Bonjour à tous, voila quelque temps que je souhaite mettre en place une architecture réseau sécure en plus de mon réseau local géré par ma Freebox révolution. Sachant que celle ci ne possède pas d’outils poussés comme peut le faire Debian avec Iptables, je souhaite segmenter mon réseau et faire de mon serveur Debian un FW/routeur passerelle pour mon deuxième sous réseau.
Petit Topo :
|--> 3 PC (DHCP) |--> 1 PC
Routeur Freebox Révolution |--> Serveur DEBIAN |--> switch |--> 1 Serveur 2K8 (DNS, DHCP, AD)
(192.168.1.0) (192.168.3.0) |--> FreeNAS
|--> freePlayer HD en CPL
|--> PS3
Debian :
eth0 (rouge) 192.168.1.254
eth1 (vert) 192.168.3.254
Iptables :
[code]-P INPUT DROP
-P FORWARD ACCEPT
-P OUTPUT ACCEPT
Pas de filtrage sur l’interface de “loopback”
-A INPUT -i lo -j ACCEPT
Accepter le protocole ICMP (notamment le ping)
-A INPUT -p icmp -j ACCEPT
Accepter le protocole IGMP (pour le multicast)
-A INPUT -p igmp -j ACCEPT
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
serveur SSH joignable de l’extérieur
-A INPUT -p tcp --dport ssh -j ACCEPT
-A INPUT -p tcp --dports smtp,smtps,submission -j ACCEPT
-A INPUT -p tcp -m tcp --dport 53 -j ACCEPT
-A INPUT -p udp -m udp --dport 53 -j ACCEPT
Webmin joinable de l’exterieur
-A INPUT -p tcp -m tcp --dport 10000 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 10000 -j ACCEPT
-A INPUT -p tcp --dport domain -j ACCEPT
-A INPUT -p udp --dport domain -j ACCEPT
Web
-A INPUT -p tcp --dport http -j ACCEPT
-A INPUT -p tcp --dport https -j ACCEPT
-A INPUT -p udp -d 192.168.1.254 --dport mdns -j ACCEPT
-A INPUT -j LOG --log-prefix "paquet IPv4 inattendu "
-A INPUT -j REJECT
NAT
-A POSTROUTING -o eth0 -j MASQUERADE
-A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to-destination 192.168.3.1:80 (ip du serveur 2K8)[/code]
Dans ce cas j’utilise mon Serveur Debian pour faire office de Firewall, Passerelle, Routeur NAT.
Je ne veux pas mettre ma Freebox en mode bridge qui ne me permettrais plus d’utiliser les services vidéos liés.
Malgré tout ça je ne peux pas Pinger les postes sur mon réseau local rouge depuis le vert, n’y avoir de connexion internet.
Qu’en pensez vous ?