Réseau Kwartz Gérer le pare-feu du serveur Principe du pare-feu Un pare-feu est un équipement qui s intercale entre deux réseaux (ou plus). Il est composé d un élément matériel (la machine) permettant le fonctionnement d un composant logiciel (le pare-feu). Il possède donc au moins deux interfaces réseau permettant une liaison qui sera régulée par des règles d accès. Ces règles mettront en œuvre les interfaces réseau mais aussi les éventuels services hébergés en plus du parefeu. Dans le cas du serveur pédagogique, on trouvera donc ces trois composants : Nom du service contrôlé Décodage d une configuration : Du réseau public vers le serveur Du serveur vers le réseau public Du réseau privé vers le réseau public - Colonne 1 (Pour le serveur Kwartz : en entrée) Dans ce cas, il est impossible pour un poste du réseau public d utiliser le service FTP proposé par le serveur (pas de dépôt de fichiers par FTP depuis Internet). - Colonne 2 (Pour le serveur Kwartz : en sortie) Les divers services exécutés par le serveur pourront effectuer des transferts par FTP avec les équipements du réseau public (téléchargement de définitions virales par exemple) - Colonne 3 (Pour tous les postes : en sortie) Les postes du réseau privé peuvent effectuer des transferts de fichiers par FTP directement avec les équipements figurant sur le réseau public (un poste du réseau privé pourra enregistrer/télécharger des fichiers sur un serveur du réseau Internet par exemple). Formation des PRTICE Page 1 / 5 Pôle pédagogique du DAIP - 14/09/2015
- Colonne 1 (Pour le serveur Kwartz : en entrée L accès aux sites web se trouvant sur l intranet (réseau privé) n est pas autorisé pour les postes du réseau public. - Colonne 2 (Pour le serveur Kwartz : en sortie) Les divers services hébergés par le serveur Kwartz auront la possibilité d accéder au réseau public. Cette règle permet par exemple de donner accès à l Internet au service Proxy exécuté par le serveur. - Colonne 3 (Pour tous les postes : en sortie) Les postes du réseau privé ne pourront pas accéder directement au réseau public. Cette règle a été mise en place de manière à ce que les postes du réseau privé soient obligés de passer par un service du serveur (Proxy) pour accéder à l Internet. Ce service permet de fixer des règles d accès pour les postes, les groupes d usagers et/ou les usagers. Création d une nouvelle règle dans la pare-feu (ouverture d un nouveau service). Nous allons prendre ici un cas concret d ouverture de ports pour une application donnée. Le poste A du réseau privé (IP 192.168.1.100) exécute l application X qui doit pouvoir établir une connexion TCP vers le serveur B du réseau Internet sur le port 990. De plus il doit pouvoir avoir accès aussi aux services web http et https du serveur C et des autres serveurs web d Internet. Analyse : Le port 990 devra donc être ouvert en TCP pour le poste A (172.16.1.100) en sortie. Cette première règle donne : Formation des PRTICE Page 2 / 5 Pôle pédagogique du DAIP - 14/09/2015
La seconde contrainte doit permettre l accès sur les ports 80 (http) et 443 (https). A noter que les protocoles http et https sont des protocoles qui fonctionnent en mode TCP. Nous savons que l accès Internet des postes passe par le service Proxy installé sur le serveur. Il suffit juste de vérifier que l accès http et https et autorisé dans les règles de base du pare-feu pour le service proxy installé sur le serveur Kwartz : il n y aura donc pas d autres règles à créer. La redirection de port (PAT : Port Address Translation) Le pare-feu permet de créer des règles de redirection de ports. Le but de cette fonctionnalité et de permettre un accès depuis le réseau public vers une machine spécifique du réseau privé pour un port donné. Exemple : Un poste B du réseau public (IP 194.199.79.36) doit accéder à l application Y du poste A du réseau privé sur le port 443. Il existe plusieurs problèmes à résoudre : 1) Le poste A n est pas visible depuis le réseau public (on accède seulement au serveur Kwartz). 2) Le port 443 est utilisé par le serveur Kwartz pour son Extranet et ne peut donc être utilisé. Résolution : Nous allons mettre en place une redirection de port stipulant que le trafic arrivant au serveur Kwartz sur le port X (nous utiliserons un port non utilisé du serveur : 5555 par exemple) sera redirigé vers le poste A (IP 192.168.1.100) sur le port 443. Formation des PRTICE Page 3 / 5 Pôle pédagogique du DAIP - 14/09/2015
La mise en place de cette règle est illustrée ci-dessus et donne au final : La redirection d adresse réseau (NAT : Network Address Translation) Le pare-feu permet de créer des règles de redirection d adresse réseau. Le but ce cette fonctionnalité et de permettre à un ou plusieurs équipements (donc une ou plusieurs adresses IP) de dialoguer avec une ou plusieurs machine d un réseau différent (donc une ou plusieurs adresse IP de ce réseau). Exemple : Si l on est amené à connecter un réseau secondaire sur le serveur, il faut savoir que, par défaut, tous les trafics inter-réseau sont interdits. De ce fait, si un poste X (IP : 192.168.3.254/24) du réseau privé secondaire doit accéder uniquement aux ressources du poste A (IP : 192.168.1.100) du réseau privé il faudra mettre en place une translation d adresse réseau qui permettra de rediriger le flux réseau. La règle créée s affiche. Formation des PRTICE Page 4 / 5 Pôle pédagogique du DAIP - 14/09/2015
Il faut noter que les règles créées peuvent concerner les adresses ou les réseaux. Formation des PRTICE Page 5 / 5 Pôle pédagogique du DAIP - 14/09/2015