URL: https://linuxfr.org/forums/general-general/posts/serveur-ssh-sur-plusieurs-machines-dmz-firewall Title: Serveur SSH sur plusieurs machines, DMZ, Firewall Authors: lenamboa Date: 2009年06月09日T01:50:38+02:00 Tags: ubuntu Score: 2 Bonsoir tout le monde, Je suis en train de refaire mon réseau et cherche une solution à un problème somme toute assez simple, j'ai trouvé de la doc par RTFM, man et Google mais j'aimerai quand même avoir votre avis. J'ai donc une archi réseau classique : landebian ----|s | lanfreebsd----| wi |--------||interface1-FIREWALL-interface2||--wan(FREEBOX)---NAINTERNETTE lanubuntu ----| t | | lanxp ---------| ch | interface3 | | dmz - Un segment LAN : 4 machines dessus : Une debian, une freebsd, une ubuntu et une xp. (Pardon les modos, ne me banissez pas wink ) - Un firewall Monowall/freebsd, avec 3 interfaces : une LAN (vers un switch tout pourri pour mes 4machines lan), une WAN (vers le modem ilafri ilatoucompri) et une dmz. - Une dmz (avec un sous reseau différent du lan) donc dans laquelle il n'y a rien encore. Je voudrai avoir un accès ssh sur l'ensemble de mes 5machines (les 4 lan + la 5eme dmz) à partir de l'extérieur (à partir d'Internet). Et je ne veux pas mettre les machines à l'écoute sur des ports différents. Je vais donc avoir un accès direct depuis l'extérieur vers une seule machine, celle dans la dmz. (redirection du port22 de wan vers le 22 sur la machine en dmz). Et la vous me voyez venir, bien sur, avoir accès, à partir de la machine_dmz vers les 4machines lan en ssh. (c'est à dire sur le firewall, ouvrir le 22 de machine_dmz vers les 4machines lan). Lorsque j'aurai envie d'accéder à une machine sur le lan depuis l'extérieur en ssh, j'accéderai donc, d'abord, en ssh, à machine_dmz, puis depuis machine_dmz, en ssh, à la machine lan que je veux. Voila le topo en gros. C'est tout à fait CONTRE la philosophie d'une dmz et ouvre des brèches de sécurité que de faire comme j'ai dis : ouvrir des ports de dmz vers lan. Oui, c'est pas bien. Mais, je ne vois pas d'autres solutions. Quelqu'un aurait une idée ? Ou des avis ? Bien sur, sur la machine_dmz servant de "relai ssh", il n'y aura rien à part un tout petit système de base et un démon sshd, avec toutes les règles de firewall qui vont bien. Deuxième question (c'est les soldes, deux pour le prix d'une) : Je voudrais aussi mettre en place dans la dmz, un serveur de donnée pour partager mes données en FTP avec l'extérieur. Mais j'aimerai aussi pouvoir accéder à ces données depuis mon LAN (en mettant en place un partage NFS par exemple). Qu'en pensez-vous ? Est ce une bonne idée de faire comme ca? Ou alors c'est mieux d'avoir un backup sur le lan des données en question et d'utiliser plutot le backup ? Dans ce cas, on a juste déplacé le problème : comment faire le backup sans autoriser des accès dmz vers lan... ? Merci d'avoir tenu la lecture jusque là ;-) et pour votre aide surtout.