Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    NAT et règles FW

    Scheduled Pinned Locked Moved Français
    13 Posts 2 Posters 4.7k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • C
      ccnet
      last edited by

      Ensuite, concernant le FW c'est pareil je sais pas trop comment "gongler" pour faire uen bonne config propre.

      Il n'existe aucune réponse à cette question. Une bonne configuration est celle qui répond à des besoins fonctionnels précis avec un niveau de sécurité donné.

      1 Reply Last reply Reply Quote 0
      • R
        raptor45
        last edited by

        Mais est-ce qu'il faut que j'utilise du NAT ou pas ?

        Ensuite pour la règle de firewall, je pensais à ceci :

        Proto: UDP
        interface : WAN
        source : client du LAN de droite
        dest : client du LAN de gauche
        port : 1284
        gw : default

        Qu'en pensez-vous ?

        raptor45.

        1 Reply Last reply Reply Quote 0
        • C
          ccnet
          last edited by

          Mais est-ce qu'il faut que j'utilise du NAT ou pas ?

          Toujours la même question : qu'avez vous besoin de faire …
          Le reste je n'en pense rien pour la raison déjà expliquée plus haut.

          1 Reply Last reply Reply Quote 0
          • R
            raptor45
            last edited by

            Ce que je veux faire c'est faire passer mon VPN par le firewall. Est-ce que la règle précédemment citée suffit ?

            raptor45.

            1 Reply Last reply Reply Quote 0
            • C
              ccnet
              last edited by

              Oui, pas besoin de NAT. Vous êtes sûr du port 1284 ?
              Comprenez bien que cette réponse ne vaut pas grand chose. Mais elle est fonction de ce que vous avez pu exprimer du besoin. En général on établit un vpn pour accéder à des serveurs, à des services. Pas pour traverser le firewall. Ne pas confondre objectif et méthode.

              1 Reply Last reply Reply Quote 0
              • R
                raptor45
                last edited by

                Bonjour,

                Oui je suis sur le port 1284.
                Elle ne veut peut-être pas grand chose à vos yeux mais pour moi si car je ne savais pas trop quoi faire avec le NAT. Pourtant je sais ce que c'est, j'ai lu de la doc dessus et sur ses différents modes de fonctionnement mais juste de la théorie ce n'est pas forcément évident. Au moins avec votre réponse, je ne vais toucher qu'au FW.

                Concernant le FW, la règle évoquée lors d'un précédent message est-elle bonne et suffisante ? Pour des raisons de sécurité j'ai aussi divisé le pool d'adresses desservies au VPN en /29; je pense que que c'est une bonne chose, non ?

                Et justement mon VPN est mis en place pour pouvoir accéder à la machine de gauche sur mon schéma réseau; comme si c'était un serveur. Je veux y accéder en accès bureau à distance et sniffer les trames au milieu du réseau WAN pour voir si les trames passent bien en UDP. Est-ce le milleur moyen de vérifier que ça passe bien par le VPN ?

                Concernant votre remarque:

                En général on établit un vpn pour accéder à des serveurs, à des services. Pas pour traverser le firewall.

                Il faut quand même bien une règle sur le FW pour sécuriser un peu le tout non ? Peut-être pourriez-vous m'éclairer sur ce point que je n'ai peut être pas bien compris ?

                raptor45.

                1 Reply Last reply Reply Quote 0
                • R
                  raptor45
                  last edited by

                  Je ne comprends vraiment pas tout là: je bloque tout sur les 2 FW des 2 PFSense mais j'arrive quand même à connecter mon client à mon serveur VPN !

                  Pouvez-vous m'expliquer svp ?

                  raptor45.

                  1 Reply Last reply Reply Quote 0
                  • R
                    raptor45
                    last edited by

                    Y a-t-il un temps de mise en place de la règle FW lorsqu'on vient de l'appliquer ? Ou bien est-ce impossible de faire du filtrage pour OpenVPN ? Je ne sais pas mais il doit y avoir un truc ! Je bloque tout sur tout, et le client VPN se connecte.

                    Pouvez-vous m'aider, m'éclairer svp ?

                    Merci d'avance.

                    raptor45.

                    1 Reply Last reply Reply Quote 0
                    • C
                      ccnet
                      last edited by

                      Puisque vous être en 1.2.3RC3 :
                      http://forum.pfsense.org/index.php/topic,16421.0.html
                      Tous les filtrages que vous pourriez mettre sur les interfaces wan ou lan pour un client vpn seront inopérants. Le trafic tunnel arrive sur wan, mais pas celui contenu dans le tunnel. N'oubliez pas que le trafic "utile"  est encapsulé dans le tunnel.

                      1 Reply Last reply Reply Quote 0
                      • R
                        raptor45
                        last edited by

                        Bonjour,

                        Merci pour votre aide. Donc d'après le lien que vous m'avez donné, je comprends qu'il faut que je crée une interface virtuelle OPT1 et que j'assigne dessus le TUN0. Est-ce que c'est bien ça ?

                        Si j'ai bien compris et que c'est bien ce que je dis, dans ce cas, je pourrai créer des règles de FW sur OPT1 et ça agira bien sur le tunnel VPN vu que ce sera assigné à TUN0.

                        C'est bien celà ?

                        J'attends votre retour.

                        raptor45.

                        1 Reply Last reply Reply Quote 0
                        • C
                          ccnet
                          last edited by

                          oui, c'esr cela.

                          1 Reply Last reply Reply Quote 0
                          • R
                            raptor45
                            last edited by

                            ok c ce que j'ai fais. Mais les règles que j'applique à l'interface OPT1 ne s'appliquent pas !

                            J'ai remarqué aussi que sur l'interface WAN si je bloque tout, mon client VPN se connecte quand même. Pouvez-vous me dire comment celà est possible svp ?

                            A partir de là ça débloquera peut etre mon souci de règles sur l'interface OPT1.

                            Merci d'avance.
                            raptor45.

                            1 Reply Last reply Reply Quote 0
                            • First post
                              Last post
                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.