Auteur Sujet: Installation d'un parefeu après ma Box FAI  (Lu 1023 fois)

0 Membres et 1 Invité sur ce sujet

BBOMBERMAN

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 9
  • Pau 64
Installation d'un parefeu après ma Box FAI
« le: 28 mai 2024 à 13:39:21 »
Bonjour à tous. Je suis nouveau sur le forum et je souhaite sécuriser mon réseau informatique personnel en installant un parefeu Juniper SRX300 acheté d'occasion sur un site bien connu.
Je suis chez Red SFR Fibre et dispose donc d'une box version 7. Les paramètres sont assez limités et je souhaite avoir la main sur ce derniers.
L'idée est donc de laisser la box avec ses paramètres et de gérer les accès grâce à mon parefeu.
Mais c'est là que ça se complique car j'ai lu qu'il faudrait pouvoir passer la box en mode "bridge", ce qui n'est pas possible avec celle de SFR red.
J'ai donc lu qu'il faudrait déclarer l'adresse 192.168.1.2 dans la DMZ dela box et après? Que dois je faire d'autre pour permettre à mes ordis et tablettes d'accéder à internet tout en étant derrière le parefeu?
Voici l'idée:


Merci d'avance pour voter aide.

ppn_sd

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 178
  • FLG (28190)
Installation d'un parefeu après ma Box FAI
« Réponse #1 le: 28 mai 2024 à 14:59:13 »
Bonjour,

S'agissant d'un matériel orienté "réseaux d'entreprise", il y a un certain décalage entre les possibilités techniques du pare-feu et tes questions.

Kana-chan

  • Abonné Orange Fibre
  • *
  • Messages: 617
  • Antibes (06)
Installation d'un parefeu après ma Box FAI
« Réponse #2 le: 28 mai 2024 à 15:27:00 »
Bonjour,
Au pire, le firewall de la Box SFR devrait tout de même vous protégé et aussi, il faudrait savoir si vous avez une IP full stack ou pas.
Car dans le cas contraire, le firewall en plus ne sert pas à grand chose.
Sinon, avec une IP full stack, il faut en effet mettre le firewall en DMZ de la box SFR et configurer le firewall pour autoriser les connexions émises depuis son LAN (mais je crois que c'est par défaut) et bloquer les connexions émises depuis son WAN.
Mais sinon le juniper ne serait pas un peu trop overskill pour un usage chez un particulier ?

BBOMBERMAN

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 9
  • Pau 64
Installation d'un parefeu après ma Box FAI
« Réponse #3 le: 28 mai 2024 à 15:50:16 »
Bonjour et merci pour cette réponse.
Overskill ca veut dire trop complet?
En fait je l'ai acheté sur un site d epetites annonces et je ne l'ai pas payé cher. Mais effectivement c'est peut etre un peu trop pro pour mon usage...
IP full stack? c'est quoi?
Encore merci

Steph

  • Abonné K-Net
  • *
  • Messages: 7 823
  • La Balme de Sillingy 74
    • Uptime K-net
Installation d'un parefeu après ma Box FAI
« Réponse #4 le: 28 mai 2024 à 15:56:00 »
IP full stack? c'est quoi?
Une "vraie" IP publique avec tous les ports disponibles de 1 à 65 635, accessible depuis l'internet.
Pas de CG-NAT avec le FAI, pas de partage de ports avec les autres clients.

rooot

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 1 991
  • 🔵🔵🔵🔵⚪⚪⚪⚪🔴🔴🔴🔴
Installation d'un parefeu après ma Box FAI
« Réponse #5 le: 28 mai 2024 à 17:55:23 »
Bonjour,
les juniper c'est chaud a configurer...tu maitrises la syntaxe ? j'avais eu sous la main un srx110, sans interface web tout en ligne de commande, faut comprendre ce qu'on fait  ;D

BBOMBERMAN

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 9
  • Pau 64
Installation d'un parefeu après ma Box FAI
« Réponse #6 le: 28 mai 2024 à 18:07:43 »
Je découvre Juniper. Mais il y a quand même une interface graphique et même un wizard pour guider au début.
Pour l'adresse IP full stack, tu veux dire que parfois les FAI bloquent certains ports? A quel niveau? Dans la box ou en amont encore?

pju91

  • Abonné Free fibre
  • *
  • Messages: 891
  • 91
Installation d'un parefeu après ma Box FAI
« Réponse #7 le: 28 mai 2024 à 18:09:09 »
Je pense qu'il faut d'abord savoir quels "services" tu souhaites exposer sur Internet et pourquoi les fonctionnalités de ta box sont insuffisantes pour les exposer de façon sûre.
Personnellement, alors que j'ai commencé à travailler sur les réseaux TCP/IP avant la naissance de beaucoup de contributeurs de ce forum, je n'ai jamais considéré que j'avais besoin d'installer un firewall dédié à la maison.
Celà dit, tu apprendras beaucoup à faire ce genre d'expérience ...

Kana-chan

  • Abonné Orange Fibre
  • *
  • Messages: 617
  • Antibes (06)
Installation d'un parefeu après ma Box FAI
« Réponse #8 le: 28 mai 2024 à 18:16:04 »
Pour l'adresse IP Full Stack versus CG-NAT il faut comprendre qu'au vu de la pénurie d'adresse IP, SFR a préféré réunir un petit nombre d'abonnées sous une seule adresse IP publique et ils se partages alors les ports les plus usuels avec une translation de port.
Par exemple votre port 80 en fait, c'est peut-être 50080 sur l'adresse IP publique réelle.
Ceci ne pose pas vraiment de problème si vous n'avez pas de serveurs ayant besoin d'un accès depuis l'extérieur.
Ceci devient gênant quand vous avez par exemple un NAS et que vous voulez y accéder depuis votre smartphone en dehors de chez vous.

Il me semble que dans l'interface de la Box, il y a écrit si celle-ci est sur CG-NAT ou pas.

rooot

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 1 991
  • 🔵🔵🔵🔵⚪⚪⚪⚪🔴🔴🔴🔴
Installation d'un parefeu après ma Box FAI
« Réponse #9 le: 28 mai 2024 à 18:40:57 »
Je pense qu'il faut d'abord savoir quels "services" tu souhaites exposer sur Internet et pourquoi les fonctionnalités de ta box sont insuffisantes pour les exposer de façon sûre.
Personnellement, alors que j'ai commencé à travailler sur les réseaux TCP/IP avant la naissance de beaucoup de contributeurs de ce forum, je n'ai jamais considéré que j'avais besoin d'installer un firewall dédié à la maison.
Celà dit, tu apprendras beaucoup à faire ce genre d'expérience ...
Tout a fait d'accord.

BBOMBERMAN

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 9
  • Pau 64
Installation d'un parefeu après ma Box FAI
« Réponse #10 le: 28 mai 2024 à 19:02:37 »
En fait côté LAN il y aura des caméras, des ordis et tablettes , un NAS avec peut être de la domotique. Donc celui-ci devra être accessible.
Mais pour cela, je comptais monter un VPN car j'ai vu que le parefeu srx300 en offre la possibilité.
Oui c'est sur il y a de quoi de faire. Mais comme le dit pju91 ce sera formateur...
Je trouve que la box sfr est simpliste et surtout, je ne veux pas que l'opérateur modifie les parametre sans m'en informer (redémarrage, MAJ,...).
Bref je souhaiterais la rendre "transparente" afin que tout soit géré avec le juniper

PS: je ne vois pas de trace de  CG-NAT dans l'interface de la box.

Nh3xus

  • Réseau Deux Sarres (57)
  • Abonné MilkyWan
  • *
  • Messages: 3 321
  • Sarrebourg (57)
Installation d'un parefeu après ma Box FAI
« Réponse #11 le: 28 mai 2024 à 19:07:14 »
Salut,

Attention, les firewalls d'entreprise demandent souvent une licence pour pouvoir utiliser les fonctions VPN nomades.

C'est pour cela que j'en utilise au boulot, mais pas à la maison car sans les licences, ce genre de matériel est à peu près aussi utile qu'un presse papier.

Pour la partie VPN, tu peux tester Wireguard qui est simple à configurer et open-source.