Comptes Rendus des TPs Réseaux

Computer Networking · lab

Browse all réseaux documents

Comptes Rendus

des TPs Re seaux

TP :

TP 1 D ploiement de r seaux IP sous Linux et MS Windows

TP 2 Partage dune connexion en utilisant SQUID & IPTABLES

TP 3 D ploiement des services DHCP et DNS

TP 4 D ploiement de r seaux IP sous IOS Cisco

TP 5 Configuration de LANs & Interconnexion de niveau 2sous IOS Cisco

2012/2013

TP D ploiement de r seaux IP sous Linux et MS Windows

Objectifs :

  • Configuration dadresses IP statiques.
  • Configuration dun routage statique / dynamique (RIP,OSPF).
  • Familiarisation avec les commandes, les fichiers et les interfaces de configurations propres aux syst mes

dexploitation : Linux, MS Windows.

  • Diagnostic du fonctionnement dun r seau.

Bar me : 3+5+2+3+2.5+2.5+2

Environnement mat riel et logiciels

Pour les besoins des diff rentes manipulations (sous Linux et sous MS Windows), des machines virtuelles en r seau

sont install es sur un m me ordinateur de travail (en utilisant VMware). Au total vous disposez de 4 machines en

r seau, parmi lesquelles trois sont des machines Linux virtuelles. Ces 4 machines sont d sign es respectivement par les

noms suivants : OpenSuse, Fedora, Ubuntu et Windows. Pour la machine Windows il sagit dune version MS

Windows 2008 Server (La version Server est utile pour la partie relative la configuration du routage dynamique).

Pour connecter en r seau ces diff rentes machines, et chaque fois que le TP le n cessite vous pouvez diter les

r seaux (sous VMware : Edit>Virtual Network Editor). A cet effet, tous les r seaux virtuels (VMnet) seront internes

(Host-only). D sactiver laffectation dynamique des adresses IP (par VMware) et fixer ladresse r seau et le masque

pour chaque r seau dit . En outre pour chaque machine virtuelle, fixer les interfaces r seaux (en se positionnant sur

longlet relative une machine virtuelle et avec le bouton droit > setting).

Pour ce qui est de la machine Windows, diter la configuration r seau des interfaces VMnet en acc dant leurs

propri t s comme vous le feriez pour une interface r elle.

Dans tout le TP et pour chaque manipulation vous devez pr ciser les privil ges n cessaires (U : simple-utilisateur, S :

super-utilisateur) pour r aliser chaque manipulation.

Configuration dadresses IP statiques

1) Nous allons commencer par configurer les 4 machines sur un m me r seau IP (VMnet1 par exemple) en utilisant

ladresse priv e 192.168.0.0 et en appliquant le masque par d faut. Le tableau suivant pr cise ladresse de chacune

des machines :

Nom de la machine

Windows

Fedora

Ubuntu

OpenSuse

Adresse IP

192.168.0.65

192.168.0.1

192.168.0.129

192.168.0.190

Login

Administrateur windows

fedora

ubuntu

opensuse

fedora

ubuntu

opensuse

Password/root password

TP RL / II2-ENSI

Page :1

Sous Linux, utiliser la commande ifconfig

a. Pour conna tre les interfaces r seaux disponibles et toutes les informations associ es.

Privil ge (U ou S) : U Commande tap e sur la machine OpenSuse :

/sbin/ifconfig -a

b. Proposer une classification (r sum ) des informations ainsi obtenues.

eth0 le r seau dont la machine est connect e

Link encap: Ethernet : linterface est Ethernet

HWaddr & : ladresse MAC de la machine unique a chaque carte ethernet .

inet addr : adresse IP de la machine Open SUSE

Bcast : ladresse brodcast.

Mask : le masque du reseau

BROADCAST : la machine supporte le broadcast

RUNNING : linterface est pr te pour accepter des donn es.

MULTICAST : linterface Ethernet supporte le multicasting

MTU (Maximum Transmission Unit) cest la taille de chaque paquet re u par la carte Ethernet.

Metric : prend des valeurs entieres qui d finissent la priorit de la machine (ce la na un sens que

lors du routage des paquets)

RX Packets : paquets re us

TX Packets : paquets transmis

collision : nombre de collisions

c. pour configurer ladresse IP de chaque machine Linux

Privil ge (U ou S) : S Commande tap e sur la machine OpenSuse :

ifconfig eth6 192.168.0.190

d. pour visualiser les nouveaux param tres de configuration (de linterface configur e uniquement).

Privil ge (U ou S) : U Commande tap e sur la machine OpenSuse :

/sbin/ifconfig -a

Sous Windows,

e. utiliser la commande ipconfig pour conna tre les interfaces r seaux disponibles et toutes les informations associ es.

Privil ge (U ou S) : U Commande tap e sur la machine:

ipconfig

f. utiliser Centre r seau et partage ou Panneau de configuration pour configurer ladresse IP de la machine

Windows7.

Privil ge (U ou S) : U Enchainement des fen tres/boutons :

Fen tres

Centre r seau et partage

Connexions r seau

Protocol internet version 4

Boutons

G rer les connexions r seaux

Bouton droit souris -> propri t s

propri t s

Commandes utiles pour le suivi du fonctionnement

2) En plus de certaines des commandes d j utilis es, il existe dautres commandes et des utilitaires couramment

utilis s pour le suivi du fonctionnement du r seau et le diagnostic de certains dysfonctionnements pouvant affecter

le r seau. Nous retrouvons dans les diff rents syst mes tudi s les commandes ping, arp et netstat. Il est aussi

possible dinstaller un analyseur r seau tel que Wireshark. Lobjectif est dapprendre donner une interpr tation

diff rentes r ponses possibles aux commandes ping, arp et netstat et utiliser un analyseur r seau.

a. Avant tout appel la commande ping, gr ce la commande arp, visualiser le contenu de la table ARP (sur une

quelconque des machines Linux). Quel est le r sultat obtenu ?

Table vide

b. Quen est-il pour la machine Windows ? Quel est la nature des entr es qui existent ?

Contient quelque adresses qui sont des adresses statiques.

TP RL / II2-ENSI

Page :2

c. Lancer sous Wireshark une nouvelle capture. Utiliser la commande ping pour v rifier que la machine OpenSuse

peut joindre la machine Fedora. R utiliser la commande arp pour visualiser le contenu de la table ARP sur ces

deux machines. Gr ce Wireshark, identifier les messages chang s. Que peut-on conclure.

Fedora

ARP

192.168.0.190 ether 00:0c:29c:e6:90:fd c eth0

Advertisement

Open SUSE

ARP

192.168.0.1 ether 00:0c:29:65:c7:c5 c eth6

Wireshark:

Broadcast ARP how has

ARP is at

ICMP request

ICMP reply

On peut conclure que si une station tente pour la premi re fois de joindre une autre alors le

premiers message mis et un message en broadcast (ARP how has) pour localiser le destinataire.

Destinataire localis , la station commence a mettre.

d. Arr ter toute commande ping, sur la machine OpenSuse, v rifier quune entr e correspondante la machine

Fedora figure dans la table ARP. Lancer une nouvelle capture sur Wireshark. Utiliser nouveau la commande

ping pour v rifier que la machine OpenSuse peut joindre la machine Fedora. Gr ce Wireshark, identifier les 2

premiers messages chang s. Que peut-on conclure.

Le r sultat de wireshark :

192.168.0.190 192.168.0.1 ICMP ping request

192.168.0.1 192.168.0.190 ICMP ping reply

Donc on peut remarquer labsence du message de lidentification du destinataire, maintenant une

connexion est pr sente entre les deux stations.

e. Arr ter toute commande ping, relancer une nouvelle capture sur Wireshark et gr ce la commande ifconfig,

d sactiver linterface r seau de Fedora, puis effectuer le test daccessibilit Fedora partir de Ubuntu. Dans

cette question nous supposons que la table ARP de Ubuntu ne contient pas de correspondance MAC-IP relative

la machine Fedora (sinon leffacer gr ce arp d).

Privil ge (U ou S) : S Commandes de d sactivation de linterface r seau sur Fedora :

ifconfig eth10 down

f. Quel est le message retourn par la commande ping ?

R sultat de la commande Ping partir Ubuntu lorsque la table ARP sur Ubuntu ne contient pas la

correspondance entre ladresse IP et ladresse MAC de Fedora :

Destination host unreachable

g. Arr ter toute commande ping, relancer une nouvelle capture sur Wireshark et gr ce la commande ifconfig,

r activer linterface r seau de Fedora, puis effectuer le test daccessibilit Fedora partir de Ubuntu, ne pas

arr ter ce test. Pendant le test, d sactiver linterface de Fedora. Notons que la table ARP de Ubuntu contient la

correspondance MAC-IP relative la machine Fedora. Quel est le r sultat retourn par la commande ping ?

D tailler votre r ponse en se r f rant aux messages captur s par Wireshark.

Pas de message de type ICMP, donc la machine Fedora nest plus accessible.

h. Donner une interpr tation aux r sultats des deux questions pr c dentes (2.f et 2.g).

TP RL / II2-ENSI

Page :3

2.f le r sultat retourner par la commande ping implique que la machine Fedora nest pas connect e au

r seau alors que la machine ubuntu est bien connect au r seau

i. En gardant linterface r seau de Fedora d sactiv e, quel est le r sultat de la commande ping ex cut e sur Fedora

pour tester laccessibilit de Ubuntu. Est-ce que cette commande a engendr lenvoi dun message ICMP ?

Expliquer.

R sultat de la commande Ping partir Fedora :

Network unreachable

Elle nengendre pas lenvois dun message ICMP

Explication :

Ce message signifie que la machine Fedora nest pas connect e au r seau .

j. Quelles sont les informations relatives au trafic r seau fournies par la commande netstat. Pr ciser les options

utilis es pour obtenir ces informations (sous Windows et Linux).

Sous Window

Netstat

Protocol adresse Local + port adresse destination Etat

Sous Linux

Netstat a

Protocol Received Sent local address foreign address state

Subdivision en sous-r seaux

3) Le masque r seau : 255.255.255.192 est utilis sur les 4 machines.

a. Configurer en cons quence les diff rentes interfaces r seaux.

Privil ge (U ou S) : S Commande tap e sur la machine OpenSuse :

ifconfig eth6 192.168.0.190 netmask 255.255.255.128

b. Quel est le r sultat des commandes ex cut es sur OpenSuse : ping 192.168.0.129 et ping 192.168.0.65 ?

Expliquer.

La premi re commande ping est r ussie car les deux stations sont dans le m me sous-r seau

La deuxi me commande ping ne passe pas car les deux stations appartiennent deux sous-r seaux

s par s.

c. Sous VMware, cr er 3 r seaux VMnet correspondant aux 3 sous-r seaux (192.168.0.0, 192.168.0.64,

192.168.0.128). Sur Windows, configurer une seconde interface ayant ladresse 192.168.0.62 et sur Ubuntu,

configurer aussi une seconde interface ayant ladresse 192.168.0.126. En fonction de ladresse de chaque

interface et sous VMware, vous devez vous assurer que chaque interface est bien connect e au r seau VMnet

appropri . A cet effet et avant de proc der ces op rations de configuration, d crire travers une figure

appropri e le plan dadressage de tout le r seau en pr cisant le VMnet associ chaque sous r seau.

TP RL / II2-ENSI

Page :4

d. Quel est le r sultat des commandes suivantes ex cut es sur OpenSuse ? Expliquer.

ping 192.168.0.62 : destination host unreachable

ping 192.168.0.126 : r ussie

Explications :

Les deux machines open suse et windows 1 (adresse ip 192.168.0.62) nappartiennent pas au m me

sous-r seau. Alors que open suse et ubuntu 2 (192.168.0.129) appartiennent au m me sous-r seau.

Routage statique

4) Dans cette question on sint resse la configuration du routage statique travers la saisie des routes

appropri es. a. Gr ce la commande route, consulter la table de routage de chacune des machines.

Privil ge (U ou S) : U Commande tap e sur la machine Windows :

Route PRINT

Privil ge (U ou S) : S Commande tap e sur la machine OpenSuse :

&route............................................

b. Gr ce la commande route, rajouter les routes n cessaires pour que toute machine puisse joindre tout autre

machine.

Privil ge (U ou S) :U Commande(s) tap e(s) sur la machine Windows :

&&route ADD 192.168.0.128 mask 255.255.255.192 192.168.0.126 ........................................................

Privil ge (U ou S) : S Commande(s) tap e(s) sur la machine Fedora :

&route add net 192.168.0.64 netmask 255.255.255.192 gw 192.168.0.62&&&&&&&

& route add net 192.168.0.128 netmask 255.255.255.192 gw 192.168.0.62&&&&&

Privil ge (U ou S) : S. Commande(s) tap e(s) sur la machine Ubuntu :

&&route add net 192.168.0.0 netmask 255.255.255.192 gw 192.168.0.65&&&&............................

Privil ge (U ou S) : S Commande(s) tap e(s) sur la machine OpenSuse :

&&route add net 192.168.0.0 netmask 255.255.255.192 gw 192.168.0.129&&&&&&&&

&& route add net 192.168.0.64 netmask 255.255.255.192 gw 192.168.0.129&&&&&&&&&.

M me avec les routes rajout es, certains tests daccessibilit chouent car les machines Windows et Ubuntu ne

r alisent pas la redirection (Forwarding) des paquets IP dun sous-r seau un autre. Nous allons donc devoir lactiver

sur ces deux machines.

c. Sur la machine Windows, gr ce la commande regedit mettre 1 le registre IPEnableRouter (puis red marrer la

machine, suspendre les machines virtuelles pour pouvoir revenir sur le m me tat apr s le red marrage de la

machine Windows). Pour un syst me Windows Server, il est aussi possible dutiliser sous <D marrer>/<Outils

dadministration>/<Gestionnaire de serveur> pour la configuration dun routeur (le red marrage nest plus alors

n cessaire).

TP RL / II2-ENSI

Page :5

d. Sur la machine Ubuntu, echo "1" > /proc/sys/net/ipv4/ip_forward

e. Sur Fedora, en utilisant Wireshark, lancer une capture de trames puis tester laccessibilit de OpenSuse. A quelle

interface correspond ladresse MAC destination de la trame transportant le message icmp-echo ?

&&&&&00 :ef :ac :00 :c7 :c5&&&&&&&&&&.&&&&&&&&&&&&&&&&&&&&&...................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

Advertisement

f. Sur la machine Fedora, taper la commande :

traceroute 192.168.0.190

Reporter le r sultat de la commande. A quoi sert cette commande (remarque : l quivalent de cette commande sous

MS Window est tracert).

&&1 192.168.0.62 (192.168.0.62) 1.725 ms 0.163 ms 0.092 ms &&&&&&&&&&&&

&&2 192.168.0.62 2761.722 ms 2996.009 ms &&&&&&&&&&&

&&traceroute nous permet de suivre le chemin quun paquet de donn es va prendre pour aller dune

machine a une autre&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

Principaux fichiers de configuration r seau

5) Sous Linux, le param trage effectu gr ce aux commandes ifconfig et route est syst matiquement perdu du

moment o la machine est teinte. La valeur de ip_forward elle aussi revient z ro. Il en est de m me, sous MS-

Windows pour les routes saisies par la commande route. Par ailleurs il est utile de pouvoir d signer les machines

par des noms plut t que des adresses. La question suivante a pour objectif de rendre effectif un param trage donn

lors du red marrage du service r seau ou de la machine.

TP RL / II2-ENSI

Page :6

a. Sur la machine Windows, crire un fichier .bat pour lajout des routes n cessaires. Le fichier doit tre lanc au

d marrage de la machine.

Contenu du fichier .bat et Enchainement des fen tres/boutons :

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................

&&&&&&&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&.................................. &&&.

..................................&&.

&&&&&&&&&.

&&&&&&&&&.

&&&&&&&&&.

b. Sur chacune des machines Linux, consulter les fichiers :

Fichier activation routage : /etc/sysctl.conf Positionner

Fichier script de d marrage r seau (Fedora) :/etc/init.d/network&&&&&&&&&&&&&&&&&&&&&&&&..

Fichier script de d marrage r seau (Ubuntu) : /etc/init.d/networking&&&&&&&&&&&&&&&&&&&&&&.

Fichier script de d marrage r seau (OpenSuse) : /etc/init.d/network&&.&&&&&&&&&&&&&&&&&&&&

net.ipv4.ip_forward 1

Pour le param trage des interfaces il existe un premier outil (traditionnel) dinstallation ifup et un second outil

NetworkManager qui permet plus facilement de g rer diff rents types de connexion ( par exemple wifi). Nous allons

utiliser le premier outil. Au cas o vous d sirez utiliser le second pour une interface donn e, il suffit de ne pas

param trer cette interface avec les fichiers traditionnelles et la param trer par le fichier /etc/NetworkManger/system-

connections/eth<x>.

c. Mettre- -jour les fichiers de configuration suivants, qui maintiennent le param trage des interfaces r seau :

Fichier configuration dune interface <x> (Fedora) : /etc/sysconfig/network-scripts/ifcfg-

eth<x> (cf. ifcfg-lo pour se familiariser avec la syntaxe) :

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

Fichier configuration dune interface (Ubuntu) : /etc/network/interfaces

(cf. lexemple en commentaire pour se familiariser avec la syntaxe la syntaxe) :

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

Fichier configuration dune interface <x> (OpenSuse) : /etc/sysconfig/network/ifcfg-

eth<x> (inutile de reporter les modifications)

d. Mettre- -jour le fichier qui maintient les routes statiques.

Fichier de routage (Fedora) : /etc/sysconfig/static-routes

(cf. lexemple en commentaire pour se familiariser avec la syntaxe la syntaxe) :

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

TP RL / II2-ENSI

Page :7

Fichier de routage (Ubuntu) : /etc/network/interfaces

(cf. lexemple en commentaire pour se familiariser avec la syntaxe la syntaxe) :

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

Fichier de routage (OpenSuse) : /etc/sysconfig/network/routes

(cf. lexemple en commentaire pour se familiariser avec la syntaxe la syntaxe) :

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

e. Quel est lutilit du fichier /etc/hosts (sous Windows il existe un fichier quivalent :

\windows\system32\drivers\etc) ?

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.

Routage Dynamique

6) Supprimer toutes les routes saisies dans la section routage statique et invalider la redirection de paquet IP

effectu e dans cette m me section. Nous supposons que les interfaces sont d j configur es suivant le dernier plan

dadressage (masque r seau 255.255.255.192). Aux sous-r seaux et aux interfaces d j cr s, nous allons rajouter

un sous-r seau et deux autres interfaces pour cr er un cycle dans le r seau : sur Fedora rajouter une interface

Ethernet ayant ladresse 192.168.0.193 et sur OpenSuse rajouter une interface Ethernet ayant ladresse

192.168.0.254.

Les protocoles de routage interne dynamique RIP et OSPF seront tudi s au second semestre (dans le cadre du

cours R seaux Informatiques ). Des manipulations plus tendues sont pr vues dans le cadre de ce cours.

a. Sur la machine Windows (version Server), utiliser loutil Routage et acc s distant ou Gestionnaire de

serveur pour configurer la machine entant que routeur RIP.

Sur une station de travail (version non serveur) il est aussi possible de lancer un couteur RIP

TP RL / II2-ENSI

Page :8

Pour les besoins du routage dynamique et sur les machines Linux, nous allons utiliser le logiciel Quagga dont le

langage de commande est tr s proche de celui de IOS de Cisco avec quelques l g res diff rences. Contrairement

l'IOS qui int gre toutes les fonctionnalit s de fa on monolithique, Quagga fait appel plusieurs d mons (programmes)

qui doivent tre lanc es en t che de fond : Zebra est le programme de gestion des interfaces, ripd, ospfd, ripngd,

ospf6d, bgpd sont des d mons (un par protocole) de routage. L'administrateur syst me peut se connecter sur lun de ces

d mons par telnet en local (127.0.0.1) en pr cisant un num ro de port d fini pour chacun de ces programmes.

Afin de configurer le routage RIP, sur une machine Linux, effectuer les manipulations suivantes :

b. Associer un nom aux routeurs Linux (Ubuntu/Fedora/OpenSuse) et des mots de passe. A cet effet, v rifier que le

le fichier /etc/quagga/zebra.conf contient les lignes suivantes, sinon le cr er (dans le cas du routeur Ubuntu).

hostname Ubuntu

password zebra enable

password zebra

Lancer ou relancer le service zebra

sudo service zebra restart (sur Fedora et OpenSuse) et sudo service quagga restart (sur Ubuntu)

se connecter et visualiser les informations relatives aux interfaces et la table de routage.

telnet 127.0.0.1 2601 (2601:port zebra)

enable

show interfaces

show interface

<nom_interface> show ip route

c. Sur le routeur Ubuntu, diter le fichier /etc/quagga/ripd.conf:

hostname Ubuntu password

<mot_de_passe>

Se connecter et configurer le routage RIP.

telnet 127.0.0.1 2602 (2602:port ripd)

Advertisement

&

enable

configure terminal

router rip

version 2

network 192.168.0.64/26

network

192.168.0.128/26 end

Pour sauvegarder de fa on permanente la configuration, vous pouvez utiliser la commande :

copy running-config startup-config

d. Reprendre ces diff rentes op rations sur les routeurs Fedora et OpenSuse. Alors que sur Ubuntu, ripd est lanc en

lan ant quagga, sur Fedora et sur OpenSuse, il faut pr alablement lancer ripd :

sudo service ripd start

visualiser les tables de routage des diff rentes machines et v rifier quelles contiennent toutes les routes

possibles.

e. Afin dobserver les changements dynamiques de routes, d sactiver sur Ubuntu linterface 192.168.0.129. Quelles

sont les changements ayant eu lieu dans les diff rentes tables de routage.

TP RL / II2-ENSI

Page :9

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

R activer linterface 192.168.0.129.

7) Dans cette question nous allons configurer le routage OSPF sur les routeurs OpenSuse et Fedora. Nous allons

garder le routage RIP sur Fedora, Ubuntu et sur la machine Windows. Les routes RIP seront redistribu es travers

lOSPF.

a. Nous supposons que le fichier /etc/quagga/zebra.conf est d j cr . Sur les routeurs OpenSuse et Fedora, diter le

fichier /etc/quagga/ospfd.conf (idem que pour la configuration du rip). Se connecter au routeur ospf

telnet 127.0.0.1 2604 (2604:port ospfd)

Passer en mode configuration et configurer le routage

OSPF. enable

configure terminal

router ospf

network 192.168.0.64/26 area 0

network 192.168.0.128/26 area 0

end

b. En tant connect au routeur zebra sur OpenSuse, visualiser les routes. Quels sont les sous-r seaux qui ne sont

plus accessibles.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

c. Afin de rem dier cette situation nous allons redistribuer les routes. Sur le routeur Fedora redistribuer les routes

RIP travers OSPF :

enable

configure terminal

router ospf

redistribute rip metric 20

d. Visualiser la table de routage de OpenSuse des diff rents routeurs. Quel est le r sultat obtenu ?

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

TP RL / II2-ENSI

Page :10

TP Partage dune connexion en utilisant SQUID & IPTABLES

Objectifs :

SQUID est un proxy (mandataire) capable de r aliser :

-

-

-

la translation dadresses permettant lutilisation dune seule adresse routable,

l'optimisation de la bande passante en utilisant un m canisme de cache (notamment utile lorsque les utilisateurs

acc dent aux m mes objets statiques),

le contr le et le filtrage de l'acc s, particuli rement, lauthentification qui nest pas possible avec IPTABLES.

IPTABLES est un firewall logiciel capable de r aliser les fonctions de translation dadresses et de filtrage, mais aussi,

il permet la modification de champs dans les ent tes TCP/IP. Gr ce IPTABLES, il est possible de r aliser la

translation dadresses ind pendamment des protocoles applicatifs (contrairement SQUID qui se limite des

protocoles bien d termin s comme HTTP ou FTP). Gr ce Il est aussi possible de r aliser la translation dadresse sur

ladresse source mais aussi sur ladresse destination (ce qui nest pas le cas avec SQUID). IPTABLES et SQUID

peuvent tre utilis s conjointement pour mettre en place un serveur proxy transparent.

Sans chercher couvrir toutes les possibilit s quoffrent ces deux outils, travers un certain nombre de manipulations,

nous allons nous familiariser avec ces deux outils et apprendre utiliser et mettre en place certaines configurations

usuelles :

  • mise en place dun serveur proxy SQUID pour le partage dune connexion lInternet,

-

-

-

-

configuration du cache SQUID,

authentification et filtrage avec SQUID,

consultation des fichiers logs et

utilisation dIPTABLES pour rendre un proxy transparent, pour am liorer les possibilit s de filtrage et pour

permettre lacc s partir de linternet un serveur ayant une adresse priv e.

Bar me : 2.5 par question.

Environnement mat riel et logiciels

Quatre machines dont trois virtuelles, en r seau, sont install es sur un m me ordinateur de travail (en utilisant

VMware) : trois machines Linux et une MS Windows Server. Ces machines sont les m mes utilis es que pour le TP

d ploiement des r seaux IP avec les m mes mots de passe. Il faut savoir que dans le cadre dune exploitation r elle, la

configuration mat rielle de la machine (en termes notamment despace m moire et despace disque), sur laquelle est

d ploy un serveur proxy SQUID influe consid rablement sur les temps de r ponses de ce serveur.

Configurer les diff rentes machines comme le d crit la figure suivante (appliquer le masque par d faut) :

  • Squid1 devrait tre la machine Fedora, Squid2 la machine OpenSuse et le client 192.168.1.2 la machine Ubuntu,
  • Paquetages SQUID et IPTABLES install s la fois sur Squid1 et Squid2
  • Serveur Web (IIS) install s la fois sur 193.95.0.1 (Windows Server),
  • Le paquetage htpasswd pour la gestion des mots de passe,
  • Navigateur Web install sur toutes les machines,
  • Serveur Telnet install sur Fedora.

Nous allons commencer par se familiariser avec certains fichiers et effectuer certaines v rifications.

TP RL/ II2-ENSI

Page :1

1) Consulter le fichier /etc/squid/squid.conf

Chercher dans ce fichier la directive cache_dir afin de d terminer lemplacement du r pertoire de cache, la taille du

cache (en Mo), le nombre de r pertoires et de sous r pertoires. Il est possible de trouver cette directive plusieurs

fois, la taille totale est alors la somme des diff rentes occurrences.

Afin d'acc l rer les temps de recherche, SQUID essaie de r partir les objets qu'il place dans le cache de mani re

uniforme dans plusieurs r pertoires. Il utilise une fonction de r partition (fonction de hash ) qui indique dans

quel r pertoire se trouve un objet. La recherche dans ce r pertoire se fait donc plus rapidement, car les objets sont

r partis de mani re quilibr e dans tous les r pertoires du cache, qui devraient donc tre relativement peu

peupl s . Il utilise un d coupage deux niveaux, les r pertoires du deuxi me niveau tant r partis dans les

r pertoires du premier niveau.

SQUID est incapable de d marrer si les r pertoires de caches ne sont pas cr s. Gr ce la commande ls v rifier

que ces r pertoires sont bien cr s. Il est possible aussi de les cr er ou de les reconstruire (par exemple, la suite

dun arr t brutal de squid, le cache peut devenir corrompu et doit tre reconstruit) en tapant :

Advertisement

rm -rf /var/spool/squid/*

// si d j cr s

squid -z

En ayant consult squid.conf, pr ciser les informations suivantes :

Chemin vers le r pertoire de Swap : &/var/spool/squid&

Taille du r pertoire de Swap : &&&&&&100 MO&............................

Noms des r pertoires : &&00&01 &02 &03 jusqu &0F&...............................

Noms des sous-r pertoires :&&&chaque r pertoire contient des fichiers allant de 00 jusqu F6 &&..

&&&&&&&&&&&&&&&&&&&&&&&&&&&&...................................................................................................................

D terminer si SQUID est d j lanc en utilisant lune des commandes suivantes :

Fedora# ps aux | grep quid

ou

Fedora# /etc/init.d/squid status

Une premi re configuration simple

2) Nous allons permettre toutes les machines du r seau 192.168.0.0 dacc der linternet (repr sent par le serveur

Web 193.95.0.1) via Squid1. A cet effet et dans le fichier squid.conf, reproduire les d finitions suivantes :

##############################

SERVEUR PROXY CACHE Squid1

##############################

Port du proxy

http_port 192.168.0.2:8080

# Param trage du cache

cache_dir ufs /var/spool/squid 100 16

256 cache_log /var/log/squid/cache.log

Taille m moire vive utilis e pour cache, augmenter si trop de messages Warning

#Exceeded cache_mem&

cache_mem 16 MB

r gler cache_mem_low et cache_mem_high qui sont les valeurs limites de remplissage du

cache m moire. Par d faut les valeurs sont 75 % et 90 %. A 90 % le cache se vide

jusqu' 75 %.

Taille maximale des objets stock s dans le cache

maximum_object_size 4 MB

TP RL/ II2-ENSI

Page :2

Taille minimale des objets stock s dans le

cache minimum_object_size 0 KB

# Messages d'erreurs du proxy en fran ais (pas forcement n cessaire), v rifier que le

r pertoire existe et le consulter.

error_directory /usr/share/squid/errors/fr

#

Nom

visible

dans

les

messages

d'erreurs visible_hostname Squid1

D claration des ACL (Access Control

List) acl localhost src 127.0.0.1/32

acl reseau1 src 192.168.0.0/24

acl all src all #Internet

# Protocoles d'acc s au cache et ports (ne pas d finir les ports interdire

# et autoriser pr senterait une faille de

s curit ) acl manager proto cache_object

acl Safe_ports port 80 # http

acl Safe_ports port 21 # ftp

acl Safe_ports port 443 563 # https,

snews acl Safe_ports port 70 # gopher

acl Safe_ports port 210 # wais

acl Safe_ports port 1025-65535 # unregistered ports

&

# Autorisation d'acc s

Acc s au manager partir de localhost

seulement http_access allow manager localhost

http_access deny manager

Interdiction des ports douteux

http_access deny !Safe_ports

# Autorisation d'acc s direct aux services du

proxy http_access allow localhost

http_access allow reseau1

http_access deny all

  • Des r gles multiples de http_access sont compar es par des OU, elles sont trait es dans lordre d criture et se

terminent d s quune correspondance est tablie.

  • Tous les l ments dune m me entr e dacc s sont associ s par un ET.

Lancer Wireshark sur Fedora.

D marrer/red marrer SQUID :

/etc/init.d/squid restart

A partir de OpenSuse (Squid2 consid r en tant que client) et travers le navigateur tenter dacc der lURL :

http://193.95.0.1/. Que faut-il r aliser comme param trage pour que lacc s puisse se r aliser ?

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................

Remarque importante : dans tous le TP ne pas acc der des pages HTML (inutilement) tant que ceci na pas t

demand . Cette recommandation est importante pour garder la m moire cache un tat bien d termin et

pouvoir ainsi obtenir les r sultats escompt s.

Apr s avoir r alis un premier acc s travers le navigateur ( partir de OpenSuse), d crire les messages chang s entre

la machine cliente et le serveur Squid1 dune part et entre le serveur Squid1 et le serveur Web dautre part. A cet effet

TP RL/ II2-ENSI

Page :3

compl ter la figure ci-dessus. Il nest pas demand de repr senter les messages de fermeture de connexions TCP.

Arr ter la capture de trame.

60170

8080

http ://193.95.0.1/HTTP/1.1

54448

SYN

http80

SYN Ack

Ack

GET

http/1.1

http OK

TCP

http FIN

TCP [ Fin , Ack]

Authentification

Dans cette question nous nous int ressons la fonction dauthentification. Il existe plusieurs m thodes disponibles

pour authentifier les utilisateurs dun proxy SQUID. Elles font appel lun des programmes suivants :

smb_auth : utilise un serveur SMB comme SAMBA ou Windows NT

ldap_auth : se base sur le protocole Linux Lightweight Directory Access

-

  • ncsa_auth : utilise un fichier de noms d'utilisateur et de mots de passe de style NCSA

-

  • msnt_auth : utilise l'authentification de domaine Windows NT
  • PAM : utilise les modules Linux "Pluggable Authentication Modules"
  • getpwam : utilise le fichier passwd...