Aller au contenu
  • Pas encore inscrit ?

    Pourquoi ne pas vous inscrire ? C'est simple, rapide et gratuit.
    Pour en savoir plus, lisez Les avantages de l'inscription... et la Charte de Zébulon.
    De plus, les messages que vous postez en tant qu'invité restent invisibles tant qu'un modérateur ne les a pas validés. Inscrivez-vous, ce sera un gain de temps pour tout le monde, vous, les helpeurs et les modérateurs ! :wink:

Messages recommandés

Posté(e)
Ce ne sont pas des ports mais des numéros de protocole IP (TCP = protocole 6, UDP = protocole 17, ICMP = protocole 1,....)

 

Le MISC de ce mois ci est consacré aux VPN. Dans celui-ci, on peut trouver une fiche technique de configuration d'IPSEC sous Windows 2000. (/pub off)

 

Outill d'administration "stratégie de sécurité locale" => stratégie de Sécurité IP. ça permet de configurer un firewall rudimentaire avec ou sans utilisation d'IPSEC

 

Une piste à vérifier également: le fait d'utiliser un Win2000 en passerelle active le service Routage et Accès Distant. Un coup d'oeil dans sa configuration pourrait t'apporter quelque solution

Ok ca explique pourquoi je ne pouvais pas changer tout ca !! :-P

 

La lecture de MISC a été interressante même si j'ai pas tout compris....:-P

 

Sinon pour les régles que j'ai faites plus haut ca ne fonctionne pas, on tente toujours d'arriver chez moi via ce foutu VPN (mais d'ou peut il sortir celui là !!!).

C'est bien: source:Internet, Destination: n'importe laquelle, Temps n'importelequel aussi. (pour être sûr que ca ne passait pas j'ai fait ca mais ca n'a rien donné).

 

Pour les outils d'admin je dois dire que j'ai pas compris oiu je dois agir, j'ai l'impression en tout cas que windows "passe devant" le firewall pour ce genre de protocole là, ce qui empeche ZA d'intercepter et bloquer en amont ces tentatives.

 

Bref c'est lourd, bref je suis pas encore sorti d'affaire, bref j'en ai appris plein grâce à vous :-P.

 

Bref j'ai besoin d'aide pour voir comment configurer win:

 

Ce que j'ai fait: Stratégie de sécurité IP>Sécuriser le serveur>ajouter et là je cale.

 

Vu que je suis en IP dynamique y a pas moyen de spécifier une adresse ip web...

Donc je spécifie aucun tunnel>accés distant>sécurité kerberos 5> là on me demande un nom de domaine>y en a pas normal.

 

Pour les protocole à bloquer on me propose ICMP (ca sert pas à grand chose à part aux ping FAI ca non ??) ou tout trafic IP> donc tout trafic IP, sécurité requise.

 

Voilà la règle est fixée. On va voir ce que ca donne.

 

Sio plantage hésitez pas à me sermoner !! :-(

 

Bouili qui apprend contraint et forcé les régles su rézo....:P

Posté(e)

ok je pense avoir trouvé comment règler définitivement ce problème:

Dans ZA,

menu "firewall", onglet "expert"

il faut créer une règle en cliquant sur le bouton "ajouter".

On lui donne un nom (par ex: bloquer VPN),

etat "activé",

action "bloquer",

suivi "Alerte et historique",

source "n'importe lequel",

destination "poste de travail",

temps "n'importe lequel".

Il reste alors a configurer le protocole : pour cela :

dans le champ protocole choisir "ajouter un protocole" .

On choisit ensuite un protocole "TCP et UDP", auquel on donne un nom

dans le champs description "VPN",

port de destination "autre" et "4662" ,

port source "autre" et "1723".

Et voilà : en fait cette règle devrait bloquer toutes les tentatives TCP et UDP en provenance du port 1723 (celui utilisé en VPN).

je teste toute l'apres midi et je te dis si j'ai des alertes

Posté(e) (modifié)

Je fais aussi, mais bloquer le 4662 ca risque de poser de problèmes à mon application.... :-(

 

:-P

 

edit: apparement pas de soucis. je verrais en rentrant si j'ai de jolis pop up de ZA ou rien !!

 

Merci

 

Un pack de :P virtuel pour un creusage de tête bien réel !!

Modifié par bouli
Posté(e)

j'ai meme fait un test comme ceci :

port de destination "autre" et "1-65535" , au lieu de 4672 seul

 

et ca fonctionne pour l'instant, pas d'alerte en vu de la part de ZA

Posté(e)

Pour le moment ca roule aussi.

 

C'est vrai que c'est pas plus mal d'interdire la plage IP compléte... :P

 

4662 ou 4672??

 

En tout cas pas d'alerte de mon côté non plus, pourtant je fais pas mal de requêtes. Touchons du bois !

Posté(e)

oups boulette :-(

4662, fote de frappe de ma part :-P

 

merci pour la :P

 

() finallement on peut parler de tous sur le forum, en fait tout dépend de : comment c'est écrit, interpréter ou compris :-P

Posté(e) (modifié)

me voici de retour,

en triffoullant dans ZA, tu peux appliquer la regle directement sur le programme

 

tu vas dans l'onglet programme =>tu choisis le programme qui va bien =>clic droit =>Options=>regle experte => et la tu mets la regle citée plus haut

et l'intérêt, c'est qu'elle ne fonctionne que pour ce programme

 

voila

 

() sinon, toujours pas d'alerte

Modifié par tesgaz
Posté(e)

Je vois que ce post a pas mal avancé depuis ma dernière intervention :-(

 

Ce que je n'arrive pas à comprendre (ou à vous faire comprendre..) c'est pourquoi vous vous escrimez à définir des ports pour un traffic VPN....

 

Par définition, un VPN est crypté et encapsulé dans un autre protocole IP.

Le firewall ne peut pas regarder ce qu'il y a dans les paquets encapsulés, notamment les ports sources et destination de l'application qu'on fait transiter par le VPN, parce qu'ils sont cryptés et que le Firewall ne partage pas la clé/le secret pour rendre tout ce charabia en clair (heureusement encore, à quoi ça servirait sinon...).

 

la TCP 1723 n'est pas cryptée et ne concerne que le contrôle de connexion pour la liaison GRE.

 

//le baudet qui fait du VPN ? :P

Posté(e)

Salut Greywolf,

en fait ZA bloque deja la connexion par VPN quand le programme veut y accéder, la solution que l'on cherche, c'est comment éviter d'avoir les messages d'alertes, donc le faite d'établir une regle à priori, supprime cette fameuse alerte, et pour l'instant ca à l'air de marcher

Rejoindre la conversation

Vous publiez en tant qu’invité. Si vous avez un compte, connectez-vous maintenant pour publier avec votre compte.
Remarque : votre message nécessitera l’approbation d’un modérateur avant de pouvoir être visible.

Invité
Répondre à ce sujet…

×   Collé en tant que texte enrichi.   Coller en tant que texte brut à la place

  Seulement 75 émoticônes maximum sont autorisées.

×   Votre lien a été automatiquement intégré.   Afficher plutôt comme un lien

×   Votre contenu précédent a été rétabli.   Vider l’éditeur

×   Vous ne pouvez pas directement coller des images. Envoyez-les depuis votre ordinateur ou insérez-les depuis une URL.

  • En ligne récemment   0 membre est en ligne

    • Aucun utilisateur enregistré regarde cette page.
×
×
  • Créer...