merci pour les premieres reponses. Je groupe les miennes :)
- Si un proxy http est configure sur le poste, c'est mort sans utiliser de redirecteur reseau.
- DHCP est bien sur le standard pour ce genre de situation. Je cherchais a savoir si on pouvait faire encore plus "transparent" pour les utilisateurs qui ne peuvent/veulent pas changer leur conf reseau (minorite d'utilisateurs, mais bon..).
Apres qqes discussions (merci JJ & Adel), il semble qu'essayer de reconfigurer la couche IP du routeur pour chaque nouveau client est peut etre hasardeux (trouver le bon netmask par tatonnement, et risque de duplicate IP). Si on arrive a jouer avec proxy-arp, peut etre qu'on peut "capter" le trafic niveau 2 sans avoir reconfigure la couche IP du routeur. Je creuse par la, il y a peut etre des infos autour des configurations Bridge+Firewall sous linux.
Olivier, a quels devices tu penses en particulier ? j'ai presque trouve une autre solution avec un big-ip de chez F5 :
- le F5 est en coupure physique du reseau, 2 cartes r�seaux avec du proxy-arp, pour capter tout le trafic qui passe.
- On cree un wildcard virtual server 0.0.0.0:0 qui pointe vers sa gw : tout le trafic passant par la boite est NATe vers internet au niveau 3.
- Et pour faire la reponse en provenance d'internet revenir au bon poste client, il faut activer la fonction "auto-last-hop", qui renvoie tous les paquets d'une session TCP a l'adresse mac qui a initie la session, et non selon la table de routage. Il faut verifier si ce auto-last-hop marche aussi sur l'ICMP et l'UDP.
Enfin, petit ecueil : les 12000 euros pour le boitier F5 ;-)
Je vais regarder aussi du cote des distrib BSD pour voir si ca n'est pas implemente, car c'est l'OS du Bigip (BSDi) qui assure toutes les t�ches niveau 2.
S'il y a des fans de F5 dans la salle, remarque et critiques bienvenues ;)
Pascal, merci pour la proposition, je muris encore l'idee un peu (solution device reseau/Os/programme), et je te fais signe...
@+
David.
--
In the beginning was The Word
and The Word was Content-type: text/plainOn Friday, Nov 28, 2003, at 18:44 Europe/Paris, Olivier Macchioni wrote:
- comment trouver le masque de sous-reseau que le poste utilise ?
Euh... question b�te : pourquoi faire ? Tant que ton IP est dans son subnet, ca devrait �tre plus ou moins bon non ? Donc tu devrais pouvoir faire du +1 ou du -1 (eviter celui des deux qui est sur une limite de plage... si le client est en 10.0.0.254, il faut faire -1)
Questions subsidiaires :
- et les proxy HTTP configur�s sur le poste du client ? en th�orie, on peut bricoler pour que le poste puisse acc�der au web quand m�me :)
- pareil pour le serveur SMTP configur� : tu peux rediriger le port 25 sur un serveur SMTP � toi
Ceci dit, il y a effectivement des devices qui font tout �a
---------------------------- Liste de diffusion du FRnOG http://www.frnog.org/ ----------------------------------------------- Archives : http://www.frnog.org/archives.php -----------------------------------------------
---------------------------- Liste de diffusion du FRnOG http://www.frnog.org/ ----------------------------------------------- Archives : http://www.frnog.org/archives.php -----------------------------------------------
