Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

Accès en remote au gestionnaire de groupe de travail derrière une freebox

24 réponses
Avatar
home
Bonsoir,

Je pilote un petit serveur qui se trouve derrière une freebox. Je suis
parvenu à paramétrer "les différentes bêtes" pour :

- piloter le serveur via ARD
- accéder à AFP
- Accéder à l'application Admin serveur

Par contre je n'arrive pas à utiliser à distance l'application
"Gestionnaire de groupe de travail"

Quels sont les ports à ouvrir pour pouvoir utiliser cette applicaiton
"Gestionnaire de groupes de travail" au travers d'un routeur Freebox ?
Ou bien y a t il une astuce particulière ?

Je vous remercie par avance pour vos lumières.

Youintheweb

10 réponses

1 2 3
Avatar
laurent.pertois
YouOnTheWeb wrote:

Une autre question... Hormis la question de la sécurité y a t il une
baisse de performance trafic réseau en passant par un VPN plutôt que
d'ouvrir juste des ports ?



Comme tout ce qui est chiffré.

--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.
Avatar
laurent.pertois
Benoit wrote:

Ouvrir sur le net l'accès à un serveur et en particulier son
administration est une folie. Tu vas avoir des tentatives de connexion
en tant qu'admin et des attaques pour trouver le mot de passe. Comment
ralentir le serveur et se faire bouffer de la bande passante en peu de
temps.



Sûr, encore que les ports utilisés par Mac OS X Server ne soient pas les
plus connus, je prends largement plus d'essais sur mon ssh que sur le
reste (bon, en même temps, je n'ai pas ouvert les ports d'admin non
plus, juste ssh et les ports du VPN et de Kerberos).

--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.
Avatar
nicecube
Benoit wrote:

YouOnTheWeb wrote:

> N'y a t il pas possibiliter de demander au Firewall de mettre en
> quarantaine les adresses IP qui se plante plus de trois fois dans la
> saisie du mot de passe par exemple ?

La Freebox n'est pas conçue pour servir de routeur d'entreprise.



Oui oui j'en conviens tout à fait.

Il n'empèche que, par exemple, qu'Apple avec son Mac mini et Snow
Leopard Server est intéressé par ce marché de TPE avec peu de moyens et
une offre serveur "simple".

Donc ce n'est pas possible de réaliser un bout de soft qui détecte les
erreurs d'intrusions et renseigne une nouvelle règle ds le Firewall au
bout de trois fois... par exemple ?



> Est-ce abuser que de demander où je puis trouver la doc la plus simple
> (style stop by step) pour mettre en oeuvre un VPN ? Est-ce possible à
> faire en oeuvre alors que j'utilise une Freebox comme routeur ?

cf ci-dessus

> Merci pour vos supers conseils messieurs !!!

Achète un intel quelconque avec deux cartes ethernet et un bon
bouquin Linux et tu te feras ton petit routeur aux oignons. C'est mon
dernier conseil.



Je sais que c'est le must malheureusement il n'est matériellement pas
possible d'être au top sur tous les sujets.

Même si je n'ai pas actuellement les meilleures solutions j'ai quelque
chose qui me donne satisfaction.

Probablement qu'un jour prochain je serai bloqué par une fonctionnalité
manquante et je devrais me résoudre à changer d'équipement ou à sortir
"vi" pour faire une modification en ligne de commande d'un fichier de
paramétrage de Snow Leopard Server.

Merci pour tes conseils Benoît.
PS : Sympa tes essais photographiques
Avatar
nicecube
Laurent Pertois wrote:

Benoit wrote:

> Ouvrir sur le net l'accès à un serveur et en particulier son
> administration est une folie. Tu vas avoir des tentatives de connexion
> en tant qu'admin et des attaques pour trouver le mot de passe. Comment
> ralentir le serveur et se faire bouffer de la bande passante en peu de
> temps.

Sûr, encore que les ports utilisés par Mac OS X Server ne soient pas les
plus connus, je prends largement plus d'essais sur mon ssh que sur le
reste (bon, en même temps, je n'ai pas ouvert les ports d'admin non
plus, juste ssh et les ports du VPN et de Kerberos).



Oui effectivement j'ai moins de tentatives depuis que j'ai fermé ssh.
J'ai aussi fermé les réponses au ping de ma freebox.

Ce n'est pas la panacée mais, à la lecture du log de sécurité de Léopard
Server cela semble déjà un peu calmer !

Mais promi je vais m'essayer à VPN.
Avatar
nicecube
Laurent Pertois wrote:

YouOnTheWeb wrote:

> Si j'ai bien lu le livre de M. Foucry qui dit VPN dit mise en place du
> service DHCP n'est ce pas ?

Non, par contre il faut fournir une plage d'adresses au serveur VPN (et
même aux serveurs VPN, le PPTP et l'IPsec étant totalement dissocié au
niveau config) et que ces adresses ne soient pas dans la plage fournie
par le DHCP pour éviter les doublons, chacun distribuant de son côté
sans informer les autres.



Ok très clair.
Il faudra que je relise M. Foucry pour revoir comment il a tourné son
paragraphe qui a pu me faire croire que DHCP était obligatoirement à
activer.


> Sauf qu'aujourd'hui c'est mon routeur FreeBox qui fait office de serveur
> DHCP. Il faudrait donc que ce soit mon serveur Leopard qui devienne
> serveur DHCP. Qu'est ce qui va changer dans ce cas ?

Rien, réduit la plage des IPs distribuées par la freebox (si c'est
faisable, je ne sais pas, ma freebox est en bridge, j'ai un routeur
différent qui ne nécessite pas un redémarrage quand on change une
virgule dans la config)



Oui je vois bien.
Oui le top d'avoir un autre équipement qui fasse vraiment routeur. Mais
pour le moment pas le temps à consacrer à un nouvel apprentissage, ni
d'ailleurs un autre investissement !
La crise mon bon monsieur...


> Ma Freebox est en dur dans le "range" 192.168.x.y
> Mon serveur DHCP Leopard doit etre dans le même range je suppose
> 192.168.x.z ?

Si tu décides de passer le DHCP sur le serveur, oui, évidemment, en ne
mettant pas l'adresse de la FreeBox et du serveur dans la plage des
adresses distribuées.



Vu tes précédentes réponses je vais laisser la Freebox gérer le DHCP
finalement.



> J'avais pris une adresse IP particulière pour mon serveur Leopard. Je
> suppose que je peux toujours conserver cette adresse là et ouvrir la
> plage DHCP ailleurs ?

Yep.

> D'autre part j'ai activé le wifi sur ma Freebox pour les portables.
> Comment cela va se dérouler désormais si le serveur DHCP est sur le
> serveur et non plus au niveau du routeur / boitier Freebox ?

Aucune idée de ce que fait la FreeBox de ce côté, je ne l'utilise pas
sur la mienne, j'aime l'indépendance vis-à-vis de ce que fournit mon
FAI, si jamais je souhaitais en changer.



Je suis tout à fait d'accord pour l'histoire d'indépendance mais comme
je te disais je fait pour le moment avec ce que j'ai.
Allez si en 2010 j'avais du temps et un peu de cash qu'est-ce que tu me
conseillerais comme routeur, accessible aisément pour un néophyte et qui
en plus puisse faire wifi ?


> Y a t il d'autres choses à prendre en compte et que je n'ai pas cité ici
> ?

Tester ?

> Merci so much pour vos avis éclairés. Je vais devoir des bières je sens
> ! ;-)

Guinness !!!!!!!!!!!!!!!!!!!!!!!!!!!



Il n'y a meme plus d'Apple Expo pour s'échanger des pintes ! grrr.
Mais si tu es sur Paris / Vincennes pas de pb pour une petite mousse.
Avatar
nicecube
Laurent Pertois wrote:

YouOnTheWeb wrote:

> Une autre question... Hormis la question de la sécurité y a t il une
> baisse de performance trafic réseau en passant par un VPN plutôt que
> d'ouvrir juste des ports ?

Comme tout ce qui est chiffré.



Yes yes... mais est-ce que ce ralentissement est sensible ou je me
prends pas un peu la tête pour presque rien ? :-)

Encore merci pour toutes tes informations.

Et Guiness is life si j'ai bien suivi !

Youontheweb
Avatar
xavier
YouOnTheWeb wrote:

Oui le top d'avoir un autre équipement qui fasse vraiment routeur. Mais
pour le moment pas le temps à consacrer à un nouvel apprentissage, ni
d'ailleurs un autre investissement !
La crise mon bon monsieur...



Un PC d'occase pour faire routeur avec deux cartes réseau, c'est à peine
100¤

Après, installer FreeBSD (le plus proche de MacOSX, mais tu as le droit
de préférer Linux) et configure pf, avec tous les HOWTO qu'on trouve un
peu partout, c'est l'affaire d'une demi-heure.

C'est ce que j'avais dans mon ancienne maison, mais ici, je ne suis plus
propriétaire, donc je ne vais pas câbler. Et je suis limité par
l'apparente impossibilité de configurer les FreePlug sur des canaux
différents (1 canal entre freebox et le reouteur à la cave, un autre
entre le routeur et le réseau domestique)

Mais si tu peux mettre ton routeur à proximité physique de ta FreeBox,
c'est de loin la meilleure solution. En plus, c'est très pédagogique :-)

Allez si en 2010 j'avais du temps et un peu de cash qu'est-ce que tu me
conseillerais comme routeur, accessible aisément pour un néophyte et qui
en plus puisse faire wifi ?



Le PC D'occase sus-cité, avec une carte Wifi RALink à 30¤. Mais pour ça,
je préfère mettre 20¤ de plus pour acheter un PA séparé (DLink, par ex.
bin matos), c'est bien plus simple à mettre en oeuvre. En plus, tu peux
l'appuyer sur le serveur RADIUS de MacOSX Serveur, ce qui est beaucoup
moins simple avec une carte dans le PC routeur.

--
XAv
Disponible au 01/06/2010
<http://www.xavierhumbert.net/perso/CV2.html>
Avatar
home
Xavier wrote:

YouOnTheWeb wrote:

> Oui le top d'avoir un autre équipement qui fasse vraiment routeur. Mais
> pour le moment pas le temps à consacrer à un nouvel apprentissage, ni
> d'ailleurs un autre investissement !
> La crise mon bon monsieur...

Un PC d'occase pour faire routeur avec deux cartes réseau, c'est à peine
100¤

Après, installer FreeBSD (le plus proche de MacOSX, mais tu as le droit
de préférer Linux) et configure pf, avec tous les HOWTO qu'on trouve un
peu partout, c'est l'affaire d'une demi-heure.

C'est ce que j'avais dans mon ancienne maison, mais ici, je ne suis plus
propriétaire, donc je ne vais pas câbler. Et je suis limité par
l'apparente impossibilité de configurer les FreePlug sur des canaux
différents (1 canal entre freebox et le reouteur à la cave, un autre
entre le routeur et le réseau domestique)

Mais si tu peux mettre ton routeur à proximité physique de ta FreeBox,
c'est de loin la meilleure solution. En plus, c'est très pédagogique :-)

> Allez si en 2010 j'avais du temps et un peu de cash qu'est-ce que tu me
> conseillerais comme routeur, accessible aisément pour un néophyte et qui
> en plus puisse faire wifi ?

Le PC D'occase sus-cité, avec une carte Wifi RALink à 30¤. Mais pour ça,
je préfère mettre 20¤ de plus pour acheter un PA séparé (DLink, par ex.
bin matos), c'est bien plus simple à mettre en oeuvre. En plus, tu peux
l'appuyer sur le serveur RADIUS de MacOSX Serveur, ce qui est beaucoup
moins simple avec une carte dans le PC routeur.



Bon tu me donnes du travail pour les 6 prochains mois là ! C'est mon
amie qui va faire la tête !

Merci en tous cas pour tes infos. Je lock ta réponse pour ne pas la
perdre.

YouOnTheWeb
Avatar
benoit.sansspam
YouOnTheWeb wrote:

Donc ce n'est pas possible de réaliser un bout de soft qui détecte les
erreurs d'intrusions et renseigne une nouvelle règle ds le Firewall au
bout de trois fois... par exemple ?



Ça ne se fait pas comme ça. On peut mettre un délai entre deux
tentatives sur un compte (3 secondes par exemple) ce qui permet à
l'utilisateur lambda de resaisir son mdp mais bloque une machine qui
fais une attaque brute. Le soucis est que si une machine fait une
attaque et que l'utilisateur veut se connecter il ne pourra pas car ils
sera toujours débordés par la machine.

Si tu veux bloquer une IP alors tu risques d'avoir un
utilisateur derrière un routeur qui fait quelques erreurs dans son mdp
et tu vas bloquer tout le reste de son réseau.

Tu as de bons bouquins chez O'reilly sur les Firewalls. Bonne
lecture.


Merci pour tes conseils Benoît.



Conseil est un bien grand mot. Je n'ai pas cette prétention de
savoir conseiller quelqu'un en sécurité de réseau.

PS : Sympa tes essais photographiques



Ce ne sont pas des essais, ce sont des réussites ! ;)

--
Benoît http://picasaweb.google.com/leraillez/

Avec des fumeurs c'est difficile de s'arrêter. Avec des branleurs,
là, par contre, c'est difficile de continuer.
Avatar
laurent.pertois
YouOnTheWeb wrote:

Oui le top d'avoir un autre équipement qui fasse vraiment routeur. Mais
pour le moment pas le temps à consacrer à un nouvel apprentissage, ni
d'ailleurs un autre investissement !
La crise mon bon monsieur...



Oh tu sais, outre le conseil du PC avec un BSD/Linux, j'ai préféré un
petit boîtié dédié, une centaine d'euros aussi. J'ai un netgear depuis 6
ans, très content. J'ai aussi, pour faire des tests, un Linksys WRT54G,
avec un firmware alternatif, ça se trouve encore sur ebay, je pense.
Vérifie bien la version du matos, tous ne sont pas compatibles avec les
versions alternatives du firmware.

> Guinness !!!!!!!!!!!!!!!!!!!!!!!!!!!

Il n'y a meme plus d'Apple Expo pour s'échanger des pintes ! grrr.
Mais si tu es sur Paris / Vincennes pas de pb pour une petite mousse.



Mmmm, ça pourrait s'envisager, oui, mais l'an prochain maintenant.

--
Politically Correct Unix - UTILITIES
The "touch" command has been removed from the standard distribution due
to its inappropriate use by high-level managers.
1 2 3