Forum Mac Os X server

Forum francophone sur les technologies serveur d'Apple
 
AccueilAccueil  FAQFAQ  RechercherRechercher  S'enregistrerS'enregistrer  MembresMembres  GroupesGroupes  Connexion  

Partagez | 
 

 Mise en place du VPN

Voir le sujet précédent Voir le sujet suivant Aller en bas 
Aller à la page : 1, 2, 3, 4, 5  Suivant
AuteurMessage
titounes
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 80
Age : 42
Localisation : Paris
Date d'inscription : 15/10/2008

MessageSujet: Mise en place du VPN   Mer 20 Oct - 10:47

Bonjour,

Je possède un mac mini sous Snow Leopard Serveur 10.6.4.

Actuellement je m'en sert pour faire du partage de fichier en SMB, AFP et FTP au sein de mon réseau local.

J'aimerai offrir la possibilité à certain utilisateur de ce connecter au serveur depuis l'extérieur, et a moi même à tout mon LAN.

J'ai donc lu tout les différents poste au sujet de la mise en place d'un VPN, et je commence à le mettre en place, et bien sur les questions et les problèmes commence.

J'ai ajouté le service VPN en L2TP, d'après ce que j'ai compris c'est le plus sécurisé et il fonctionne pour des utllisateurs windows ou mac. Je l'ai testé avec mon macbook en mis connectant depuis mon LAN et pas de problème.

Maintenant reste a y accéder depuis l'extérieur.

Pour info voilà comment et stucturé mon LAN :

J'ai en local une cinquantaine de poste utilisateur mac et pc tous configuré en IP fixe sur le réseau 192.168.0.0/24

J'ai 2 Livebox pro, qui font office de routeur l'une en 192.168.0.1 et l'autre en 192.168.0.2 seul une des 2 fait du DHCP sur la place 1892.168.0.150 à 192.168.0.160 pour certain poste nomade.
Pourquoi 2 connection vous me direz, tout simplement parce que nous étions 2 sociétés sur deux LAN séparé et nous avons simplement raccordé nos switch,
donc certain poste sont configuré sur l'une ou l'autre des livebox, cela permet de répartir la charge des connexions internet sur 2 connexions.
Voila pour mon réseau.

J'ai lu dans un post (ici), que via une connexion via une Livebox il fallai metre mon mac mini dans la DMZ pour que cela fonctionne, il faut donc que je mettes en route le firewall du mac mini. Et la déjà mes première question.

J'ai toute les données de l'entreprise sur le mac mini et cela me stress un peu de le mettre en DMZ, donc ma première question est-il dangereux de le mettre en DMZ avec pour seul firewall celui du mac mini ? Est t'il suffisamment efficace ? faut t'il envisager un vrai firewall matériel ?

En attendant je suis en train de configurer le FireWall du mac mini, et la je ne comprends pas certaine chose.
Voila ce que j'ai fait :
J'ai créer 3 groupes d'adresse : any ; 192.168.0.0/24 pour le réseau local ; 192.168.0.4 pour moi
Au niveau des service j'ai sélectionné :
"Autoriser uniquement le traffic vers ces ports " en ne cochant aucune case pour any
"Autoriser tout le trafic" pour 192.168.0.0/24 et 192.168.0.4

Je lance le firewall et la je ne peut plus me connecter via l'Admin serveur depuis mon poste sur le réseau local, je peut faire du partage écran me connecter en AFP ou SMB. Auriez vous une idée ?
Si je désactive le firewall, je peut mis reconnecter. L'admin Serveur ce lance bien, mais mon serveur reste grisé.

Je vais commencer a tester le VPN depuis l'exterieur, je vous reposerai certainement d'autre question très bientôt.

par avance merci.
Christophe
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
titounes
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 80
Age : 42
Localisation : Paris
Date d'inscription : 15/10/2008

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 10:49

Désolé, j'ai du faire une fausse manip, j'ai posté 2 fois le même post. Si un admin peut supprimer ce poste.
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Franck Mereo (zekiller28)
Admin
avatar

Nombre de messages : 3030
Age : 43
Localisation : Paris
Date d'inscription : 09/10/2006

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 11:01

Hello Christophe,

le Firewall du MacMini est bon pas de souci de ce coté-là…

Avant de mettre ton serveur en DMZ de ton routeur, essaye d'ouvrir les ports correspondants à ton VPN pour voir, car moi j'ai une LiveBox Pro et pas eu besoin de mettre mon serveur en dmz pour accéder à mon VPN…
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
titounes
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 80
Age : 42
Localisation : Paris
Date d'inscription : 15/10/2008

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 11:42

Merci de ta réponse rapide.

Avant de voir ta réponse, j'ai mis le mac mini en DMZ et la connexion VPN c'est effectué avec succès, c'est déjà un bon début.

Pour faire la configuration que tu me dit, il faut que je mette le pare-feu de la Livebox sur "minimum" et dans la partie Configuration -> Avancée -> Routeur, j'ajoute les ports de mon VPN vers mon serveur, c'est bien ça ?

Autres question par rapport à cela, en terme de sécurité quel différence il y a entre mettre le mac mini en DMZ et utiliser le firewall du mac mini et la solution que tu me propose ?


Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Mout
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 701
Age : 35
Localisation : Ain
Date d'inscription : 04/06/2010

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 11:42

Salut,

Quand je me suis mis au VPN, j'ai commencé par le L2TP, et je n'ai pas eu besoin de DMZ.
Tu as juste à forwarder 2 ports vers Mini et c'est bon. et du coup, tu n'as plus besoin du parefeu de Mini.
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Mout
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 701
Age : 35
Localisation : Ain
Date d'inscription : 04/06/2010

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 11:44

titounes a écrit:
Autres question par rapport à cela, en terme de sécurité quel différence il y a entre mettre le mac mini en DMZ et utiliser le firewall du mac mini et la solution que tu me propose ?

en DMZ, le Mini recupère tout ce qui arrive sur la Livebox. et logicièlement, Mini doit faire le tri. est-ce autorisé ou non. ca use des ressources.
hors DMZ, le Mini ne recoit que ce dont il a besoin. le tri, c'est la livebox qui s'en charge. "ce paquet, c'est pour personne, on jette." "ah, ce paquet, c'est de la connexion VPN, c'est pour Mini, on envoie !"

en DMZ, si le parefeu de Mini a des failles (il n'en est pas exempt...), on peut arriver à les exploiter et faire de ton serveur ce qu'on veut.


Dernière édition par Mout le Mer 20 Oct - 11:46, édité 1 fois
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Franck Mereo (zekiller28)
Admin
avatar

Nombre de messages : 3030
Age : 43
Localisation : Paris
Date d'inscription : 09/10/2006

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 11:45

MacMini en DMZ : tous les flux sont redirigés vers ton MacMini, tu peux éventuellement être victime d'une attaque type DOS, Sinon c'est ton routeur qui bloquera les flux et n'autorisera que ceux que tu as choisis à passer vers le MacMini… Ceci dit si ton routeur n'a pas de protection contre les attaques type DOS, il se bloquera de la même manière que ton serveur…
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Mout
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 701
Age : 35
Localisation : Ain
Date d'inscription : 04/06/2010

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 11:47

Franck Mereo (zekiller28) a écrit:
MacMini en DMZ : tous les flux sont redirigés vers ton MacMini, tu peux éventuellement être victime d'une attaque type DOS, Sinon c'est ton routeur qui bloquera les flux et n'autorisera que ceux que tu as choisis à passer vers le MacMini… Ceci dit si ton routeur n'a pas de protection contre les attaques type DOS, il se bloquera de la même manière que ton serveur…
et il vaut mieux que ce soit la livebox qui tombe que ton Mini. d'autant que t'as une deuxieme livebox !
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Franck Mereo (zekiller28)
Admin
avatar

Nombre de messages : 3030
Age : 43
Localisation : Paris
Date d'inscription : 09/10/2006

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 11:49

Oui mais un seul port Ethernet sur le MacMini donc même avec une 2e LB elle prendra pas le relais automatiquement en cas de "chute" de la première LB.
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
titounes
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 80
Age : 42
Localisation : Paris
Date d'inscription : 15/10/2008

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 12:16

J'ai ouvert les ports 1701 et 500 en UDP et la connexion VPN a très bien fonctionné.

Par contre, je n'arrive pas acceder à mes données en AFP.

Je fais sur la mac distant, menu Aller -> Se connecter au serveur et je tape afp://192.168.0.50 mais cela ne fonctionne pas.

le serveur VPN ma bien attribué le 192.168.0.41

je cherche je vous tiens au courant de mon avancement.
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Mout
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 701
Age : 35
Localisation : Ain
Date d'inscription : 04/06/2010

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 12:26

Franck Mereo (zekiller28) a écrit:
Oui mais un seul port Ethernet sur le MacMini donc même avec une 2e LB elle prendra pas le relais automatiquement en cas de "chute" de la première LB.
euh... pardon ? j’espère encore que le mini est connecté à un switch ! la DMZ ne change rien !

ce que tu peux faire, c'est laisser Mini gérer le DHCP, mettre tous les clients en DHCP, et ainsi si LB1 tombe, pousser le changement de passerelle pour qu'elle devienne LB2.
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Franck Mereo (zekiller28)
Admin
avatar

Nombre de messages : 3030
Age : 43
Localisation : Paris
Date d'inscription : 09/10/2006

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 12:38

Mout a écrit:
Franck Mereo (zekiller28) a écrit:
Oui mais un seul port Ethernet sur le MacMini donc même avec une 2e LB elle prendra pas le relais automatiquement en cas de "chute" de la première LB.
euh... pardon ? j’espère encore que le mini est connecté à un switch ! la DMZ ne change rien !
Pas dit ça car le routeur peut faire switch pour une infra perso ça le fait… Mais effectivement ça serait pas mal d'avoir un vrai switch digne de ce nom Very Happy

Mout a écrit:
ce que tu peux faire, c'est laisser Mini gérer le DHCP, mettre tous les clients en DHCP, et ainsi si LB1 tombe, pousser le changement de passerelle pour qu'elle devienne LB2.
Donc pas automatique… Sinon un routeur avec 2 entrées WAN et une gestion load balancing qui va bien…
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
titounes
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 80
Age : 42
Localisation : Paris
Date d'inscription : 15/10/2008

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 12:54

Y a quelque chose que je ne comprends pas, je me connecte en VPN depuis l'extrieure (un mac sur une liaison Free) sur mon serveur VPN la connexion ce passe bien.

J'essaie de faire un Ping sur le serveur en 192.168.0.50 et voila ce que j'obtiens dans ipfw.lop :
Oct 20 11:39:40 cgpi-associes ipfw[170]: 65534 Deny ICMP:0.0 192.168.0.50 192.168.0.42 out via ppp1

alors que si je vais la même chose sur un mac dans le réseau local j'obtien :
Oct 20 11:40:50 cgpi-associes ipfw[170]: 12300 Accept ICMP:8.0 192.168.0.4 192.168.0.50 in via en0

Pourquoi le firewall bloque t'il au mac en VPN ?
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Franck Mereo (zekiller28)
Admin
avatar

Nombre de messages : 3030
Age : 43
Localisation : Paris
Date d'inscription : 09/10/2006

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 12:56

Déjà coupe le service firewall de ton serveur pour faire tous tes tests de VPN…
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
titounes
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 80
Age : 42
Localisation : Paris
Date d'inscription : 15/10/2008

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 15:22

En coupant le Firewall du mac mini, tout fonctionne a merveiile, comme ci j'était dans mon réseau en local.


Par contre j'aimerai bien le relancer, mais la je ne sait pas trop comment faire pour que cela ne me bloque pas.
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Franck Mereo (zekiller28)
Admin
avatar

Nombre de messages : 3030
Age : 43
Localisation : Paris
Date d'inscription : 09/10/2006

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 15:27

Oui le Firewall est un Service ultra sensible de MacOS X Serveur… Je te suggère de bien lire la doc avant de te lancer dans son paramétrage… Lors de tes tests, reste prés de ton serveur car si tu bosses à distance, tu as des chances de bloquer l'accès distant à ton serveur et donc de te retrouver bloqué…
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
titounes
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 80
Age : 42
Localisation : Paris
Date d'inscription : 15/10/2008

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 15:58

Quand tu me parle de doc, tu parle de quel doc ?
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Franck Mereo (zekiller28)
Admin
avatar

Nombre de messages : 3030
Age : 43
Localisation : Paris
Date d'inscription : 09/10/2006

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 16:01

Ben celle d'Apple… Tu pensais à laquelle toi ?
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
titounes
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 80
Age : 42
Localisation : Paris
Date d'inscription : 15/10/2008

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 16:05

En fait sur le site d'apple il y en a beaucoup : http://images.apple.com/ca/fr/server/macosx/resources/documentation.html

tu me parle de laquelle ?

Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Franck Mereo (zekiller28)
Admin
avatar

Nombre de messages : 3030
Age : 43
Localisation : Paris
Date d'inscription : 09/10/2006

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 16:23

Celui-ci il me semble bien.
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Mout
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 701
Age : 35
Localisation : Ain
Date d'inscription : 04/06/2010

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 16:35

Le VPN L2TP, j'ai pu le mettre en place sns problème (et sans pare feu), alors que mon Mini n'est pas en DMZ. pourquoi t'embetes-tu ?

Tu sors Mini de la DMZ, et tu lui forwardes les ports suivants :
http://osxserver.forumpro.fr/services-reseau-f2/tester-sa-connexion-vpn-wan-depuis-le-meme-lan-t374-15.htm

Moi meme a écrit:
Je viens de trouver sur le site d'apple tout simplement !!!
http://support.apple.com/kb/HT3944?viewlocale=fr_FR
Il faut mapper 2 ports uniquement : le 500 en UDP, et le 4500 en UDP.
Je viens de virer tous les autres mappages (1701 et 47 inclus) et n'ai laissé que ces deux la, et c'est bon !!


Donc je récapitule :
pour un VPN L2TP-IPSec serveur sur MacOS X Serveur Snow Leopard (10.6), il faut mapper 500-UDP et 4500-UDP vers le serveur interne

pour d'autres serveurs ou d'autres protocoles, c'est peut-être différents.
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Franck Mereo (zekiller28)
Admin
avatar

Nombre de messages : 3030
Age : 43
Localisation : Paris
Date d'inscription : 09/10/2006

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 16:42

Perso je n'utilise pas le firewall de MacOS X Serveur non plus et je mappe les ports comme Mout qui est top (top mout-mout mouarf arf arf !)…
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Mout
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 701
Age : 35
Localisation : Ain
Date d'inscription : 04/06/2010

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 17:00

ben justement, pas comme moi ! J'ai voulu passer au PPTP parce que Windows XP ne gère pas L2TP en natif.
et pour faire marcher PPTP, il faut forwarder le protocole GRE
et pour forwarder GRE, sur freebox, pas le choix de la DMZ.
du coup, moi aussi je me bats avec le coupe feu ! Donc c'est pas si top moumout que ca !
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Franck Mereo (zekiller28)
Admin
avatar

Nombre de messages : 3030
Age : 43
Localisation : Paris
Date d'inscription : 09/10/2006

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 17:04

Je suis en train de terminer une application pour MacoS X Server, je ne peux donc pas trop m'interrompre ni corrompre ma machine de test pour l'instant, désolé de ne pas pouvoir t'aider plus en l'état…

Perso je n'utilise pas le routeur de Free, j'ai préféré en mettre un autre plus facilement administrable pour ma part…
Revenir en haut Aller en bas
Voir le profil de l'utilisateur
titounes
Serveur X 10.4
Serveur X 10.4
avatar

Nombre de messages : 80
Age : 42
Localisation : Paris
Date d'inscription : 15/10/2008

MessageSujet: Re: Mise en place du VPN   Mer 20 Oct - 17:34

Merci Franck, reste plus qu'a me pencher sur cette belle doc en anglais cyclops langue je parle courament Wink Embarassed
Mais bon y a pas le choix.
C'est quoi le routeur que tu utilises ?

Sinon pour répondre à Mout, mon serveur n'est plus dans la DMZ, je forward les 2 ports et cela marche parfaitement à partir du moment ou le coupe feu n'est pas activé.
Par contre je vais avoir des poste sur windows qui vont avoir besoin de ce connecter en VPN, donc d'apres ce que tu viens de me dire cela ne va pas être possible en L2TP, je vais devoir faire fonctionner le PPTP je vais donc me retrouver avec le même problème que toi.

Ce qui me laisse le plus perplexe c'est que mon Firewall et réglé pour accepter tout le traffic venant du réseau 192.168.0.0/24 alors pourquoi fait t'il une différence entre le mac en 192.168.0.45 qui est connecter en VPN depuis l'extrieure et le 192.168.0.4 qui ui est sur le réseau local. Même le ping ne passe pas, par contre chose étrange je peut me connecter a notre logiciel de base de donnée qui est sur un autre poste.





Revenir en haut Aller en bas
Voir le profil de l'utilisateur
Contenu sponsorisé




MessageSujet: Re: Mise en place du VPN   

Revenir en haut Aller en bas
 
Mise en place du VPN
Voir le sujet précédent Voir le sujet suivant Revenir en haut 
Page 1 sur 5Aller à la page : 1, 2, 3, 4, 5  Suivant
 Sujets similaires
-
» [Résolu]Code CSS cache widget - petit problème de mise en place
» [Résolu] Mise en place photo dans un post avec un smartphone ?
» Aide pour la mise en place d'un script
» Délais mise en place fibre dans immeuble
» Difficulté de mise en place du nouveau règlement

Permission de ce forum:Vous ne pouvez pas répondre aux sujets dans ce forum
Forum Mac Os X server :: Services réseau-
Sauter vers: