Onglet Firewall

Modèle de filtrage

Le modèle de filtrage doit être choisi en fonction du nombre d'interfaces activées et des services que l'on souhaite mettre en place.

Par convention le premier caractère des modèles de filtrage proposés est un chiffre qui correspond au nombre d'interfaces désirées.

Les modèles de zone par défaut proposés supportent jusqu'à 5 cartes réseaux :

  • 2zones : gestion d'une zone admin ou pedago sur eth1 ;

  • 2zones-amonecole : modèle spécifique au module AmonEcole (pedago sur eth1) ;

  • 3zones : gestion d'une zone admin sur eth1 et d'une zone pedago sur eth2 ;

  • 3zones-dmz : gestion d'une zone pedago sur eth1 et d'une zone DMZ publique pouvant accueillir un module Scribe sur eth2 ;

  • 4zones : gestion d'une zone admin sur eth1, d'une zone pedago sur eth2 et d'une zone DMZ publique pouvant accueillir un module Scribe sur eth3 ;

  • 5zones : gestion d'une zone admin sur eth1, d'une zone pedago sur eth2, d'une zone DMZ publique pouvant accueillir un module Scribe sur eth3 et d'une zone DMZ privée sur eth4.

Complément

Le modèle de zone proposés correspondent à un modèle de filtrage ERA. Les modèles de filtrage ERA sont la description de pare-feu enregistrés dans des fichiers XML situés par défaut dans le répertoire /usr/share/era/modeles/.

Truc & astuce

Avec ERA il est possible de créer un nouveau modèle personnalisé dans le répertoire /usr/share/era/modeles/. Celui-ci apparaîtra dans la liste des modèles proposés par défaut.

La variable Activer la gestion d'un Scribe dans la DMZ permet la prise en charge par bastion[1] des règles propres à la DMZ[2].

Exemple

Si l'on souhaite mettre en place l'architecture suivante avec Amon :

  • un réseau administratif ;
  • un réseau pédagogique ;
  • une DMZ contenant un serveur Scribe hébergeant des services web à ouvrir depuis l'extérieur.

La configuration recommandée sera :

  • Nombre d'interfaces à activer : 4 (onglet Général en mode basique) ;
  • Modèle de filtrage : 4zones (onglet Firewall en mode basique) ;
  • Activer la gestion d'un Scribe dans la DMZ : oui (onglet Firewall en mode normal).