reseau:stormshield:fiche2
Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| reseau:stormshield:fiche2 [2021/09/13 23:02] – [Mise en oeuvre de la traduction d’adresses pour l’accès à Internet (NAT/PAT)] techer.charles_educ-valadon-limoges.fr | reseau:stormshield:fiche2 [2026/05/07 16:58] (Version actuelle) – techer.charles_educ-valadon-limoges.fr | ||
|---|---|---|---|
| Ligne 43: | Ligne 43: | ||
| Un message de reconnexion peut s’afficher, | Un message de reconnexion peut s’afficher, | ||
| * Procédez de manière identique pour les deux autres interfaces à configurer. | * Procédez de manière identique pour les deux autres interfaces à configurer. | ||
| + | |||
| + | |||
| ===== Route par défaut ===== | ===== Route par défaut ===== | ||
| + | |||
| + | |||
| La configuration de la passerelle par défaut de votre pare-feu SNS doit pointer la passerelle du réseau NatNetwork de VirtualBox | La configuration de la passerelle par défaut de votre pare-feu SNS doit pointer la passerelle du réseau NatNetwork de VirtualBox | ||
| * Cliquez sur **Configuration / Réseau / Routage** onglet **Routes statiques IPv4** : | * Cliquez sur **Configuration / Réseau / Routage** onglet **Routes statiques IPv4** : | ||
| {{ : | {{ : | ||
| * Cliquez sur l' | * Cliquez sur l' | ||
| + | |||
| {{ : | {{ : | ||
| ===== Mise en oeuvre de la traduction d’adresses pour l’accès à Internet (NAT/PAT) ===== | ===== Mise en oeuvre de la traduction d’adresses pour l’accès à Internet (NAT/PAT) ===== | ||
| + | |||
| Pour le LAB, nous considérons le réseau externe inter-entreprises comme un réseau public dans lequel aucune adresse IP privée n’est tolérée. De plus, la passerelle du réseau NatNetWork est connecté à internet via une interface autre que celles utilisées dans l’architecture du LAB. | Pour le LAB, nous considérons le réseau externe inter-entreprises comme un réseau public dans lequel aucune adresse IP privée n’est tolérée. De plus, la passerelle du réseau NatNetWork est connecté à internet via une interface autre que celles utilisées dans l’architecture du LAB. | ||
| * Ouvrez le menu **Configuration / Politique de sécurité / Filtrage et NAT.** : | * Ouvrez le menu **Configuration / Politique de sécurité / Filtrage et NAT.** : | ||
| + | |||
| {{ : | {{ : | ||
| + | |||
| Dans les pare-feux SNS, les règles de filtrage et de NAT (traduction d’adresses) sont regroupées sous une même politique. | Dans les pare-feux SNS, les règles de filtrage et de NAT (traduction d’adresses) sont regroupées sous une même politique. | ||
| Ligne 68: | Ligne 76: | ||
| <WRAP center round todo> | <WRAP center round todo> | ||
| - | **Étape 1 : ** Copiez la politique de filtrage/ | + | |
| + | **Étape 1 :** | ||
| + | Copiez la politique de filtrage/ | ||
| La démarche est présentée ci-après. | La démarche est présentée ci-après. | ||
| + | |||
| </ | </ | ||
| + | |||
| * Dans la liste déroulante des politiques de sécurité, choisissez (10) Pass all. Cette politique laisse explicitement passer tous les flux. | * Dans la liste déroulante des politiques de sécurité, choisissez (10) Pass all. Cette politique laisse explicitement passer tous les flux. | ||
| + | |||
| {{ : | {{ : | ||
| + | |||
| * Cliquez sur **Éditer** puis **copier vers** et choisir une politique vide (par exemple **Filter 05**). | * Cliquez sur **Éditer** puis **copier vers** et choisir une politique vide (par exemple **Filter 05**). | ||
| + | |||
| {{ : | {{ : | ||
| + | |||
| * Cliquez **Sauvegarder les modifications…**. | * Cliquez **Sauvegarder les modifications…**. | ||
| * Dans la liste déroulante des politiques de sécurité, choisissez la politique **(05) Pass all**. | * Dans la liste déroulante des politiques de sécurité, choisissez la politique **(05) Pass all**. | ||
| * Cliquez **Éditer** puis **Renommer** et renommez-là en **AgenceX**, | * Cliquez **Éditer** puis **Renommer** et renommez-là en **AgenceX**, | ||
| * Cliquez le bouton **Appliquer** puis **Activer la politique** **AgenceX**. | * Cliquez le bouton **Appliquer** puis **Activer la politique** **AgenceX**. | ||
| + | |||
| {{ : | {{ : | ||
| + | |||
| La politique **AgenceX** est activée : | La politique **AgenceX** est activée : | ||
| + | |||
| {{ : | {{ : | ||
| <WRAP center round todo> | <WRAP center round todo> | ||
| - | **Étape 2** : Ajoutez une règle de NAT afin que les machines de votre réseau interne (**Network_in**) puissent accéder au réseau externe (**Firewall_Out**) sans que leur IP ne soit visible (DNAT). | + | **Étape 2** : Ajoutez une règle de NAT afin que les machines de votre réseau interne (**Network_in**) puissent accéder au réseau externe (**Firewall\_Out**) sans que leur IP ne soit visible (DNAT). |
| Testez l’accès au réseau externe et l’accès à Internet depuis votre poste sur le réseau interne **IN** de votre agence. | Testez l’accès au réseau externe et l’accès à Internet depuis votre poste sur le réseau interne **IN** de votre agence. | ||
| Ligne 92: | Ligne 111: | ||
| </ | </ | ||
| - | La règle de **NAT dynamique** est créée avec le bouton **Nouvelle règle / règle de partage d’adresse source (masquerading)** qui ajoute automatiquement la plage de ports **ephemeral_fw** au niveau du port source dans le trafic après traduction ce qui génère aléatoirement un numéro de port pour chaque nouvelle connexion et la rend moins prédictible. | + | La règle de **NAT dynamique** est créée avec le bouton **Nouvelle règle / règle de partage d’adresse source (masquerading)** qui ajoute automatiquement la plage de ports **ephemeral\_fw** au niveau du port source dans le trafic après traduction ce qui génère aléatoirement un numéro de port pour chaque nouvelle connexion et la rend moins prédictible. |
| * Dans votre politique **(5) AgenceX**, sélectionnez l’onglet NAT puis **Nouvelle règle / règle de partage d’adresse source (masquerading)** | * Dans votre politique **(5) AgenceX**, sélectionnez l’onglet NAT puis **Nouvelle règle / règle de partage d’adresse source (masquerading)** | ||
| + | |||
| {{ : | {{ : | ||
| - | Une nouvelle règle non activée apparaît avec des valeurs par défaut any, any. Dans la section **Trafic après translation**, | + | |
| + | Une nouvelle règle non activée apparaît avec des valeurs par défaut any, any. Dans la section **Trafic après translation**, | ||
| La configuration du **Trafic original (avant translation)** permet de renseigner les valeurs des paramètres avant traduction (par défaut any, any) : | La configuration du **Trafic original (avant translation)** permet de renseigner les valeurs des paramètres avant traduction (par défaut any, any) : | ||
| Ligne 107: | Ligne 128: | ||
| * Double-cliquez sur une zone vide de la règle pour ouvrir la fenêtre de configuration détaillée. | * Double-cliquez sur une zone vide de la règle pour ouvrir la fenêtre de configuration détaillée. | ||
| * Cliquez l’onglet à gauche **Source Originale**. | * Cliquez l’onglet à gauche **Source Originale**. | ||
| + | |||
| {{ : | {{ : | ||
| - | | + | |
| + | | ||
| * Cliquez l’onglet du menu de gauche **Destination Originale**. | * Cliquez l’onglet du menu de gauche **Destination Originale**. | ||
| * Cliquez sur **Any** et avec la flèche choisir **Internet** ; laissez **Any** pour le port de destination. | * Cliquez sur **Any** et avec la flèche choisir **Internet** ; laissez **Any** pour le port de destination. | ||
| + | |||
| {{ : | {{ : | ||
| Ligne 118: | Ligne 142: | ||
| En effet, les flux d’administration seront de fait également natés vers l’interface **OUT** qui l’interprètera comme une tentative d’intrusion et les bloquera. | En effet, les flux d’administration seront de fait également natés vers l’interface **OUT** qui l’interprètera comme une tentative d’intrusion et les bloquera. | ||
| </ | </ | ||
| + | |||
| <WRAP center round info> | <WRAP center round info> | ||
| Vous pouvez sécuriser davantage cette règle en choisissant l’interface de sortie. | Vous pouvez sécuriser davantage cette règle en choisissant l’interface de sortie. | ||
| </ | </ | ||
| + | |||
| * Cliquez l’onglet **Configuration avancée** et sélectionnez **out** dans **Interface de sortie**. | * Cliquez l’onglet **Configuration avancée** et sélectionnez **out** dans **Interface de sortie**. | ||
| + | |||
| {{ : | {{ : | ||
| - | | + | |
| + | | ||
| * Dans **Port source translaté**, | * Dans **Port source translaté**, | ||
| + | |||
| {{ : | {{ : | ||
| + | |||
| * Cliquez l’onglet du menu de gauche **Protocole**, | * Cliquez l’onglet du menu de gauche **Protocole**, | ||
| + | |||
| {{ : | {{ : | ||
| + | |||
| * Cliquez sur l’onglet du menu de gauche **Options** ; cela permet de tracer le trafic qui correspond à la règle de traduction dans le journal de connexions. Laissez **standard**. | * Cliquez sur l’onglet du menu de gauche **Options** ; cela permet de tracer le trafic qui correspond à la règle de traduction dans le journal de connexions. Laissez **standard**. | ||
| + | |||
| {{ : | {{ : | ||
| + | |||
| L’onglet **Options** permet également d’activer le NAT dans le tunnel IPSec (voir VPN IPSec). | L’onglet **Options** permet également d’activer le NAT dans le tunnel IPSec (voir VPN IPSec). | ||
| * Cliquez **OK** pour sauvegarder les modifications de la règle de NAT dynamique que vous venez de créer. | * Cliquez **OK** pour sauvegarder les modifications de la règle de NAT dynamique que vous venez de créer. | ||
| * Dans la colonne **État**, sélectionner avec la flèche **Définir l’état on**. La règle passe à **on**. | * Dans la colonne **État**, sélectionner avec la flèche **Définir l’état on**. La règle passe à **on**. | ||
| + | |||
| {{ : | {{ : | ||
| + | |||
| * Cliquez **Appliquer** puis **Oui, Activer la politique** puis confirmer. | * Cliquez **Appliquer** puis **Oui, Activer la politique** puis confirmer. | ||
| + | |||
| {{ : | {{ : | ||
| + | |||
| <WRAP center round info> | <WRAP center round info> | ||
| NB : l’accès à Internet est normalement possible via la passerelle du réseau NatNetwork si la traduction PAT est configurée comme ci-dessus. | NB : l’accès à Internet est normalement possible via la passerelle du réseau NatNetwork si la traduction PAT est configurée comme ci-dessus. | ||
reseau/stormshield/fiche2.1631566958.txt.gz · Dernière modification : 2021/09/13 23:02 de techer.charles_educ-valadon-limoges.fr
