124 Membres 1224 Contributions

Open Community

Questions

Résolue

Pb changement mot de passe par portail captif SN700

Posée par Fragobar dans Fonctionnalités et système

Bonjour,

Je possède un SN700 en Firmware 3.3.2 en place depuis longtemps.

Tout fonctionne correctement, IPSec, VPN SSL, FW, portail captif, etc.

Depuis peu on a voulu autoriser les clients a changer leur mot de passe depuis le portal captif.

dans Utilisateurs > authentification > profils du portail captif:

- j'ai activé "Les utilisateurs peuvent changer leur mot de passe"

- j'ai laissé "Ne pas permettre l'enrôlement des utilisateurs"

Dans cette configuration l'option pour changer de mot de passe apparait mais je recois un message d'erreur par la suite lorsque je change le mot de passe. (rien dans mes audit logs sur les DC)

 

j'ai donc décoché l'option "L'annuaire est en lecture seule" dans l'onglet "structure" de "configuration des annuaires" mais cela ne change rien.

Je tourne en rond depuis ce moment la.

Auriez-vous une idée ?

Merci.

Non résolue

LDAP de secours inopérant

Posée par Fighter 777 dans Fonctionnalités et système

Bonjour,

 

J'ai 2 LDAP, l'un en maitre (provider) sur le réseau local, l'autre en esclave (consumer) accéssible via IPsec.

L'esclave accède au master via l'IPsec et le réplique sans soucis et donc les utilisateurs sont les mêmes sur les deux et en temps réêl.

 

J'ai fais le test sur un LDAP, chaqu'un est accéssible quand il est en serveur par défaut.

Je met donc le LDAP local en principal et le LDAP ipsec en secours.

sauf que si je débranche la prise réseau du LDAP local pour voir si le pare-feu bascule sur le secours, il n'en est rien...

le secours ne sert à rien. Pire, si je rebranche le LDAP local, il n'arrive plus à s'y connecter tant que le serveur de secours est configuré.

je suis obligé de supprimer le secours pour pouvoir de nouveau accéder au LDAP principal.

 

quelqu'un à une idée ?

 

merci d'avance.

Résolue

Perte d'acces à mon SN200

Posée par Richard Bro dans Fonctionnalités et système

Bonjour,

 

Je ne sait pour quel raison j'ai perdu l'acces à mon SN200.

J'ai donc J'ai un reset avec un trombone jusqu'au 2emme bip.

Le routeur a bien redemarré il est bien en 10.0.0.254/8, mais je ne peux toujours pas y accéder. (j'ai evidement configurer mon pc sur la bonne plage ip)

j'ai donc brancher un ecran et un clavier sur le SN200 en CLI j'ai activer le DHCP.

Maintenant mon PC accede au routeur via la webinterface https://10.0.0.254/admin

Quand je rentre les login/mdp, admin/admin, j'ai un message en rouge qui me dit connection error 200 Licence is not yet valid. j'ai recuperé le fichier licence sur le site stormshield.eu mais je ne sait pas comment l'injecter.

Désolé si je ne suis pas clair c'est la 1ere fois que je travail sur stormshield et je suis totalement perdu.

Merci d'avance pour votre aide.

Richard

Non résolue

config radius windows serveur NPS

Posée par Fat Dam dans Securité

Bonjour,

J'ai suivi le document trouvé dans stormshield base de connaissances tous les étapes d'installation du serveur radius NPS; mais ca ne fonctione pas.

Je pense qu'il manquait les attributs à configurer dans le network policy ou autre.

Quelqu'un a des retours d'expériences à partager?

Merci.

 

Résolue

Probleme acces GUI apres montage VPN IPSec

Posée par Pierre-Yves Cognac dans Administration

Bonjour à tous,

Je suis en train de configurer un tunnel VPN IPSec entre deux sites distants sur un StormShield SN310. J'ai donc paramétré mon VPN, ainsi que mes régles de filtrage NAT sans difficulté, par contre, au moment de déclarer mes domaines d'encryption sur le site distant, j'ai perdu l'accès à la GUI et impossible de le récupérer. Je me suis connecté en console et j'ai ajouté la ligne suivante dans /usr/Firewall/ConfigFiles/Filter/05 (qui est le numero de slot de mon filtrage NAT) : pass inspection firewall from any to Firewall_all port https suivi d'un enfilter -u mais cela n'a rien donné.

Pour info, mon réseau local est en 10.142.6.0/28 et un des domaine d'encryption que j'ai déclaré pour mon site distant est 10.0.0.0/8. Cela peut-il poser un problème ? J'ai pourtant toujours accès aux diverses autres interface web sur mon reseau en 10.142.6.0/28 (Freenas, etc...)

Je suppose qu'une régle quelque part m'empéche de me connecter, plus probablement dans...

Voir la suite
Résolue

récupérer liste de filtrage SMTP

Posée par Hubert Hla dans Administration

Bonjour à tous

je dois remplacer un boitier Netasq U150 en V9 par un SN310  en V3 ;

évidemment ,je ne peux pas importer la config exporté..... ok , le souci c'est qu'il y a -entre autre- pas mal de lignes dans le filtrage SMTP entrant (qq centaines).

je me doute qu'il faudra passer par une sortie de fichier en console , puis ré-import. d'ou ma question :

quel est le fichier qu'il faut extraire ?

merci de vos réponses  et bonne reprise

Non résolue

DHCP inaccessible ?

Posée par Fighter 777 dans Administration

Bonjour,

 

J'ai un soucis du coté DHCP.

 

j'ai un point d'accès qui partage un réseau sur un vlan invité

le vlan transit à travers 2 switchs manageable puis arrive sur le pare-feu

jusque là tout va bien ..

 

j'ai fais une translation NAT du vlan vers internet, configuré le vlan sur l'interface qui va bien et pour 2 pcs différents, j'ai l'un des deux qui n'arrive pas à avoir une ip.


pourtant l'ip a l'air d'être bien envoyé d'après Stormshield RTM qui m'affiche d'ailleurs un mauvais Vlan mais la bonne plage ip du vlan en question

 

j'ai un NAT pour les multicast mais pas sure qu'il serve à quelque chose voir même passe avant la règle de filtrage ?

car j'ai des blocage de RFC 3330 dont je ne comprend pas la provenance (je suis censer l'avoir autorisé ...)

 

Merci d'avance,

Cordialement

Non résolue

regle qos pour mes dns

Posée par Mickael Bieque dans Administration

bonjour 

je possede un stomshield virtuel depuis peu.

Nous avons un tres bon debit , mais nous eprouvons des "latence" sur la resolution dns .

les dns sont bien configurés dans le stormshield .nenamoisn j ai vue sur la document qu il pouvait etre benefique de creer une qos pour les dns . mais cetta qos est a aplliquer a quoi , aux regle de nat que l on a creer ,a toute les regles ou a une regle specifique ? 

auriez vous un exemple de regle ? 

 

Non résolue

Règle vers un domaine *.windowsazure.fr

Posée par Rastar0Cket dans Securité

Bonjour à tous,

J'ai quelques VMs hébergées chez Micosoft (Azure), le problème c'est que je vais en avoir d'avantage or actuellement,; L'ouverture des flux vers ce cloud se fait via une règle basique à destination de ce groupe de VMs .. Autrement dit, à chaque création de nouvelle VM, je dois ajouter cette dernière au groupe..

Toutes mes VMs sont du style nommachin.azuremicrosoft.com.. je voulais savoir s'il était possible de créer un objet? *.azuremicrosoft.com ?

J'ai réessi à récupérer les ranges d'IP de Micorosoft pour la partie Azure mais il y en tellement..

Merci bien,
Cordialement.

 

Résolue

Real-Time Monitor Stormshield

Posée par Henri Erre dans Administration

Bonjour,

J'ai récupéré un réseau avec un StormShield SN510 en production.

Mon premier reflex étant de connecter le RTM dessus et voici le message que j'ai :

J'ai beau être en local, VPN SSL ou même taper depuis l'adresse WAN rien à faire, j'ai essayé plusieurs comptes, admin ou pas, même chose ...

Les ports 443 et 1300 sont ouverts, j'avoue sécher ...

Merci de votre aide.

PS : Pour info le firmware est version 3.4.0

Résolue

MAJ Firmware SN710 de 1.x à 3.x

Posée par Fat Dam dans Administration

Bonjour,

J'envisage à maj la version firmware de nos SN710 à partir du 1.5.0 à 3.x

Je procéderai comme suivant:

1/ vers v2.11.0

2/ ensuite vers v3.5.2

Pourriez-vous me confirmer que ces versions sont stables et que le passage aboutira?

car Je n'ai pas de retour d'expériences sur ces versions.

Merci.

 

Résolue

SN710 reset bouton problème

Posée par Fat Dam dans Matériels et performances

Bonjour,

On a acheté des firewalls SN710 pour faire les tests.
Pendant la configuration initiale, j'ai supprimé l'interface bridge par erreur.
Du coup, j'ai perdu la main du FW.
J'ai voulu le mettre en conf usine en appuyant sur le bouton RESET.
Mais je ne connais pas le délais car les voyants sont restés stables.

Je voudrais savoir une procédure si quelqu'un a déjà pratiqué.

Merci.

Non résolue

QOS Domaine

Posée par Karl

Bonjour

J'ai besoin de limiter le traffic et donc d'appliquer une QOS pour un domaine et l'ensemble de ses sous domaines (que je ne connais pas forcément), par exemple *.toto.fr :

LAN -> *.toto.fr limité à 100 ko/s

Est-ce possible ?

Merci

Non résolue

Lien MPLS et routage

Posée par Patrice Le Garff dans Administration

Bonjour,

Nous venons de relier nos deux sites distants par une liaison MPLS.
Ces deux sites sont équipés de parefeu Stormshield SNS et ont leur propre sortie Internet.
Je dois configurer sur chaque site une table de routage sur le pare-feu pour diriger les flux en fonction du sous-réseau :

Site A :
routage du sous-réseau local 192.168.0.0/24 vers sous-réseau 192.168.4.0/24 en passant par passerelle "Routeur site A VPN FAI" (192.168.0.XXX)
routage du sous-réseau local 192.168.0.0/24 vers 0.0.0.0/0.0.0.0 en passant par "Routeur site A Internet FAI"

Site B :
routage du sous-réseau local 192.168.4.0/24 vers sous-réseau 192.168.0.0/24 en passant par passerelle "Routeur site B VPN FAI" (192.168.4.YYY)
routage du sous-réseau local 192.168.4.0/24 vers 0.0.0.0/0.0.0.0 en passant par "Routeur site B Internet FAI"

J'ai essayé d'utiliser les routes statiques (avec ou sans routes de retour) et le routage par régle de filtrage.
La dernière solution me permet de voir du trafic mais le lien MPLS...

Voir la suite
Non résolue

Stormshield et les MTU

Posée par Fighter 777 dans Matériels et performances

Bonjour,

j'utilise un tunnel VPN ipsec entre deux sites, en plus des connexions openVPN

ducoup, j'aurais voulu savoir si il était possible de modifier le MTU des différentes connexions

 

j'ai de la latence sur les accès depuis l'exterieur et de toute manière 1500 de MTU de base, ça fragmente toujours !!

 

 

 

au passage pour les petites commandes :

 

pour connaitre les valeurs des MTU (cmd en mode admin) : netsh interface ipv4 show interfaces

la commande pour changer la valeur : netsh interface ipv4 set interface 16 mtu=1458

16 c'est l'index de l'interface en question qui est donné avec la premiere commande (a changer en fonction de sa propre connexion

 

pour trouver la bonne valeur :
ping -f -l 1472 [adresse_ip]

si cette valeur ne passe pas, il seuffit de réduire la valeur

Résolue

VPN IPSec plusieurs sous-réseaux

Posée par Rastar0Cket

Bonjour,
Actuellement je monte un tunnel par sous-réseau .. j’ai pensé à englober les différents sous-réseaux du correspand en face mais bon, je me demandais s’il était possible de monter un tunnel ipsec avec plusieurs sous-réseaux ? J’ai déjà fait ça sur un openswan mais est il possible sur un SN 800?
Merci bien.
Cordialement.
Résolue

ipsec site à site

Posée par Fighter 777 dans Administration

Bonjour,

 

je tente tant bien que mal d'établir une connexion ipsec d'un site A a un site B

 

j'ai bien paramétré les configurations ipsec mais je n'ai strictement aucun trafic qui active la connexion...

j'ai essayer de suivre la doc :
https://documentation.stormshield.eu/SNS_v1/fr/default.htm?turl=Documents%2Fconfigurationdusiteprincipal.htm

Cela parle uniquement de la configuration de la connexion ipsec et des règles de filtrages
et aucunement d'eventuelles règles de routage ou de NAT.

 

Ducoup est-ce normal ou le fais d'ajouter une connexion ipsec ajoute par défaut les règles de routage ?

 

Cordialement

Non résolue

QOS Update Windows 10

Posée par Karl dans Trucs et Astuces

Bonjour à tous,

Est ce que l'un de vous à déjà mis en place une QOS spécifique aux updates windows sans que cela ne puisse freiner des accès office 365 ?

Coté IP Reputation, pas de possibilité de s'éxecuter. Reste peut être à passer par l'application and protection en appliquant une QOS sur Système : Mise à jour Windows ?

Merci

Non résolue

LDAP de secours inopérant

Posée par Fighter 777 dans Fonctionnalités et système

Bonjour,

 

J'ai 2 LDAP, l'un en maitre (provider) sur le réseau local, l'autre en esclave (consumer) accéssible via IPsec.

L'esclave accède au master via l'IPsec et le réplique sans soucis et donc les utilisateurs sont les mêmes sur les deux et en temps réêl.

 

J'ai fais le test sur un LDAP, chaqu'un est accéssible quand il est en serveur par défaut.

Je met donc le LDAP local en principal et le LDAP ipsec en secours.

sauf que si je débranche la prise réseau du LDAP local pour voir si le pare-feu bascule sur le secours, il n'en est rien...

le secours ne sert à rien. Pire, si je rebranche le LDAP local, il n'arrive plus à s'y connecter tant que le serveur de secours est configuré.

je suis obligé de supprimer le secours pour pouvoir de nouveau accéder au LDAP principal.

 

quelqu'un à une idée ?

 

merci d'avance.

Non résolue

config radius windows serveur NPS

Posée par Fat Dam dans Securité

Bonjour,

J'ai suivi le document trouvé dans stormshield base de connaissances tous les étapes d'installation du serveur radius NPS; mais ca ne fonctione pas.

Je pense qu'il manquait les attributs à configurer dans le network policy ou autre.

Quelqu'un a des retours d'expériences à partager?

Merci.

 

Non résolue

DHCP inaccessible ?

Posée par Fighter 777 dans Administration

Bonjour,

 

J'ai un soucis du coté DHCP.

 

j'ai un point d'accès qui partage un réseau sur un vlan invité

le vlan transit à travers 2 switchs manageable puis arrive sur le pare-feu

jusque là tout va bien ..

 

j'ai fais une translation NAT du vlan vers internet, configuré le vlan sur l'interface qui va bien et pour 2 pcs différents, j'ai l'un des deux qui n'arrive pas à avoir une ip.


pourtant l'ip a l'air d'être bien envoyé d'après Stormshield RTM qui m'affiche d'ailleurs un mauvais Vlan mais la bonne plage ip du vlan en question

 

j'ai un NAT pour les multicast mais pas sure qu'il serve à quelque chose voir même passe avant la règle de filtrage ?

car j'ai des blocage de RFC 3330 dont je ne comprend pas la provenance (je suis censer l'avoir autorisé ...)

 

Merci d'avance,

Cordialement

Non résolue

regle qos pour mes dns

Posée par Mickael Bieque dans Administration

bonjour 

je possede un stomshield virtuel depuis peu.

Nous avons un tres bon debit , mais nous eprouvons des "latence" sur la resolution dns .

les dns sont bien configurés dans le stormshield .nenamoisn j ai vue sur la document qu il pouvait etre benefique de creer une qos pour les dns . mais cetta qos est a aplliquer a quoi , aux regle de nat que l on a creer ,a toute les regles ou a une regle specifique ? 

auriez vous un exemple de regle ? 

 

Non résolue

Règle vers un domaine *.windowsazure.fr

Posée par Rastar0Cket dans Securité

Bonjour à tous,

J'ai quelques VMs hébergées chez Micosoft (Azure), le problème c'est que je vais en avoir d'avantage or actuellement,; L'ouverture des flux vers ce cloud se fait via une règle basique à destination de ce groupe de VMs .. Autrement dit, à chaque création de nouvelle VM, je dois ajouter cette dernière au groupe..

Toutes mes VMs sont du style nommachin.azuremicrosoft.com.. je voulais savoir s'il était possible de créer un objet? *.azuremicrosoft.com ?

J'ai réessi à récupérer les ranges d'IP de Micorosoft pour la partie Azure mais il y en tellement..

Merci bien,
Cordialement.

 

Non résolue

QOS Domaine

Posée par Karl

Bonjour

J'ai besoin de limiter le traffic et donc d'appliquer une QOS pour un domaine et l'ensemble de ses sous domaines (que je ne connais pas forcément), par exemple *.toto.fr :

LAN -> *.toto.fr limité à 100 ko/s

Est-ce possible ?

Merci

Non résolue

Lien MPLS et routage

Posée par Patrice Le Garff dans Administration

Bonjour,

Nous venons de relier nos deux sites distants par une liaison MPLS.
Ces deux sites sont équipés de parefeu Stormshield SNS et ont leur propre sortie Internet.
Je dois configurer sur chaque site une table de routage sur le pare-feu pour diriger les flux en fonction du sous-réseau :

Site A :
routage du sous-réseau local 192.168.0.0/24 vers sous-réseau 192.168.4.0/24 en passant par passerelle "Routeur site A VPN FAI" (192.168.0.XXX)
routage du sous-réseau local 192.168.0.0/24 vers 0.0.0.0/0.0.0.0 en passant par "Routeur site A Internet FAI"

Site B :
routage du sous-réseau local 192.168.4.0/24 vers sous-réseau 192.168.0.0/24 en passant par passerelle "Routeur site B VPN FAI" (192.168.4.YYY)
routage du sous-réseau local 192.168.4.0/24 vers 0.0.0.0/0.0.0.0 en passant par "Routeur site B Internet FAI"

J'ai essayé d'utiliser les routes statiques (avec ou sans routes de retour) et le routage par régle de filtrage.
La dernière solution me permet de voir du trafic mais le lien MPLS...

Voir la suite
Non résolue

Stormshield et les MTU

Posée par Fighter 777 dans Matériels et performances

Bonjour,

j'utilise un tunnel VPN ipsec entre deux sites, en plus des connexions openVPN

ducoup, j'aurais voulu savoir si il était possible de modifier le MTU des différentes connexions

 

j'ai de la latence sur les accès depuis l'exterieur et de toute manière 1500 de MTU de base, ça fragmente toujours !!

 

 

 

au passage pour les petites commandes :

 

pour connaitre les valeurs des MTU (cmd en mode admin) : netsh interface ipv4 show interfaces

la commande pour changer la valeur : netsh interface ipv4 set interface 16 mtu=1458

16 c'est l'index de l'interface en question qui est donné avec la premiere commande (a changer en fonction de sa propre connexion

 

pour trouver la bonne valeur :
ping -f -l 1472 [adresse_ip]

si cette valeur ne passe pas, il seuffit de réduire la valeur

Non résolue

QOS Update Windows 10

Posée par Karl dans Trucs et Astuces

Bonjour à tous,

Est ce que l'un de vous à déjà mis en place une QOS spécifique aux updates windows sans que cela ne puisse freiner des accès office 365 ?

Coté IP Reputation, pas de possibilité de s'éxecuter. Reste peut être à passer par l'application and protection en appliquant une QOS sur Système : Mise à jour Windows ?

Merci

Non résolue

Chrome 67 NET::ERR_CERT_COMMON_NAME_INVALID

Posée par Siegfried M. dans Administration

Bonjour,

 

Avec le filtrage SSL (authentification transparente SPNEGO) je recontre un problème sur Chrome 67:

NET::ERR_CERT_COMMON_NAME_INVALID

Savez vous comment solutionner le problème?

Je recontre également un souci sur IE 11 sur mes serveurs Citrix en 2012 R2, il doit y avoir un problème de cookie. Si quelqu'un a une piste?

Merci beaucoup.

Siegfried.

Non résolue

Problèmes pour paramétrer un pare-feu StormShield SN210

Posée par Elodie Keusseyan dans Administration

Bonjour à tous, 

Etant stagiaire dans un service informatique, j'ai pas mal de notions dans le domaine, mais parfois la mise en pratique s'avère toutefois complexe pour une débutant dans la pratique comme moi... c'est pourquoi je débarque sur ce forum, et fais appel à vous.

Je dois paramétrer un pare-feu StormShield SN210, et ce sans marche à suivre ni manuel d'utilisation.

J'en ai déjà paramétré dans le passé, via port série. Hors là, il n'y en a pas, j'ai un port console (mais ne sais pas trop si c'est comparable, à vrai dire je n'y ai pas encore touché), ainsi qu'un port RJ WAN, et 7 ports LAN. 

J'ai l'adresse IP du pare-feu à changer et les identifiants PPPoE à préconfigurer. 

J'ai donc suivi la procédure habituelle, le port LAN branché à mon PC, le WAN sur le réseau,  me connectant sur l'IP du pare-feu via mon navigateur, etc.. 

J'ai réussi à tout configurer me semble-t-il, mais déjà quelque chose me taraude : tous les ports se sont mis...

Voir la suite
Non résolue

spoofing ip sur une ip multicast autorisé dans les filtres

Posée par Fighter 777 dans Securité

Bonjour, j'ai un soucis concernant l'accès à une ip multicast sur le port ssdp.

 

J'ai autorisé internal_network à avoir accès à cette plage ip.
Toutefois, le pare-feu semble tout de même bloquer l'accès pour raison d'usurpation d'ip.

 

comment autoriser le multicast sans devoir désactiver le filtrage des tentatives de spoof ?

 

 

Cordialement.

Non résolue

VPN sur IP privée - difficultés de mise en oeuvre

Posée par Laurent Garnier dans Fonctionnalités et système

Bonjour,

Ayant des difficultées a reprendre le sujet ci-après (https://open.arkoon.net/aoc/vpn-sur-ip-privee), je me permets de vous reposer la question et vous demander de l'aide :

J'ai un arkoon en version 6.0/3 XD.

J'ai un tunnel IPSEC qui fonctionne bien quand l'adressage IP entre mon opérateur et mon pare-feu est public.
IP client = 100.100.100.100
IP tunnel IPSEC sur ARKOON = 90.90.90.90
Network INTERCO = 90.90.90.0/24

Je passe l'adressage IP entre mon opérateur et moi en adressage privée, modifie le routage en conséquence et ajoute 90.90.90.90 dans l'anglet "avancé" de mon accès INTERNET (image jointe).
IP client = 100.100.100.100
IP tunnel IPSEC sur ARKOON = 90.90.90.90
Network INTERCO = 10.20.30.0/24 (IP ARKOON = 10.20.30.40, IP ROUTEUR INTERNET = 10.20.30.50)

Les flux sont traitées correctement par le pare-feu (flux entrant et sortant sur IP publique).

Malheureusement, chaque tentative de connexion depuis mon client de test (100.100.100.100) vers l'IP publique du VPN...

Voir la suite
Non résolue

Mise a jour U30

Posée par Fabien Gas dans Fonctionnalités et système

Bonjour,

j'ai acheter un netasq u30 d'occasion et plus sous maintenance. du coup impossible d'enregistrer mon produit et donc d'avoir un espace client.

 

quelqu'un pourrais me fournir les fichier maj pour mon u30 actuellement en version 9.0.7

 

Merci d'avance

Non résolue

Client VPN Stormshield (ou The greenbow) derrirere un Proxy

Posée par Gilles Salanie dans Administration

Bonjour à tous,

J'utilise une appliance Stormshield SN300 pour implementer un VPN IPSEC. Je souhaite m'y connecter via un client Windows Stormshield derriere le Proxy de ma boite, mais impossible de trouver dans la doc ou dans les menus du client où saisir les parametres de proxy (IP, Port, user, pass). J'ai testé le client The green bow (la source du client Stormshield) mais sans plus de succes. Le dossier d'install du client contient un fichier tgbvpn.conf mais celui-ci est chiffré... Auriez vous une idée ?

Merci d'avance pour votre aide

Gilles

Non résolue

sur SN510 equivalence entre igbXX et ethernetXX

Posée par Laurent Grube dans Administration

bonjour j'ai une question concernant le nommage de chacun des ports.

sur la console d'administration les interfaces sont nommées : EthernetXX et en SNMP elles sont nommées igbXX

 

je voudrais savoir la correspondance.

 

merci pour votre aide.

Non résolue

perte de connexion wifi android

Posée par Fighter 777 dans Securité

Bonjour, j'ai un petit soucis que je n'arrive pas à solutionner.

 

j'ai un parefeu sn510, une box en mode routeur sur le port 1, et sur le port 2 j'ai un point d'accès wifi (version allégé)

Les deux sont sur le même bridge et lorsque je connecte mon telephone, celui-ci passe son temps à se connecter et se déconnecter.

 

j'ai deux SSID (vlan1 et un autre), quand je me connecte sur le deuxieme, je n'ai pas de problème.

 

La configuration du nat renvoi les connexions pour internet sur le routeur.
Les interfaces du pare-feu servant de passerelles.

je n'ai pas de problèmes si j'autorise le filtre :

Telephone vers internet [toutes les destination] [tous les ports]

Ducoup je sèche un peu...

J'ai mis une alerte mineur sur la règles en question et à part des requètes dns, je n'ai rien d'autres :S

Résolue

Pb changement mot de passe par portail captif SN700

Posée par Fragobar dans Fonctionnalités et système

Bonjour,

Je possède un SN700 en Firmware 3.3.2 en place depuis longtemps.

Tout fonctionne correctement, IPSec, VPN SSL, FW, portail captif, etc.

Depuis peu on a voulu autoriser les clients a changer leur mot de passe depuis le portal captif.

dans Utilisateurs > authentification > profils du portail captif:

- j'ai activé "Les utilisateurs peuvent changer leur mot de passe"

- j'ai laissé "Ne pas permettre l'enrôlement des utilisateurs"

Dans cette configuration l'option pour changer de mot de passe apparait mais je recois un message d'erreur par la suite lorsque je change le mot de passe. (rien dans mes audit logs sur les DC)

 

j'ai donc décoché l'option "L'annuaire est en lecture seule" dans l'onglet "structure" de "configuration des annuaires" mais cela ne change rien.

Je tourne en rond depuis ce moment la.

Auriez-vous une idée ?

Merci.

Résolue

Perte d'acces à mon SN200

Posée par Richard Bro dans Fonctionnalités et système

Bonjour,

 

Je ne sait pour quel raison j'ai perdu l'acces à mon SN200.

J'ai donc J'ai un reset avec un trombone jusqu'au 2emme bip.

Le routeur a bien redemarré il est bien en 10.0.0.254/8, mais je ne peux toujours pas y accéder. (j'ai evidement configurer mon pc sur la bonne plage ip)

j'ai donc brancher un ecran et un clavier sur le SN200 en CLI j'ai activer le DHCP.

Maintenant mon PC accede au routeur via la webinterface https://10.0.0.254/admin

Quand je rentre les login/mdp, admin/admin, j'ai un message en rouge qui me dit connection error 200 Licence is not yet valid. j'ai recuperé le fichier licence sur le site stormshield.eu mais je ne sait pas comment l'injecter.

Désolé si je ne suis pas clair c'est la 1ere fois que je travail sur stormshield et je suis totalement perdu.

Merci d'avance pour votre aide.

Richard

Résolue

Probleme acces GUI apres montage VPN IPSec

Posée par Pierre-Yves Cognac dans Administration

Bonjour à tous,

Je suis en train de configurer un tunnel VPN IPSec entre deux sites distants sur un StormShield SN310. J'ai donc paramétré mon VPN, ainsi que mes régles de filtrage NAT sans difficulté, par contre, au moment de déclarer mes domaines d'encryption sur le site distant, j'ai perdu l'accès à la GUI et impossible de le récupérer. Je me suis connecté en console et j'ai ajouté la ligne suivante dans /usr/Firewall/ConfigFiles/Filter/05 (qui est le numero de slot de mon filtrage NAT) : pass inspection firewall from any to Firewall_all port https suivi d'un enfilter -u mais cela n'a rien donné.

Pour info, mon réseau local est en 10.142.6.0/28 et un des domaine d'encryption que j'ai déclaré pour mon site distant est 10.0.0.0/8. Cela peut-il poser un problème ? J'ai pourtant toujours accès aux diverses autres interface web sur mon reseau en 10.142.6.0/28 (Freenas, etc...)

Je suppose qu'une régle quelque part m'empéche de me connecter, plus probablement dans...

Voir la suite
Résolue

récupérer liste de filtrage SMTP

Posée par Hubert Hla dans Administration

Bonjour à tous

je dois remplacer un boitier Netasq U150 en V9 par un SN310  en V3 ;

évidemment ,je ne peux pas importer la config exporté..... ok , le souci c'est qu'il y a -entre autre- pas mal de lignes dans le filtrage SMTP entrant (qq centaines).

je me doute qu'il faudra passer par une sortie de fichier en console , puis ré-import. d'ou ma question :

quel est le fichier qu'il faut extraire ?

merci de vos réponses  et bonne reprise

Résolue

Real-Time Monitor Stormshield

Posée par Henri Erre dans Administration

Bonjour,

J'ai récupéré un réseau avec un StormShield SN510 en production.

Mon premier reflex étant de connecter le RTM dessus et voici le message que j'ai :

J'ai beau être en local, VPN SSL ou même taper depuis l'adresse WAN rien à faire, j'ai essayé plusieurs comptes, admin ou pas, même chose ...

Les ports 443 et 1300 sont ouverts, j'avoue sécher ...

Merci de votre aide.

PS : Pour info le firmware est version 3.4.0

Résolue

MAJ Firmware SN710 de 1.x à 3.x

Posée par Fat Dam dans Administration

Bonjour,

J'envisage à maj la version firmware de nos SN710 à partir du 1.5.0 à 3.x

Je procéderai comme suivant:

1/ vers v2.11.0

2/ ensuite vers v3.5.2

Pourriez-vous me confirmer que ces versions sont stables et que le passage aboutira?

car Je n'ai pas de retour d'expériences sur ces versions.

Merci.

 

Résolue

SN710 reset bouton problème

Posée par Fat Dam dans Matériels et performances

Bonjour,

On a acheté des firewalls SN710 pour faire les tests.
Pendant la configuration initiale, j'ai supprimé l'interface bridge par erreur.
Du coup, j'ai perdu la main du FW.
J'ai voulu le mettre en conf usine en appuyant sur le bouton RESET.
Mais je ne connais pas le délais car les voyants sont restés stables.

Je voudrais savoir une procédure si quelqu'un a déjà pratiqué.

Merci.

Résolue

VPN IPSec plusieurs sous-réseaux

Posée par Rastar0Cket

Bonjour,
Actuellement je monte un tunnel par sous-réseau .. j’ai pensé à englober les différents sous-réseaux du correspand en face mais bon, je me demandais s’il était possible de monter un tunnel ipsec avec plusieurs sous-réseaux ? J’ai déjà fait ça sur un openswan mais est il possible sur un SN 800?
Merci bien.
Cordialement.
Résolue

ipsec site à site

Posée par Fighter 777 dans Administration

Bonjour,

 

je tente tant bien que mal d'établir une connexion ipsec d'un site A a un site B

 

j'ai bien paramétré les configurations ipsec mais je n'ai strictement aucun trafic qui active la connexion...

j'ai essayer de suivre la doc :
https://documentation.stormshield.eu/SNS_v1/fr/default.htm?turl=Documents%2Fconfigurationdusiteprincipal.htm

Cela parle uniquement de la configuration de la connexion ipsec et des règles de filtrages
et aucunement d'eventuelles règles de routage ou de NAT.

 

Ducoup est-ce normal ou le fais d'ajouter une connexion ipsec ajoute par défaut les règles de routage ?

 

Cordialement

Résolue

modif ip via edit config-card

Posée par Francois Netherlands dans Administration

bonjour,

j'edit la config-card d'une de mes appliance ARKOON

suite au REBOOT, ainsi que de l'ARRET - MARCHE mon IFCONFIG n' a pas ete mise à jour

j' ai essayé la commande : etc/init.d/Firewall restart sans succes  !!

je crois savoir qu' une commande : restart configcard /network existe mais je ne la trouve pas !!

merci d'avance

Résolue

Stormshield IPsec nomade clés partagées

Posée par Fighter 777 dans Administration

Bonjour j'ai un petit soucis pour connecter mon client à un serveur sn510 en utilisant les clés partagées.

 

je n'ai pas de problème avec le certificat et j'arrive à me connecter (partage de connexion internet, accès réseau interne).

 

Dans le tableau de bord, j'ai "utilisateur refusé dans la négociation ipsec", donc il trouve bien l'email de la clé partagée mais pour une raison quelconque, refuse de l'autoriser :S

 

Quelqu'un aurait-il une solution ?

 

Au passage, je n'arrive pas à faire passer le flux ipsec dans le proxy ssl, j'ai systématiquement un site injoignable.

 

Version sn510 : 3.5.1
Version client : 6.4

 

Merci d'avance

Résolue

Arkoon - Cluster HA P1206 v6.0/3

Posée par Jpperget dans Administration

Bonjour,

Je rencontre un soucis sur un cluster AK P1206, depuis quelques temps, j'ai remarqué que sur le manager (via un AMC) l'AK2 apparaissait déconnecté.
Sur le monitoring, les 2 AK sont vus sur toutes les interfaces

J'ai effectué différents tests basics (ping, tcpdump...) qui n'ont rien donné

AK2 (eth0) ne joint pas l'AK1
AMC ne joint pas l'AK2 (eth0)

nous avons redémarré AK2, puis on s'apercoit que l'heure était revenu en défaut (Aout 2011) et d'autres problèmes (résolution DNS, ping ko...)
l'heure a été corrigé via minarconf

AMC vers AK2 : test ICMP ko mais visible au niveau ARP

J'ai l'impression qu'il ne communique pas correctement sur l'interface avec l'AMC et l'AK1, pourtant il y a du trafic sur cette interface sur l'AK2
Il est également impossible de s'y connecter en SSH, j'ai pu m'y connecter via une autre interface

Actuellement sur l'AK2, j'ai ces logs

Jun 27 12:31:38 ak2 ntpd[16108]: kernel time sync status 0040
Jun 27 12:31:41 ak2 MGT[16035]: cannot join peer:...

Voir la suite
Résolue

NAT VPN SSL

Posée par Joffrey B

Bonjour,

Je rencontre quelques difficultés dans la configuration des routes / règles entre mon VPN SSL et le reste de mon LAN.  

Côté configuration, j'ai une interface externe avec une l'IP 192.168.1.10. A cette interface j'ai attaché un modem OVH que j'ai configuré en PPOE. 

Mon but est de permette aux itinérants de se conencter au réseau de l'entreprise.

J'ai donc

1. Activé le VPN SSL avec l'IP public de ma box OVH, renseigné les objets réseaux ...

2. Ajouté une route de retour pour la passerelle firewall_Ovh-modem_peer (Passerelle correspond au modem PPOE) sur l'interface Ovh-Modem

3. Ajouté une route statique pour joindre mon réseau SSL : Passerelle = firewall_Ovh-modem_peer pour l'interface Ovh-Modem

4. Ajouté les règles de filtrage

Mon VPN monte bien avec le client SSL stormshield en version 2.7, mais je n'arrive pas à joindre mon lan. 

De plus, avec l'outil Real Time monitor pour chaque ping, test d'accès sur un équipement de mon LAN, j'ai le message...

Voir la suite
Résolue

SN300 - Problème de règles pour un modem

Posée par Joffrey B dans Administration

Bonjour, 

J'ai un modem OVH technicolor actuellement configuré en mode routeur sur une interface de mon SN300. Cet accès est fonctionnelle.

Je souhaite passer ce modem en mode bridge pour faire pointer l'IP public directement sur le stormshield. Mai j'ai quelques problèmes de configuration du fait que je n'ai aucun accès internet en bridge.

La démarche que j'ai adoptée est la suivante : 

J'ai modifié l'interface en spécifiant l'adresse IP public de mon modem OVH et j'ai créé un modem PPOE avec les informations de connexion rattachées à cette interface.

J'ai ensuite créé une règle NAT qui dit : 

Trafic original : Network_Internals / Internet sur interface WAN3 (Interface sur laquelle mon modem est branché) / Any 

Trafic après translation : Firewall_Wan3 (ip public soit l'ip de mon interface ) / ephemeral_fw / Any

 

Je ne vois pas trop ce que j'ai raté. Pourriez-vous m'aiguiller un peu s'il vous plaît ? 

Je vous remercie d'avance et vous souhaite une bonne fin...

Voir la suite
Résolue

Virtual appliance ARKOON

Posée par Lionel Billia dans Appliances virtuelles

Bonjour,

 

Nous possédons actuellement une appliance virtuelle Arkoon qui se trouve sur un matériel (ESX) obsolète.

Nous désirons migrer cette appliance sur un nouvel hôte de virtualisation.

Je voudrais savoir comment se comporte la licence suite à la migration ?

Pour information j'ai déjà effectué un test de migration, visiblement la licence se comporte comme possédant des jetons d'accès auprès des serveurs de licence Arkoon (visiblement 5 jetons d'accès).

Quels sont les moyens de contourner ce phénomène (fixer les adresses mac sur l hote ESX par exemple?) afin de ne pas avoir recours au support Arkoon?

Merci.

 

 

Résolue

PROXY Interne et NAT

Posée par Laurent Garnier dans Fonctionnalités et système

Bonjour,

Je dispose d'un arkoon en version 5.0-120703_0024. J'utilise l'arkoon en tant que proxy http sur mes postes clients internes.

Actuellement, le plan d'adressage entre mon opérateur et mon firewall est public.

A l'occasion d'un changement d'opérateur (et donc de plan d'adressage IP public), je souhaite passer sur un adressage privé entre mon opérateur et moi (avec routage de la plage publique vers mon firewall par l'opérateur).

Comment faire en sorte que le proxy interne à l'arkoon utilise toujours une IP publique pour aller sur internet alor que l'interface externe est en adressage privé ?

Suffit il de tout simplement réaliser une règle d'accès avec l'objet arkoon en source et any en destination et NAT source sur une IP publique ?

Merci d'avance pour votre aide.

Résolue

SN 300 Bloquer réseau TOR

Posée par Matlox dans Securité

Bonjour,

J'ai un SN300 en V2.7.2.

Je m'aperçois que certains de mes users utilisent Tor Browser... Est-ce qu'il est possible de bloquer les connexions au réseau Tor ?

Vous l'avez deja fait ?

Merci,
Matlox

Résolue

Portail d'authentification du VPN SSL sur Stormshield SN200

Posée par Paul H. dans Securité

Bonjour,

 

J'aimerais setup un serveur web avec différents services sur mon réseau local. Le soucis est que, quand je tape sur mon ip publique en https, je suis directement redirigé vers le portail d'auth du VPN, ce qui est problématique étant donné que mes services sont censé être sur le port 443 (via un proxy nginx, selon les sous-domaines).

Existe-t-il un moyen de faire en sorte que le portail d'authentification ne soit pas sur le port 443 ? (mon VPN est sur le port 9443 pourtant).

Messages d'alerte