quel proxy pour une entreprise - réseaux et sécurité - Linux et OS Alternatifs
Marsh Posté le 11-06-2004 à 14:21:34
squid a mon avis, mais pour AD il faudra matter un peu plus en profondeur que mes connaissances
Marsh Posté le 11-06-2004 à 14:29:29
est-il possible d'envisager une debian + squid + samba
samba pour récuperer les comptes AD et permettre de générer les authentifications automatiquement?
Marsh Posté le 11-06-2004 à 14:32:53
krapaud a écrit : est-il possible d'envisager une debian + squid + samba |
Absolument
Marsh Posté le 11-06-2004 à 14:33:44
Et comme je suis de bonne humeur :
http://www.hacom.nl/~richard/software/smb_auth.html
Marsh Posté le 11-06-2004 à 14:33:49
Package: libpam-smbpass |
Marsh Posté le 11-06-2004 à 14:36:13
ok cool, ça me retire une punaise dans l'oreiller.
bon je vais essayer de regarder ça.
2 questions pratique :
- pour un novice en linux, combien de temps prévoir pour installer/configurer complètement la solution avant sa mise en production?
- comment sont gérés les filtres web et comment sont-ils mis à jour?
Squid permet-il également de faire du filtre de protocole (suppression du P2P par ex)?
Marsh Posté le 11-06-2004 à 14:44:25
Difficile de dire combien de temps ca va te prendre. Autant l'installation va etre vite faite, merci debian, autant apres...
Faut gérer le souci de l'auth, les ACL etc...
J'aurais bien du mal à estimer ca, meme pour moi.
Si tu veux filtrer le web, regarde du coté de squidGuard, ca sera peut etre plus adapté (c'est un module qui s'ajoute).
Marsh Posté le 11-06-2004 à 14:44:42
il faut installer squidguard
utiliser l'auth smb_auth dans squid
pour l'install: 5 min sous debian,
pour la config... bah c'est pas si compliqué...
allez zou: http://christian.caleca.free.fr/sq [...] dguard.htm
Marsh Posté le 11-06-2004 à 14:53:47
AirbaT a écrit : Difficile de dire combien de temps ca va te prendre. Autant l'installation va etre vite faite, merci debian, autant apres... |
oui je veux le filtrage de contenu et le filtrage de port.
Contenu avec une définition de catégories et des exceptions et des mises à jour de la base de données
Port avec la définition de protocoles d'accès uniques sur le port 80 par ex.
Et comment ça marche squid avec les streaming realplayer par ex?
Marsh Posté le 11-06-2004 à 14:57:18
watcho a écrit : il faut installer squidguard |
merci.
en fait il n'existe pas de base de données pré-conçue tel qu'il en existe dans websense ou dans surfcontrol par exemple?
Marsh Posté le 11-06-2004 à 14:57:35
krapaud a écrit : Et comment ça marche squid avec les streaming realplayer par ex? |
Bin le streaming utilise d'autres ports, donc tu les ouvres ou tu les fermes, mais je doutes qu'on puisse les gérer avec le proxy.
Marsh Posté le 11-06-2004 à 14:59:25
krapaud a écrit : merci. |
si, pour le porno c'est sur. Apres ca depend ce que tu veux filtrer.
Marsh Posté le 11-06-2004 à 15:07:26
Jar Jar a écrit : Bin le streaming utilise d'autres ports, donc tu les ouvres ou tu les fermes, mais je doutes qu'on puisse les gérer avec le proxy. |
avec mon précédent système : checkpoint + isa/surfcontrol c'était impossible d'avoir le streaming sans bypasser le proxy
c'est pour ça que je me pose la question.
Marsh Posté le 11-06-2004 à 15:07:52
AirbaT a écrit : si, pour le porno c'est sur. Apres ca depend ce que tu veux filtrer. |
porno, webmail, gambling, violence, ...
Marsh Posté le 11-06-2004 à 15:09:20
krapaud a écrit : avec mon précédent système : checkpoint + isa/surfcontrol c'était impossible d'avoir le streaming sans bypasser le proxy |
Comme je ne sais pas ce que sont checkpoint, isa et surfcontrol, je vais sûrement tomber à côté, mais tu es sûr que ce système ne se contente pas de forwarder les ports correspondant au streaming ?
Marsh Posté le 11-06-2004 à 15:13:31
checkpoint = firewall
isa = proxy Microsoft
surfcontrol = surcouche de filtrage web + catégories pour ISA
le proxy devait pourtant laisser passer mais ça n'a jamais marché.
Marsh Posté le 11-06-2004 à 15:15:20
krapaud a écrit : porno, webmail, gambling, violence, ... |
outil de MAJ : http://rath.ca/Linux/refreshSG/index.shtml
les blacklists : http://www.squidguard.org/blacklist/
Marsh Posté le 11-06-2004 à 15:17:35
arf je découvre refreshSG
Tant pis, mon script bash + cron doit faire aussi bien
Marsh Posté le 11-06-2004 à 15:19:11
Installe aussi Webmin pour paramétrer et administrer le proxy depuis un navigateur et un poste quelconque.
A+
Marsh Posté le 11-06-2004 à 15:20:19
JPA a écrit : Installe aussi Webmin pour paramétrer et administrer le proxy depuis un navigateur et un poste quelconque. |
webmin ça pue. SSH est largement suffisant.
Marsh Posté le 11-06-2004 à 15:31:35
krapaud a écrit : en tout cas je ne veux ni mandrake ni gentoo |
Pourtant, les outils de base en ligne de commande sont les mêmes.
Et puis une Mandrake configurée avec squid + shorewall, ça prend vraiment pas longtemps à installer (y compris en permettant le streaming realvideo etc.).
Marsh Posté le 11-06-2004 à 15:31:43
black_lord a écrit : outil de MAJ : http://rath.ca/Linux/refreshSG/index.shtml |
yes!
merci!!
Marsh Posté le 11-06-2004 à 15:32:03
JPA a écrit : Installe aussi Webmin pour paramétrer et administrer le proxy depuis un navigateur et un poste quelconque. |
houla je n'ai que des mauvais retour de webmin
Marsh Posté le 11-06-2004 à 15:33:03
Sagittarius a écrit : Pourtant, les outils de base en ligne de commande sont les mêmes. |
mandrake 7 était bien, depuis je trouve ça hyper merdique. Très pratique pour de la bureautique mais si tu as kde 3.1 et que tu fais les mises à jour de sécurité ça plante kde
Marsh Posté le 11-06-2004 à 15:34:14
webmin par ssl en limitant à certaines ip la maitenance, c'est toujours un outil de plus.
Personnellement, je le trouve plutôt pas mal.
Marsh Posté le 11-06-2004 à 15:41:20
ReplyMarsh Posté le 11-06-2004 à 15:58:09
ah ok, j'croyais qu'il était accessible à tous.
Bon bah j'vais regarder ça, si j'peux mettre un linux ça serait cool
Marsh Posté le 11-06-2004 à 17:40:54
krapaud a écrit : ah ok, j'croyais qu'il était accessible à tous. |
En général les logiciels libres sont plutôt pas mal conçus, leurs concepteurs ayant déterminé à l'avance nombre de nos besoins et travaillé souvent gracieusement pour y répondre. Il peut s'avérer que certaines fonctionnalités viennent à manquer, mais rien n'empêche de mettre alors la main à la pâte.
Bonne continuation sous GNU/Linux
Marsh Posté le 11-06-2004 à 17:56:44
je ne suis pas developpeur so
par contre linux / gnu etc... je connais, j'ai ma débian depuis belle lurette et j'étais sous mandrake 6 il y a qq années mais je connais comme utilisateur c'est tout
Marsh Posté le 11-06-2004 à 18:37:07
krapaud a écrit : mandrake 7 était bien, depuis je trouve ça hyper merdique. Très pratique pour de la bureautique mais si tu as kde 3.1 et que tu fais les mises à jour de sécurité ça plante kde |
j'ai une 5.3 dans un coin
Marsh Posté le 12-06-2004 à 10:06:00
krapaud a écrit : checkpoint = firewall |
checKpoint travaille maintenant en couche 7 aussi ... (filtrage smtp et etc etc ..) ...... c plus qu'un firewall maintenant comme bcp de matos d'ailleurs (style switch ou routeur qui bossent now dans les couches 4 etc )
ISA = internet acceleration server (il combine MS proxy et LE firewall MS ) c donc un pure equivalent de squid+squidguard avec l'interoperabilité total avec l'AD.
a mon ancienne boite on avait squid+squidguard (pour isa j'ai eu le cours cad 7 jours + le mcp associé ... c une usine a gaz : les debut serieux de MS en secu quoi )
je pense que suid peut taper dans l'ad sans pb pour ce que tu veux faire, avec notre webmail on ouvrait les boite aux lettre exchange 2000 (donc en ad le coco) donc ca doit forcément marcher , et sans samba !!
Par contre je ne saurais que trop te conseiller de mettre du radius en place !!
car tu interrogeras directement ton ad depuis le proxy et ca c pas secure du tout, si tu peux eviter donc ...
Marsh Posté le 12-06-2004 à 10:09:09
krapaud a écrit : je ne suis pas developpeur so |
TIPS important :
veilles bien, sur ton serveur proxy, à dimensionner avantageusement ton /var ( endroit ou se place les log par defaut) car un proxy sa trace bcp de chose et donc les log se charge tres vite.
Pour les blacklists tu as des sites trés bien fait et l'integration a squidguard est tres aisé
Marsh Posté le 13-06-2004 à 13:50:53
fioul666 a écrit : checKpoint travaille maintenant en couche 7 aussi ... (filtrage smtp et etc etc ..) ...... c plus qu'un firewall maintenant comme bcp de matos d'ailleurs (style switch ou routeur qui bossent now dans les couches 4 etc ) |
une licence radius c'est quand même sérieusement cher
mais de toute façon coté sécurité si je prends du linux je pourrais prendre le risque de mettre un reverse proxy en tête de réseau et des firewall iptables à droite et à gauche
Marsh Posté le 13-06-2004 à 13:52:10
fioul666 a écrit : TIPS important : |
en fait pour les logs je ferais un dump régulier (je pense m'enregistrer à la CNIL avec un historique mensuel) donc ça devrait aller, à moins qu'il ne gonfle vraiment trop
Marsh Posté le 15-06-2004 à 14:02:53
krapaud a écrit : |
tiens une question me turlupine !
si on regarde les sites visites de nos employes si ils sont prevenus dans la charte info? faut il quand meme le declare a la CNIL ?
sinon pour le streaming et bien j arrive pas les stream real qui tape sur des serveurs rstp:// mais pour tout le reste c est good !
Marsh Posté le 11-06-2004 à 14:18:49
je cherche une solution linux avec un proxy cache qui me permette d'avoir des temps de réponse très corrects pour une activité en entreprise.
Pour l'instant j'opte pour une solution debian mais je ne suis pas figé sur celle-ci (en tout cas je ne veux ni mandrake ni gentoo). Pour le proxy je lis beaucoup de choses à propos de Squid notamment mais je n'ai pas suffisament de routeurs d'utilisateurs sur un réseau qui sans être haute disponibilité doit répondre dans un délai correct.
Autre chose je souhaiterais pouvoir permettre la navigation uniquement aux utilisateurs connectés sur le domaine AD 2000 ce qui suppose une validation du login depuis les informations comptable des clients et ce de façon transparente : inutile de préciser que je n'ai pas l'intention de contacter les quelques 250 utilisateurs pour leur demander leur mot de passe pour recréer leurs comptes ailleurs.
Voilà donc pour résumer :
linux + proxy
|
\_connecteur LDAP / AD 2000
merci!