route

GIP – Calculateur de protocole internet – dimensionner son réseau IPV4

GIP, un utilitaire qu'il est bon de connaître pour determiner sa topologie réseau IPV4 sous GNU/Linux est gip :

Capture GIP

GIP permet de calculer simplement les éléments composant son réseau, en determinant la classe, le masque de sous-reseau, et la plage IP adaptée aux besoins.

Determiner des tranches adaptées permet d'affecter un routage adapté à votre réseau, spécialement dans le cas d'installations multi-sites ! En effet, pour supporter le routage, comme par exemple au travers de VPN, il est nécessaire que les différents sites ne soient pas sur le même sous réseau, ceci afin de déterminer des routes par défaut pour chaque sous-reseau cible.

Ainsi, les passerelles, ou les machines avec les routes enregistrées seront capable de communiquer simplement au travers d'un VPN, via des routeurs/passerelles.

Petit rappel, l'utilisation des classes IP est normalisée, et on ne peut utiliser que des classes "privées" pour un usage local. En utilisant une classe publique, votre réseau "masquerait" toute une partie du net, laquelle serait alors inaccessible.

Les classes privées sont :
10.0.0.0/8 (Classe A)
172.16.0.0/12 (Classe B)
192.168.0.0/16 (Classe C)

Plus d'informations ici :
http://fr.wikipedia.org/wiki/Adresse_IP#IPv4
http://www.commentcamarche.net/contents/internet/ip.php3#adresses-ip-reservees
http://code.google.com/p/gip/

Loading

Tags: , , , , , , , ,

samedi, octobre 9th, 2010 GNU - Linux, Technologie Aucun commentaire

Firewall iptables : Rediriger un port vers un autre

Pour plusieurs raisons, on peut avoir besoin de rediriger un port vers un autre, pour permettre par exemple, d'acceder à un service sur plusieurs ports sans avoir à changer la configuration du service.

Ici je veux permettre l'utilisation du smtp (port 25, sur le port 26) :

Dabord, autoriser la connexion au port voulu :
en tcp :
[bash]iptables -A INPUT -p tcp –dport 26 -j ACCEPT[/bash]
en udp :
[bash]iptables -A INPUT -p udp –dport 26 -j ACCEPT[/bash]

Puis rediriger le port vers celui du service concerné (ici le SMTP 25) :
[bash]iptables -t nat -A PREROUTING -i eth0 -p tcp –dport 26 -j REDIRECT –to-port 25
iptables -t nat -A PREROUTING -i eth0 -p udp –dport 26 -j REDIRECT –to-port 25[/bash]

Et voilà ! Tout le traffic arrivant sur le port 26 sera renvoyé en local sur le 25. On pourra ainsi contourner un blocage du port 25 chez certains opérateurs pour l'envoi des mails, en utilisant le port 26.

Ensuite, par exemple, nous avons une machine sur notre reseau qui heberge un serveur web (port 80), et on souhaite rediriger tout le traffic du port 80 vers cette machine. Voici la règle qui permet de faire ça :
Autoriser les connexions au port voulu (sur la machine frontale) :
[bash]iptables -A INPUT -p tcp –dport 80 -j ACCEPT[/bash]
Interception de tous les paquets entrant sur eth0, et on les renvoie sur 192.168.1.2 :
[bash]iptables -t nat -A PREROUTING -j DNAT -i eth0 -p tcp –dport 80 –to-destination 192.168.1.2[/bash]
Traitement des réponses et masquage des paquets de la machine interne, comme etant emis de la notre :
[bash]iptables -t nat -A POSTROUTING -j MASQUERADE -o eth0 -p tcp –dport 80 -d 192.168.1.2[/bash]

Sources et références :

http://www.debian-administration.org/articles/73
http://aide.sivit.fr/index.php?2007/04/04/172-redirection-de-ports-avec-iptables
http://www.cyberciti.biz/faq/linux-port-redirection-with-iptables/
http://www.go2linux.org/iptables-port-26-redirection-accept-email-on-another-port
http://www.lea-linux.org/documentations/index.php/Reseau-secu-iptables

Loading

Tags: , , , , , , , , ,

samedi, octobre 9th, 2010 GNU - Linux, Paranoïa, Technologie 4 Comments