Rejoindre un domaine depuis une autre interface du Firewall

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. Une description est donnée sur le portail phénIXUS : http://www.ixus.net/ipcop/.

Rejoindre un domaine depuis une autre interface du Firewall

Message par nckd » 02 Avr 2013 15:24

Bonjour à tous,


Afin que tous le monde puissent comprendre je vais tenter de décrire au mieux mon architecture dans un premier temps, puis le(s) problème(s) que je rencontre.


Materiel:
- Des postes clients (win 7, vista, win8).
- Firewall IPCOP 2.0.6
- Serveur 2003 avec AD, controleur de domaine (nom de domaine: ADtest.local)


Configuration du firewall (ipcop 2.0.6):


Interface Rouge: coté Internet (donc vers mon routeur FAI)
Interface Verte: réseau local, @réseau: 10.101.0.0/16 @interface: 10.101.0.1
Interface Bleu: réseau local restreint (j'en reparle après), @réseau: 10.104.0.0/16, @interface: 10.104.0.1
Interface Orange: pas de rapport avec le(s) problème(s) donc osef.



Alors pour le réseau sur l'interface Bleu, c'est le réseau où les développeurs pourrons utiliser Internet. Mais ne pas avoir accès aux serveur qui son situer dans le réseau Vert SAUF l'active directory afin qu'il puisse se loggé.


Coté restrictions, sur toutes les interfaces sont en mode "fermée", donc rien n'est autorisé.



Les besoins sont les suivants:


- Réseau Vert doit avoir accès aux services suivants (http, https, imap, imaps, pop3, pop3s, smtp, dns)
Les utilisateurs sont loggés sur le domaine, et peuvent allez sur Internet, utiliser leur messagerie.


- Réseau Bleu doit avoir accès au services suivants (http, https, dns)
Donc allez sur Internet tranquille.
Mais ils doivent être loggué sur le domaine. Du coup j'ai ajouter les services suivants (ldap, ldaps, epmap, kerberos, microsoft-ds, msft-gc et msft-gc-ssl). Cette liste que j'ai pris sur le site de microsoft.



J'ai donc réalisé une matrice de flux entre les interfaces: désolé c'est pas super beau :(



Services utilisés IP Source Port Source IP Destination Port Destination Valeur


Ipcop https 10.101.0.10 (admin) * 10.101.0.1 (ipcop) TCP 8443 autoriser
Ipcop https * * 10.101.0.1 (ipcop) TCP 8443 refuser


Http 10.104.0.0/16 * * TCP 80 autoriser
Https 10.104.0.0/16 * * TCP 443 autoriser
DNS 10.104.0.0/16 * IP DNS TCP/UDP 53 autoriser


Http 10.101.0.0/16 * * TCP 80 autoriser
Https 10.101.0.0/16 * * TCP 443 autoriser
POP3 10.101.0.0/16 * 178.xxx.xxx.xxx TCP 110 autoriser
POP3 SSL 10.101.0.0/16 * 178.xxx.xxx.xxx TCP 995 autoriser
SMTP 10.101.0.0/16 * 178.xxx.xxx.xxx TCP 587 autoriser
IMap 10.101.0.0/16 * 178.xxx.xxx.xxx TCP/UDP 143 autoriser
IMap SSL 10.101.0.0/16 * 178.xxx.xxx.xxx TCP 993 autoriser
DNS 10.101.0.0/16 * IP DNS TCP/UDP 53 autoriser


LDAP 10.104.0.0/16 * 10.101.0.5 (serveur ldap)TCP/UDP 389 autoriser
LDAP SSL 10.104.0.0/16 * 10.101.0.5 TCP/UDP 636 autoriser
DNS 10.104.0.0/16 * 10.101.0.5 TCP/UDP 53 autoriser
EPMAP (RPC EMC)10.104.0.0/16 * 10.101.0.5 TCP/UDP 135 autoriser
Msft-GC 10.104.0.0/16 * 10.101.0.5 TCP/UDP 3268 autoriser
Msft-GC-SSL 10.104.0.0/16 * 10.101.0.5 TCP/UDP 3269 autoriser
Kerberos 10.104.0.0/16 * 10.101.0.5 TCP/UDP 88 autoriser
Microsoft-ds 10.104.0.0/16 * 10.101.0.5 TCP 445 autoriser



Service Miscrosoft-ds = SMB, DFS, LsaRPC,Nbtss, NetLogonR, SamR, SrvSrc


Voila ma matrice. Donc j'ai mis en place ces règles sur mon IPCOP.


Résultat:


Réseau Vert:
Toutes les entités présentes dans ce réseau on bien accès seulement aux services autoriser a passer le parfeu. Pas de ftp, pas de icmp.
Les utilisateurs peuvent accéder au domaine.


Réseau Bleu:
L'accès restreint à Internet est bien en place.
Par contre ils ne peuvent pas joindre le Domaine...


Aurais-je oublier des ports à ouvrir ? Ou une fausse manip quelque part ?


Question: Comment faire pour que mes machines coter Réseau Bleu puissent rejoindre le Domaine ?



En espérant avoir été assez clair, je suis dispo si vous voulez des précisions et vous remercie d'avance pour les réponses que ce soit des critiques ou des propositions ;)


Cordialement,



Nckd.
nckd
 
Message(s) : 9
Inscription : 08 Jan 2013 09:33

Re: Rejoindre un domaine depuis une autre interface du Firew

Message par Franck78 » 03 Avr 2013 23:15

Hello,

Personne ne va reproduire ta plateforme pour essayer et voir ce que tu ne dis pas....

Ça marche pas, ça veut rien dire.
Tu débranches le câble réseau bleu et tout s'écroule. Pourtant tout est bon et la config décrite ici n'apporte rien à la solution du problème.

Donc tu testes pour trouver quel protocole coince.
En commençant par la base !

ping du serveur AD par son IP, puis son nom ....
et la litanie des outils microsoft pour vérifier tout et n'importe quoi
'google joindre un domaine AD derrière un routeur'

Tu peux même commencer par une règle du genre 'Tout laisser de BLEU vers VERT' histoire de ne pas rajouter de problèmes potentiels de filtrage.


Franck
Franck78
 
Message(s) : 525
Inscription : 11 Sep 2011 16:04
Localisation : France

Re: Rejoindre un domaine depuis une autre interface du Firew

Message par nckd » 04 Avr 2013 08:25

Bonjour,

le ping fonctionne, pas de soucis. Lors de la tentative de connexion au domaine depuis un poste situé dans la zone bleu, j'avais l'erreur "Serveur RPC non disponible".
Le port RPC étant dynamique, j'ai modifié la base de registre du serveur afin d'avoir un port fixe (supérieur a 5000). Puis j'ai ajouter une règle avec le port RPC.
Cela a résolu le problème.

Néanmoins un nouveau problème se présente lorsque je refais une tentative de connexion au domaine. L'erreur est la suivante:

"Le mappeur de point final n'a plus de point final disponible."

A priori c'est un autre service qui doit être activé sur le serveur, j'ai vérifier et les services sont a priori lancé correctement. Je ne sais pas trop d’où peut provenir le problème.

PS: le "tout laisser passer Bleu <=> Vert" fonctionne parfaitement. Mais a terme le but est de restreindre l'accès des utilisateurs Bleu exclusivement au serveur AD, les données étant confidentiel sur d'autre serveur ils n'ont pas a y avoir accès.
nckd
 
Message(s) : 9
Inscription : 08 Jan 2013 09:33

Re: Rejoindre un domaine depuis une autre interface du Firew

Message par Franck78 » 06 Avr 2013 12:47

A priori c'est un autre service qui doit être activé sur le serveur, ne colle pas avec ton autre affirmation tout laisser passer Bleu <=> Vert" fonctionne parfaitement

Tu ne peux pas courir deux lièvres en même temps ! Soit c'est le réseau (transport) entre client et serveur, soit le logiciel.

Tu disposes de tcpdump pour diagnostiquer la couche réseau/transport !
Franck78
 
Message(s) : 525
Inscription : 11 Sep 2011 16:04
Localisation : France

Re: Rejoindre un domaine depuis une autre interface du Firew

Message par foxgnome » 02 Mai 2013 10:45

Bonjour,

Juste une précision, wins est bien activé sur le serveur Windows ? son IP est bien renseignée sur le client ?
Je dis cela car dans mon cas j'ai du faire ça pour joindre un PC en Green au serveur qui se trouvait en Red (Samba en l’occurrence)
PS: le Red c'était le réseau de l'université ;-)

Amitiés à Franck.
foxgnome
 
Message(s) : 1
Inscription : 30 Avr 2013 15:40


Retour vers ipcop

Qui est en ligne ?

Utilisateur(s) parcourant ce forum : Aucun utilisateur inscrit et 1 invité

cron