Des solutions alternatives à la MNF

Le MNF (Multi Network Firewall) est un des produits pare-feu les plus richement pourvus en fonctionnalités du marché. Il est basé sur un kernel Linux 2.4 sécurisé. Ce forum est également destiné à accueillir tous les posts concernants les distributions Mandriva (anciennement Mandrake)

Modérateur: modos Ixus

Messagepar lagaffes » 08 Mars 2007 13:27

Bonjour à tous,

Un petit up, pour savoir si quelqu'un a réussi à reconstruire une MNF2 à partir d'une distrib Mandriva normale ???

Et pour savoir pour les autres quel a été leur choix après leur réflexion.

Merci d'avance pour votre réponse :wink:
lagaffes
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 08 Mars 2007 13:16

Messagepar fabzz007 » 08 Mars 2007 16:38

Du coup quand c'était possible (DMZ + LAN + WEB) je suis suis lancé corps et âmes dans IPCOP... Vraiment très satisfaisant...

Et sur un site en particulier où là j'avais vraiment plusieurs lan je me suis basé sur une topologie à 2 firewall:
Code: Tout sélectionner

internet <--->modem<--->ipcop<---->dmz<--->isa server<---->lan1
                                                     <-----> lan2
                                                     <-----> lan3
Avatar de l’utilisateur
fabzz007
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 339
Inscrit le: 13 Mai 2004 14:36
Localisation: Lyon

Messagepar bmwsat » 12 Mars 2007 01:56

Bonjour,
je suis nouveau dans ce forum et ce sujet m'intéresse.
Que dites vous de la distribution proxmox firewall ou proxwall qui propose aussi une distribution dédiée à la messagerie (proxmox mailgateway)?
bmwsat
Matelot
Matelot
 
Messages: 1
Inscrit le: 12 Mars 2007 01:48

Messagepar jdh » 12 Mars 2007 02:13

La MNF est prévu pour plusieurs lan (d'où son nom !).

C'est de mon point de vue un (grand) avantage sur IPCOP figé à 5 interfaces (Red + Green + Orange + Blue + Violet).

De plus MNF est basé sur Shorewall, un (pseudo-)firewall remarquablement bien pensé et complet. En gros c'est BOT intégré !


Ce n'est pas les schémas à double firewall (de Fabzz) qui compense cette limitation, bien au contraire. D'autant que, d'un, cela suppose de maîtriser 2 firewalls différents (ce qui n'est pas facile), et de deux, ISA n'est pas plus plus prévu pour du multi-interfaces (sans compter la lourdeur d'écriture des règles ...). (Je l'ai déjà écrit mais pas de réponses ...)
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar psykolivier » 12 Mars 2007 11:18

Comme l'a dit moussgrd, mais apparemment ca vous est passé au dessus, essayez m0n0wall... j'en ai un sur i386, sur une carte CF de 32Mo, 3 cartes réseau sur un pII350 / 64Mo de RAM, c'est VRAIMENT excellent ! http://m0n0.ch/wall/
OpenBSD4
|
DMZ --- Debian Etch, RAID 1 - mail
LAN --- SuSE Linux x2

Drug is bad, m'key !
http://www.nosoftwarepatents.com/
Avatar de l’utilisateur
psykolivier
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 188
Inscrit le: 11 Sep 2004 12:12
Localisation: Camelot

Messagepar jdh » 12 Mars 2007 11:37

Bonjour Psykolivier !

En effet, je suis assez d'accord, mOnOwall ou son dérivé pfSense (que j'ai regardé) sont intéressants. (NB : pfSense s'il est dérivé de mOnOwall a des buts différents !!!)

pfSense a une superbe interface web, très homogène et intégrant TOUT ce qu'il faut sur un firewall (multi-zones). Je dirais qu'il y a même plus de fonctions qu'IPCOP : en fait c'est de nombreux add-ons qui sont déjà intégrés.

Cependant, Linuxien et iptablien depuis longtemps, j'éprouve une difficulté intellectuelle à passer à PF que je connais insuffisament malgré de nombreux articles lus à son sujet. Avec un peu de pratique, pourquoi pas !

Mais franchement, j'ai été impressionné (bluffé ?) par pfSense.

Il ne faut pas oublier que MNF c'est Linux + noyau optimisé + Shorewall + interface web + quelques outils (Squid et complément, DNS, DHCP, ...). Je me débrouille assez bien pour faire mon propre fw (sans l'optimisation du noyau qui serait pourtant nécessaire).

Ce qui compte c'est de maitriser son firewall, c'est à dire qu'il soit facile de créer les règles nécessaires. (Sans pour autant faire du pseudo-multi-zones en conditionnant chaque règle comme sur ISA).
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar fabzz007 » 12 Mars 2007 16:08

Pourquoi "pseudo multi-zone" d'isa ? je ne comprend pas trop cette critique... J'ai un isa avec 4 cartes réseaux. Ce ne sont pas des "pseudo" interfaces mais des interfaces biens véritables avec des règles et des stratégies différentes...
Je veux pas lancer une polémique juste comprendre... :oops:


Je ne savais pas que monowall permettait le multinetwork... J'irai donc jeter un oeil curieux à cette distrib dès que possible ;)

merci du tuyeau :D
Avatar de l’utilisateur
fabzz007
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 339
Inscrit le: 13 Mai 2004 14:36
Localisation: Lyon

Messagepar jdh » 12 Mars 2007 17:19

Comment ISA distingue les interfaces ?

Ne faut-il pas préciser dans chaque règle une range ip ? (alors qu'il serait bien plus simple de décrire les règles interface par interface).
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar Gandalf » 13 Mars 2007 11:14

Ah ça faisait longtemps que je n'étais pas passé, et quand ça parle de MNF je ne peux pas m'empêcher d'y mettre mon grain de sel !
J'en ai parcouru des distribs, et bien je n'ai jamais trouvé d'équivalent ( tout fait ) du MNF, qui reste pour moi une référence ( plusieurs MNF 1 et 2 en prod, dont certains depuis 3 ans sans soucis ).
Le MNF est véritablement modulaire, càd que si demain je veux ajouter ou supprimer une zone, c'est un jeu d'enfant, ce qui permet d'optimiser son architecture. En plus shorewall est LE must de cette distrib, on peut même créer des règles avec le fichier de conf sans se tromper. Le GUI est excellent, et les services annexes ( filtrage, DHCP ... ) sont bien pensés et pas trop nombreux ( en gros ils n'ont pas eu la bêtise d'intéger un serveur FTP comme dans certaines autres distribs ... ).
Le problème, c'est la politique obscure de Mandriva que j'ai déjà contacté plusieurs fois sans aucune réponse. Ca c'est beau tiens, et après ils s'étonnent que l'on bosse tous sur des Red Hat, bande de naze !
Je vais aller voir PFSense que je ne connais pas non plus, en espérant y trouver mon bonheur.

PS : ah oui j'oubliais ( et là je vais faire plaisir à jdh ) que MNF filtre en sortie, ce qui me semble être d'une logique absolue ! Z'avez déjà vu un Checkpoint qui laisse tout sortir ?
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

Messagepar fabzz007 » 13 Mars 2007 11:43

Gandalf>> J'en suis au même point que toi... Très satisfait de la mnf mais très TRES déçu de la politique de mandriva... dommage d'avoir d^abandonné cette solution...

jdh >> oui et non Car effectivement c'est par range d'IP mais en faîte tu créer un objet réseau qui contient le range d'ip et ensuite tu utilise cet objet dans tes règles ce qui au final revient au même que d'utiliser des règles par interface... sauf si tu change de plan d'adresse ip toutes les 5 minutes ;)

;)
Avatar de l’utilisateur
fabzz007
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 339
Inscrit le: 13 Mai 2004 14:36
Localisation: Lyon

Messagepar lagaffes » 13 Mars 2007 21:28

Bon je vais faire un test en essayant de recontruire ma MNF2 à partir d'une mandriva 2007 (vu qu'il y a toujours le package httpd2-natt de fournit, il y a peut être même une version française (on peu toujours rêver :lol: ).

Mais je pense que d'autres personnes on déjà dû essayé et que ça n'a pas marché :shock:

Sinon dans le pire des cas, je ferai un essai à base de Débian (où là je suis sûr que ça sera toujours gratuit et d'avoir des package à jour et sécurisé), en y ajoutant l'interface de nuface qui a l'air pas mal.

Je suis d'accord avec Gandal sur la MNF2 et sur Shorewall, c'est vraiment domage ce changement de politique.

Je vous tiens au courant bien sûr.

@+
lagaffes
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 08 Mars 2007 13:16

Messagepar jdh » 13 Mars 2007 22:19

Un bon filtrage c'est ET l'interface ET l'adressage réseau : que se passe-t-il si je configure un PC avec un adressage d'une autre interface ?

Je note que pas mal de solution (promox précédemment cité) semble issu de Shorewall comme MNF. Cela vaut le coup d'essayer ...
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar fabzz007 » 14 Mars 2007 10:01

jhd>> C'est vrai... perso j'utilise des vlan... ainsi je suis sûr que même en changeant d'adresse IP l'utilisateur ne peut pas accéder à une autre interface de l'ISA... et ainsi j'ai une aleterte de spoofing.
Avatar de l’utilisateur
fabzz007
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 339
Inscrit le: 13 Mai 2004 14:36
Localisation: Lyon

Messagepar lagaffes » 19 Mars 2007 20:26

Gandalf,

Peux-tu me dire si l'interface http-naat et ses composants ont évolué depuis sa sortie (ajout de fonctionnalités ...)

car j'ai trouvé ceci :

- httpd2-naat-0.8-10mdk.noarch
- naat-backend-0.8-37mdv2007.0.i586
- ...

Merci d'avance pour ta réponse :wink:
lagaffes
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 08 Mars 2007 13:16

Messagepar Gandalf » 20 Mars 2007 10:22

lagaffes a écrit:Gandalf,

Peux-tu me dire si l'interface http-naat et ses composants ont évolué depuis sa sortie (ajout de fonctionnalités ...)


Certainement, mais je ne peux pas te dire en quoi, car je ne m'y suis pas collé depuis quelques années !
/G.
Avatar de l’utilisateur
Gandalf
Amiral
Amiral
 
Messages: 1980
Inscrit le: 22 Août 2002 00:00
Localisation: Strasbourg

PrécédentSuivant

Retour vers Mandriva MNF & SNF

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité