apache2, debian, intranet, reseaux [resolu] - réseaux et sécurité - Linux et OS Alternatifs
Marsh Posté le 02-02-2006 à 14:05:58
tu pourrai expliciter un peu comment et avec quels logiciels
tu a créé ton cluster? et de quel type est ton cluster?
pour accéder a ton apache, il suffit de taper
http://ip-de-ton-master
au prealable il faut demarrer le service apache.
et pour acceder a internet depuis ton master, il faut préciser
une passerelle/gateway (routage) puis renseigner les serveur dns
(celui qui resolvera les noms externes)
==>/etc/resolv.conf
Marsh Posté le 02-02-2006 à 16:59:02
Mon cluster est pas vraiment fait pour l'instant. J'ai juste relie les noeuds à mon master. Il sera fait avec clusterknoppix.
Sinon apache est demarrer, pas de souci. Qd je tape l'ip eth0 ou eth1 ou localhost sur le master; pas de souci ça marche, mais d'une autre machine non.
Sinon j'accede bien à internet depuis mon master.
Au faite, dans le reseau de l'entreprise, il y a un serveur où a été installé le dns, dhcp, etc. ce dhcp attibut une IP à mon master (sur lequel j'ai installé un autre dhcp et dns : bind9). Ce dernier se charge de generer les IP de mes noeuds. Tout est ok à se niveau.
Ainsi, j'accede à internet de mon master, de mes noeuds.
Le seul hic, c'est que je peux pas acceder à apache de mon master d'une autre becanne. Quanf je fais un ping 192.168.***.** (adresse du master) sur une autre machine, ça marche pas. Par contre ping 192.168.**.** d'un des noeuds, ça marche.
Je sais pas quoi faire!!
Dans mon /etc/resolv.conf, il lui demande d'aller sur l'IP du serveur gerant le reseau de la boite!
dans mon /etc/dhcp3/dhcpd.conf, j'ai bien un routeur :adresse IP de mon eth0 faisant le lien avec mes noeuds
help!!
Marsh Posté le 02-02-2006 à 17:00:23
desole pour le thread doublon, il a été redirigé deux fois!
Marsh Posté le 03-02-2006 à 10:38:58
Bah c'est à dire qu'on comprends rien à ton problème
Mais tout cela m'a l'air d'etre un problème de conf réseau
Marsh Posté le 03-02-2006 à 11:25:46
je suis pas tres doue en reseaux, d'ou ma demande d'aide ici.
Marsh Posté le 03-02-2006 à 13:09:21
Sinon je viens de remarquer un truc, je pense que mon souci doit etre tout bete, mais faut s'y connaitre, bref :
supposons machine1, une machine quelconque de l'entreprise.
sur machine1 : ping 192.168.100.80 ou ping 192.168.103.10 (IP du master)=> marche pas
sur machine1 : ping IP noeud1 => marche pas
sur master : ping IP machine1 => OK
sur noeud1 : ping IP machine1 => OK
Bizard non, ça veut dire que la connexion se fait bien dans un sens, mais pas dans l'autre. Que faut il changer? avez vous une idée? Qd on fait ping IP1, comment ça marche, quel est le deroulement de la commande, ou se font les interrogation exactement.
Merci!
Marsh Posté le 03-02-2006 à 13:11:00
Sont dans le meme sous-reseaux ? M'est avis que non.
Faut voir les tables de routages de tes machines.
Ptete un firewall sur ton maitre sinon ?
Marsh Posté le 03-02-2006 à 13:12:59
Un firewall peut tres bien autorisé un flux dans un sens et le refusé dans l'autre
Marsh Posté le 03-02-2006 à 13:19:22
e_esprit a écrit : Sont dans le meme sous-reseaux ? M'est avis que non. |
Ils sont dans le même reseau, comment je regarde les tables de routage?
Sinon j'avais mis un firewall sur mon master en effet, mais comment savoir s'il interdit un sens de communication?
merci à vous deux!
Marsh Posté le 03-02-2006 à 13:35:37
Code :
|
Que dois je comprendre?
Marsh Posté le 03-02-2006 à 13:37:15
ReplyMarsh Posté le 03-02-2006 à 13:40:58
bioinfo_djib a écrit : Table de routage IP du noyau
|
c'est ta table de routage
Marsh Posté le 03-02-2006 à 13:41:46
bioinfo_djib a écrit : iptables -L -v -n |
si tu as plein de ligne c'est que tu as mis en place des regles de firewall
copie/colle ici dans des balises fixed pour pas que ca soit affiché n'importe comment
Marsh Posté le 03-02-2006 à 13:47:03
voilà
Chain INPUT (policy DROP 8 packets, 688 bytes) |
Marsh Posté le 03-02-2006 à 13:47:43
c'est pas une balise fixed ca
edit: encore raté ca c'est une balise code, je te parlais du truc juste en spoiler et code (en gros ou il y a marqué fixe)
edit2: vala
Marsh Posté le 03-02-2006 à 13:50:23
Question: ou as tu chopé les scripts pour faire ton firewall ?
script d'arno ?
Marsh Posté le 03-02-2006 à 13:52:10
desactive ton ipchainstable
pour voir deja si ça vient de la, mais apparemment
tes tables de routage ne sont pas bonnes non plus
(mais ça je l'avais dejà proposé),
ta gateway est le broadcast
Marsh Posté le 03-02-2006 à 13:52:32
j'ai creer mon fichier via ce lien!
http://easyfwgen.morizot.net/gen/
Marsh Posté le 03-02-2006 à 14:00:12
le script que tu as généré tu l'as collé où ?
/chemin/vers/le/script stop
Marsh Posté le 03-02-2006 à 14:01:48
mon script genéré firewall.sh est rangé dans /etc/init.d/
Marsh Posté le 03-02-2006 à 14:07:59
bon j'ai stoppé mon firewall et là voici quelques surprises :
- Je ne peux plus me connecter à internet via mes noeuds (ping voila.fr marche plus)
- Par contre et bonne nouvelle, j'arrive bien à me connecter à mon master via une autre machine donc sur eth1 du master via un ping ou meme avec l'url.
Donc c'est bien le firewall!
Marsh Posté le 03-02-2006 à 14:21:28
memaster a écrit : desactive ton ip |
Ben si, elles ont l'air OK
Marsh Posté le 03-02-2006 à 14:30:19
Pour résumer :
=> Firewall sur la master activé
- Un ping IP cluster sur les machines de l'entreprise ou http://IP_de_mon_cluster ne fonctionne pas
- Un ping IP machine quelconque sur le cluster ou noeud fonctionne
=> Firewall sur la master stoppé
- Un ping IP cluster sur les machines de l'entreprise ou http://IP_de_mon_cluster fonctionne
- Un ping IP machine quelconque sur le cluster ou noeud ne fonctionne plus
Comment bien configurer le firewall alors
Marsh Posté le 03-02-2006 à 15:19:23
bioinfo_djib a écrit : Table de routage IP du noyau |
bizarre comme passerelle, non?
Marsh Posté le 03-02-2006 à 15:22:30
bioinfo_djib a écrit : Pour résumer : |
comment sont reliés tes noeuds de clusters?
de proche en proche?? ou sur un concentateur??
il faut activer la fonction de routage (fabriquer un pont entre eth1==>eth0) sur ton master et indiquer
a tous tes noeuds que la passerelle est ton master.
Marsh Posté le 03-02-2006 à 15:26:43
memaster a écrit : bizarre comme passerelle, non? |
Non, utiliser .1 ou .254 pour designer la passerelle c'est quelque chose de très courant
Marsh Posté le 03-02-2006 à 15:28:38
chaque noeud est relié à un switch (commutateur Powerconnect 5324), le master y est aussi relié et un cable reseau relie le master au dhcp du reseau centrale de l'entreprise
Comment activer la fonction de routage et fabriquer un pont entre eth1==>eth0
Marsh Posté le 03-02-2006 à 15:30:03
e_esprit a écrit : Non, utiliser .1 ou .254 pour designer la passerelle c'est quelque chose de très courant |
c'est pas tres cool secure de faire ça, cela facilite le taff du hacker moyen, moi j'essaye toujours de prendre un nombre "aleatoire" (et pas 1 ou 254). bon après, hein ce que j'en dit...
Marsh Posté le 03-02-2006 à 15:34:59
bioinfo_djib a écrit : chaque noeud est relié à un switch (commutateur Powerconnect 5324), le master y est aussi relié et un cable reseau relie le master au dhcp du reseau centrale de l'entreprise |
et donc ton seveur dhcp est aussi la passerelle vers l'exterieur
pour fabriquer un pont entre (tes noeuds==>ton-concentrateur==> ) eth1==>eth0 (==>serveur dhcp==>exterieur),
il faut utiliser les fonction NAT forward de iptables en gros, il faut
dire :
"toutes les ip de tes noeuds de cluster sont forwardés (ip masquerade) sur eth0"
Marsh Posté le 03-02-2006 à 15:38:30
memaster a écrit : c'est pas tres cool secure de faire ça, cela facilite le taff du hacker moyen, moi j'essaye toujours de prendre un nombre "aleatoire" (et pas 1 ou 254). bon après, hein ce que j'en dit... |
Je doute que cela arrete le hacker moyen, meme le petit
Marsh Posté le 03-02-2006 à 15:41:50
e_esprit a écrit : Je doute que cela arrete le hacker moyen, meme le petit |
je ne dit pas que cette seule mesure va suffire, mais il faut faire en sorte de réfléchir du début
et dans tous les détails d'un réseau.
Marsh Posté le 03-02-2006 à 15:42:59
bioinfo_djib a écrit : bah je fais quoi maintenant |
regarder les documentations d'iptables plus en détail
et construire les rêgles qui seont adaptées a ton réseau :
aller au boulot mon garçon...
Marsh Posté le 02-02-2006 à 13:44:17
Salut à tous,
Je suis en train de monter un cluster à plusieurs noeuds.
Mon cluster est constitué d'un master et de plusieurs noeuds. !!!!ce même cluster est dans un réseaux.
Debian est installé sur le master et ces noeuds.
Sur le master, j'ai installé apache2, dhcp3, et un DNS. Ainsi, mon master se charge de creer les adress IP de mes noeuds, c'est OK.
Mon master est relie au dhcp du reseau de ma boite, c'est ok.
Ainsi, je peux acceder au net via le master ou les noeuds.
Mon master à deux carte reseaux:
eth1 relié au dhcp du reseau
eth0 relié au commutateur reliant mes noeuds.
donc ifconfig me donne bien
Je sais pas comment faire pour que je puisse acceder à apache du master via d'autres becannes, et internet par la suite, car j'en aurais besoin plus tard.
Merci!
Message édité par bioinfo_djib le 06-02-2006 à 11:23:29