Signature IP Unique

Bonjour,
Voici un schema de la situation :

Je vous explique la situation.
Tout se passe sur un LAN d’entreprise donc là, je ne sors pas vers internet.
D’un coté, on a des clients (sur la photo, il y en a que 2 mais en réalité, beaucou plus :smiley: )
Ces clients se connectent à un serveur web et un serveur ftp partenaire sur le lan pour récupérer des infos.
Ce partenaire ayant ce serveur web et ftp, mets devant lui un firewall qui fait un filtrage d’@IP.
Le soucis est que si des clients, ne sont pas enregistrés sur le firewall alors ils ne peuvent pas récupérer les infos sur les serveurs. Normal ! :laughing:

Ce que je souhaite faire, c’est mettre quelque chose entre les clients et le firewall. Les clients passent par ce quelque chose et en sortant de ce quelque chose, les clients prennent tous l’@IP de ce quelque chose et au niveau du pare feu du partenaire, celui-ci ne voit plus qu’une seule @IP, donc ça résoud le probleme de filtrage.
Alors pour l’instant, j’ai trouvé 2 solutions qui marchent.

Mise en place d’un proxy apache2 sous une machine linux. Le firewall ne voit que l’@IP du proxy donc c’est OK
Mise en place d’une machine linux avec des règles de NAT iptables. Le firewall ne voit que l’@IP de la machine linux donc c’est OK aussi.

Maintenant, je vous pose la question : Y-a t’il d’autres possibilités ???
merci d’avance

moi je vote pour la solution 1

acceder au serveur HTTP du partenaire via un reverse proxy apache sur ton LAN. comme ça une seule adresse IP entre et sor via le FW.

et c’est plus secure pour le partenaire car une seule machine accede réellement chez lui

++

oui pour moi aussi c’est la meilleure solution que j’ai trouvé.
Mais y’en a t’il d’autres ? (même si elles sont moins bien, c’est pour faire un comparatif)

Ils sont si nombreux les clients que tu ne puisses pas mettre les IPs qui vont bien dans le parefeu ?

oui ça aurait été la solution, mais je ne peux pas toucher à la configuration du firewall. Et oui les clients (en réalité des serveurs) sont très nombreux. C’est un énorme réseau d’entreprise

Je dis ptet une connerie mais il n’y aurait pas un moyen d’attribuer une IP à un groupe ?
Il suffirait ensuite, de placer les gens_qui_vont_bien dans ce groupe.

ça ne me dis pas grand chose. Je sais pas si cest possible mais ça pourrait etre une solution.

Sous ShoreWall on peux attribuer des @IP à un groupe comme cela :

/etc/shorewall/hosts
#ZONE HOST(S)
zone1 eth0:192.168.1.3, 192.168.1.4

Tu pourrais peut-etre t’en inspirer :wink: