IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Réseau Discussion :

Mise en place Serveur Proxy Squid, question


Sujet :

Réseau

  1. #1
    Membre régulier
    Profil pro
    Inscrit en
    Mai 2003
    Messages
    407
    Détails du profil
    Informations personnelles :
    Âge : 43
    Localisation : France, Indre et Loire (Centre)

    Informations forums :
    Inscription : Mai 2003
    Messages : 407
    Points : 117
    Points
    117
    Par défaut Mise en place Serveur Proxy Squid, question
    Bonjour,

    Je suis en train de mettre un serveur proxy Squid3 dans ma société avec SquidGuard, cela semble fonctionner très bien. Pour être sur que tout le monde passe par le proxy je vais envoyer le paramétrage par une GPO en verrouiller les options du navigateur, d'après mes premiers essais si je verrouille cela bloque aussi pour FF, Chrome... de toute manière je vais bloquer aussi le port de mon firewall pour obliger à passer par le proxy.
    Cela ne va pas poser de problème pour les PC de bureau mais je vais avoir des soucis avec les portables car les techniciens partent en déplacement avec et se connecte à internet depuis des clés 3G, wifi de l'hotel... comment puis je faire pour supprimer la GPO quand il ne sont pas connecté au réseau du bureau ? un script bat ?
    Merci d'avance pour votre aide
    Bonne journée
    Ludo

  2. #2
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    466
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2007
    Messages : 466
    Points : 632
    Points
    632
    Par défaut
    Bonjour,

    La solution n'est pas dans la GPO

    En effet la GPO fonctionne que pour les gens du domaine, si un presta exterieur ce co, un salarié avec un pc perso, un gsm ou autre
    tu es bloqué

    La vrai solution est au niveau deja de ton firewall, ton firewall ne doit autoriser les requetes web que pour ton serveur proxy exclusivement

    ca me parrait une solution plus sur, apres oui la gpo est necessaire pour un parametrage auto de ie mais ca ne sert a rien d'empecher l'user de modif la valeur ca vas plus le gener qu'autre chose.

    Notament pour les profiles mobile tu auras juste a montrer aux techos comment desactiver le proxy pour leur deplacement.

  3. #3
    Membre régulier
    Profil pro
    Inscrit en
    Mai 2003
    Messages
    407
    Détails du profil
    Informations personnelles :
    Âge : 43
    Localisation : France, Indre et Loire (Centre)

    Informations forums :
    Inscription : Mai 2003
    Messages : 407
    Points : 117
    Points
    117
    Par défaut
    bonjour,
    merci pour ta réponse
    oui effectivement j'avais oublié de spécifier que j'allais bien entendu bloquer le firewall pour autoriser que le proxy a sortir...
    pour la config pas moyen de créer un truc automatique ? car je vois déjà les remarques arrivées...

  4. #4
    Expert confirmé Avatar de Cybher
    Homme Profil pro
    Consultant réseaux et sécurité
    Inscrit en
    Mai 2005
    Messages
    3 281
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France

    Informations professionnelles :
    Activité : Consultant réseaux et sécurité
    Secteur : Conseil

    Informations forums :
    Inscription : Mai 2005
    Messages : 3 281
    Points : 4 644
    Points
    4 644
    Par défaut
    salut,

    tu peux utiliser une GPO pour envoyer la configuration sur l'ensemble des postes
    mais il ne faut pas forcément empêcher les modifications pour les postes mobiles (de toute facon, s'il désactive manuellement le proxy, ils n'auront pas accès à internet)

  5. #5
    Membre éclairé
    Profil pro
    Inscrit en
    Août 2008
    Messages
    505
    Détails du profil
    Informations personnelles :
    Localisation : France, Puy de Dôme (Auvergne)

    Informations forums :
    Inscription : Août 2008
    Messages : 505
    Points : 712
    Points
    712
    Par défaut
    Il y a une solution qui est sensée fonctionner correctement qui s'appelle wpad. Ca consiste à annoncer sur son dns et /ou son dhcp un host wpad.mondomaine.local
    Sur cette machine, un serveur web qui distribue un fichier wapd.dat, lequel contient un script javascript ultrasimple indiquant l'adresse du proxy.
    Une recherche sur google t'indiquera ça.

    Attention quand même, il y a peut y avoir quelques soucis avec des mises-à-jour quand on cherche à tout faire passer par un proxy. Le client web microsoft qui fait le mises-à-jour ne prend les confs des navigateurs que lorsque l'utilisateur est logué. Sans ça, il faut le configurer avec des GPO ultra obscures, ou alors utiliser wpad.

  6. #6
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    466
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2007
    Messages : 466
    Points : 632
    Points
    632
    Par défaut
    WPAD spas top moumoute niveau secu :s

  7. #7
    Membre éclairé
    Profil pro
    Inscrit en
    Août 2008
    Messages
    505
    Détails du profil
    Informations personnelles :
    Localisation : France, Puy de Dôme (Auvergne)

    Informations forums :
    Inscription : Août 2008
    Messages : 505
    Points : 712
    Points
    712
    Par défaut
    Un peu d'argumentation ne fait jamais de mal. Quoiqu'il en soit, wpad étant activé par défaut sur tout les postes, ce qui est le moins sécure, c'est ne pas connaître son existence.

    Et naturellement, il faut aussi configurer le firewall de manière adéquate, mais bon, ça va un peu de soi !

  8. #8
    Membre confirmé
    Profil pro
    Inscrit en
    Janvier 2007
    Messages
    466
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2007
    Messages : 466
    Points : 632
    Points
    632
    Par défaut
    WAPD ca sous entend d'un point de vue secu que ton reseau ne peut etre compromis, lors d'attaque c'est bien plus discret qu'un empoissonnement de cache arp.

    Je passe le fait que le contrôle de FindProxyForURL est pas toujours super sur tout les navigateurs j'entend par la le fait de faire passer tout et n'importque quoi dans cette fonction.

    Apres voila hein c'est un peu comme dire ARP c'est secure mais le mieux pour ARP ca reste un cache statique enfin voila apres il va avoir un compromis entre securité et facilité.

Discussions similaires

  1. Problème de connexion avec Serveur proxy Squid
    Par arnaud312 dans le forum Sécurité
    Réponses: 14
    Dernier message: 20/06/2008, 13h13
  2. Apache XML-RPC + mise en place serveur
    Par Saiyan54 dans le forum Services Web
    Réponses: 3
    Dernier message: 23/01/2007, 09h49
  3. [c#]mise en place serveur FTP
    Par chasse dans le forum Windows Forms
    Réponses: 4
    Dernier message: 20/10/2006, 15h34
  4. Configurer le serveur Proxy Squid
    Par stkam dans le forum Réseau
    Réponses: 1
    Dernier message: 19/12/2005, 13h12
  5. mise en place serveur web intranet
    Par gui4593 dans le forum Installation
    Réponses: 7
    Dernier message: 01/01/2004, 18h18

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo