 il passe ensuite sur l'interface de la gateway du vlan3
 et plus rien
 un tcpdump sur la box2 me montre qu'il n'y a pas de communication, le paquet à disparu
 
je précise que cette configuration fonctionne bien sur un switch non managé (j'ai testé sur un switch tres bas de gamme) .
 
 
 
 

n°24938
gizmo31
Posté le 05-09-2007 à 17:07:00  profilanswer
 

donc pb de vlan tagging alors ?

n°24940
t3c
Posté le 05-09-2007 à 17:13:55  profilanswer
 

gizmo31 a écrit :

donc pb de vlan tagging alors ?


 
j'utilise des vlans par port avec du trafic non taggé, les box linux et l'openbsd n'utilisent pas d'interfaces spécifiques aux vlans.
 
Je pense (surement à tord) que le problème peut être dû à:
 - le paquet arrive sur le vlan3 avec l'id correspondant au vlan2 d'où un rejet du switch (mais aucun log pour prouver cette hypothèse)
 - le paquet arrive d'un sous-réseau différents ( 10.0.0.0/15 vers 10.128.0.0/9) et est donc rejeté mais pas de log non plus.
 
je ne vois pas d'autre raison, j'ai essayé de garder une topologie la plus simple possible ....
 
 

n°24941
gizmo31
Posté le 05-09-2007 à 17:33:04  profilanswer
 

tu peux mettre un port mirroring sur ton swich et tout sniffer ?

n°24944
t3c
Posté le 05-09-2007 à 17:43:30  profilanswer
 

gizmo31 a écrit :

tu peux mettre un port mirroring sur ton swich et tout sniffer ?


 
oui, je vais tenter le mirroring de port

n°25002
gizmo31
Posté le 06-09-2007 à 16:21:16  profilanswer
 
mood
Publicité
Posté le 06-09-2007 à 16:21:16  profilanswer
 

n°25004
t3c
Posté le 06-09-2007 à 17:05:56  profilanswer
 


 
donc si je ping la machine du vlan2 depuis la machine du vlan3 , la communication passe jusqu'au port du switch utilisé par la gateway du vlan2 mais celui ci ne transmet pas l'arp reply.
 
Sinon, j'ai enlevé l'association vlan <-> subnet et ça fonctionne bien.
J'ai posté un message sur le forum de Dell afin de savoir si il existe une solution équivalente mais en utilisant l'association  vlan <-> subnet.

n°25007
gizmo31
Posté le 06-09-2007 à 17:30:39  profilanswer
 

ok,merci pour le retour...

n°25008
t3c
Posté le 06-09-2007 à 17:35:11  profilanswer
 

Je pense avoir fait une grosse erreur de compréhension.
 
Je fais du vlan par port et j'ai cru qu'on pouvait ensuite associé un subnet à ce vlan afin de "sécuriser" le vlan.
Mais je pense qu'il s'agit plutôt d'un autre type de vlan, c'est à dire vlan par adresse.
 
J'attends un retour de Dell, je posterais ici la réponse  

n°25009
gizmo31
Posté le 06-09-2007 à 17:54:46  profilanswer
 

effectivement, ce n'est pas la meme notion
 
vlan par port : vlan de niveau 1
vlan par sous réseau : vlan de niveau 3
 
qqs infos ici :
http://www-igm.univ-mlv.fr/~dr/XPO [...] nport.html


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  vlan + firewall

 

Sujets relatifs
Script pour supprimer Firewall sous NTVLAN niveau 3 (sous réseaux) sur plusieurs switch
Firewall TransparentConfiguration du firewall
UN vlan sur DEUX interfaces d'un routeurConnaître les machines appartenant à un VLAN
Backup automatique d'un firewall Pixprobleme de configuration firewall symantec
Plus de sujets relatifs à : vlan + firewall


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR