• [^] # Re: ...reseau

    Posté par . En réponse au message reseau avec du dmz. Évalué à 1.

    De plus, je me permettrai d'ajouter que "et le wan dans la dmz pour aller dans le lan" est un morceau de phrase inquiétant...

    mais non, je suis juste déjà un peu trop loin dans le camboui:

    Dans une sécurité d'entreprise bien conçue, on ne donne JAMAIS un accès direct depuis le wan vers le lan, et s'il faut tout de même qu'on puisse accéder au lan depuis l'extérieur, on le fait via VPN, avec un gateway vpn qui lui se situe en DMZ.

    donc tu ne donnes pas accès à internet à ton lan ?
    bien sûr que si et tu autorises donc les accès pour le masquerading
    wan->lan ( c'est pour ça que je parlais de camboui).

    Il est bien évident que les communication wan-> lan ne doivent être autorisées que si elles ont été initiées depuis le lan (--state ESTABLISHED,RELATED pour parler iptables) ce que j'ai omis de préciser puisque je parlais de masquerading.

    - L'accès à internet via proxy ne serait-il pas à considérer? Les connexions directes sont plus difficiles à contrôler.

    on a parlé d'un firewall, le contrôle se fait dessus.
    Le proxy serait utile pour alléger l'utilisation de la liaison www par l'utilisation du cache et pas le contrôle des connexions qui serait redondant et source de problèmes.

    Tout le monde doit-il avoir accès à la mule, mns, bittorent, ou c'est juste pour surfer dans le cadre des activités professionnelles?

    attention, tu autorises du traffic wan-> lan par translation d'adresse là
    tu violes la dmz ;)