Comptes Rendus
des TPs Re seaux
TP :
TP 1 D ploiement de r seaux IP sous Linux et MS Windows
TP 2 Partage dune connexion en utilisant SQUID & IPTABLES
TP 3 D ploiement des services DHCP et DNS
TP 4 D ploiement de r seaux IP sous IOS Cisco
TP 5 Configuration de LANs & Interconnexion de niveau 2sous IOS Cisco
2012/2013
TP D ploiement de r seaux IP sous Linux et MS Windows
Objectifs :
- Configuration dadresses IP statiques.
- Configuration dun routage statique / dynamique (RIP,OSPF).
- Familiarisation avec les commandes, les fichiers et les interfaces de configurations propres aux syst mes
dexploitation : Linux, MS Windows.
- Diagnostic du fonctionnement dun r seau.
Bar me : 3+5+2+3+2.5+2.5+2
Environnement mat riel et logiciels
Pour les besoins des diff rentes manipulations (sous Linux et sous MS Windows), des machines virtuelles en r seau
sont install es sur un m me ordinateur de travail (en utilisant VMware). Au total vous disposez de 4 machines en
r seau, parmi lesquelles trois sont des machines Linux virtuelles. Ces 4 machines sont d sign es respectivement par les
noms suivants : OpenSuse, Fedora, Ubuntu et Windows. Pour la machine Windows il sagit dune version MS
Windows 2008 Server (La version Server est utile pour la partie relative la configuration du routage dynamique).
Pour connecter en r seau ces diff rentes machines, et chaque fois que le TP le n cessite vous pouvez diter les
r seaux (sous VMware : Edit>Virtual Network Editor). A cet effet, tous les r seaux virtuels (VMnet) seront internes
(Host-only). D sactiver laffectation dynamique des adresses IP (par VMware) et fixer ladresse r seau et le masque
pour chaque r seau dit . En outre pour chaque machine virtuelle, fixer les interfaces r seaux (en se positionnant sur
longlet relative une machine virtuelle et avec le bouton droit > setting).
Pour ce qui est de la machine Windows, diter la configuration r seau des interfaces VMnet en acc dant leurs
propri t s comme vous le feriez pour une interface r elle.
Dans tout le TP et pour chaque manipulation vous devez pr ciser les privil ges n cessaires (U : simple-utilisateur, S :
super-utilisateur) pour r aliser chaque manipulation.
Configuration dadresses IP statiques
1) Nous allons commencer par configurer les 4 machines sur un m me r seau IP (VMnet1 par exemple) en utilisant
ladresse priv e 192.168.0.0 et en appliquant le masque par d faut. Le tableau suivant pr cise ladresse de chacune
des machines :
Nom de la machine
Windows
Fedora
Ubuntu
OpenSuse
Adresse IP
192.168.0.65
192.168.0.1
192.168.0.129
192.168.0.190
Login
Administrateur windows
fedora
ubuntu
opensuse
fedora
ubuntu
opensuse
Password/root password
TP RL / II2-ENSI
Page :1
Sous Linux, utiliser la commande ifconfig
a. Pour conna tre les interfaces r seaux disponibles et toutes les informations associ es.
Privil ge (U ou S) : U Commande tap e sur la machine OpenSuse :
/sbin/ifconfig -a
b. Proposer une classification (r sum ) des informations ainsi obtenues.
eth0 le r seau dont la machine est connect e
Link encap: Ethernet : linterface est Ethernet
HWaddr & : ladresse MAC de la machine unique a chaque carte ethernet .
inet addr : adresse IP de la machine Open SUSE
Bcast : ladresse brodcast.
Mask : le masque du reseau
BROADCAST : la machine supporte le broadcast
RUNNING : linterface est pr te pour accepter des donn es.
MULTICAST : linterface Ethernet supporte le multicasting
MTU (Maximum Transmission Unit) cest la taille de chaque paquet re u par la carte Ethernet.
Metric : prend des valeurs entieres qui d finissent la priorit de la machine (ce la na un sens que
lors du routage des paquets)
RX Packets : paquets re us
TX Packets : paquets transmis
collision : nombre de collisions
c. pour configurer ladresse IP de chaque machine Linux
Privil ge (U ou S) : S Commande tap e sur la machine OpenSuse :
ifconfig eth6 192.168.0.190
d. pour visualiser les nouveaux param tres de configuration (de linterface configur e uniquement).
Privil ge (U ou S) : U Commande tap e sur la machine OpenSuse :
/sbin/ifconfig -a
Sous Windows,
e. utiliser la commande ipconfig pour conna tre les interfaces r seaux disponibles et toutes les informations associ es.
Privil ge (U ou S) : U Commande tap e sur la machine:
ipconfig
f. utiliser Centre r seau et partage ou Panneau de configuration pour configurer ladresse IP de la machine
Windows7.
Privil ge (U ou S) : U Enchainement des fen tres/boutons :
Fen tres
Centre r seau et partage
Connexions r seau
Protocol internet version 4
Boutons
G rer les connexions r seaux
Bouton droit souris -> propri t s
propri t s
Commandes utiles pour le suivi du fonctionnement
2) En plus de certaines des commandes d j utilis es, il existe dautres commandes et des utilitaires couramment
utilis s pour le suivi du fonctionnement du r seau et le diagnostic de certains dysfonctionnements pouvant affecter
le r seau. Nous retrouvons dans les diff rents syst mes tudi s les commandes ping, arp et netstat. Il est aussi
possible dinstaller un analyseur r seau tel que Wireshark. Lobjectif est dapprendre donner une interpr tation
diff rentes r ponses possibles aux commandes ping, arp et netstat et utiliser un analyseur r seau.
a. Avant tout appel la commande ping, gr ce la commande arp, visualiser le contenu de la table ARP (sur une
quelconque des machines Linux). Quel est le r sultat obtenu ?
Table vide
b. Quen est-il pour la machine Windows ? Quel est la nature des entr es qui existent ?
Contient quelque adresses qui sont des adresses statiques.
TP RL / II2-ENSI
Page :2
c. Lancer sous Wireshark une nouvelle capture. Utiliser la commande ping pour v rifier que la machine OpenSuse
peut joindre la machine Fedora. R utiliser la commande arp pour visualiser le contenu de la table ARP sur ces
deux machines. Gr ce Wireshark, identifier les messages chang s. Que peut-on conclure.
Fedora
ARP
192.168.0.190 ether 00:0c:29c:e6:90:fd c eth0
Publicité
Open SUSE
ARP
192.168.0.1 ether 00:0c:29:65:c7:c5 c eth6
Wireshark:
Broadcast ARP how has
ARP is at
ICMP request
ICMP reply
On peut conclure que si une station tente pour la premi re fois de joindre une autre alors le
premiers message mis et un message en broadcast (ARP how has) pour localiser le destinataire.
Destinataire localis , la station commence a mettre.
d. Arr ter toute commande ping, sur la machine OpenSuse, v rifier quune entr e correspondante la machine
Fedora figure dans la table ARP. Lancer une nouvelle capture sur Wireshark. Utiliser nouveau la commande
ping pour v rifier que la machine OpenSuse peut joindre la machine Fedora. Gr ce Wireshark, identifier les 2
premiers messages chang s. Que peut-on conclure.
Le r sultat de wireshark :
192.168.0.190 192.168.0.1 ICMP ping request
192.168.0.1 192.168.0.190 ICMP ping reply
Donc on peut remarquer labsence du message de lidentification du destinataire, maintenant une
connexion est pr sente entre les deux stations.
e. Arr ter toute commande ping, relancer une nouvelle capture sur Wireshark et gr ce la commande ifconfig,
d sactiver linterface r seau de Fedora, puis effectuer le test daccessibilit Fedora partir de Ubuntu. Dans
cette question nous supposons que la table ARP de Ubuntu ne contient pas de correspondance MAC-IP relative
la machine Fedora (sinon leffacer gr ce arp d).
Privil ge (U ou S) : S Commandes de d sactivation de linterface r seau sur Fedora :
ifconfig eth10 down
f. Quel est le message retourn par la commande ping ?
R sultat de la commande Ping partir Ubuntu lorsque la table ARP sur Ubuntu ne contient pas la
correspondance entre ladresse IP et ladresse MAC de Fedora :
Destination host unreachable
g. Arr ter toute commande ping, relancer une nouvelle capture sur Wireshark et gr ce la commande ifconfig,
r activer linterface r seau de Fedora, puis effectuer le test daccessibilit Fedora partir de Ubuntu, ne pas
arr ter ce test. Pendant le test, d sactiver linterface de Fedora. Notons que la table ARP de Ubuntu contient la
correspondance MAC-IP relative la machine Fedora. Quel est le r sultat retourn par la commande ping ?
D tailler votre r ponse en se r f rant aux messages captur s par Wireshark.
Pas de message de type ICMP, donc la machine Fedora nest plus accessible.
h. Donner une interpr tation aux r sultats des deux questions pr c dentes (2.f et 2.g).
TP RL / II2-ENSI
Page :3
2.f le r sultat retourner par la commande ping implique que la machine Fedora nest pas connect e au
r seau alors que la machine ubuntu est bien connect au r seau
i. En gardant linterface r seau de Fedora d sactiv e, quel est le r sultat de la commande ping ex cut e sur Fedora
pour tester laccessibilit de Ubuntu. Est-ce que cette commande a engendr lenvoi dun message ICMP ?
Expliquer.
R sultat de la commande Ping partir Fedora :
Network unreachable
Elle nengendre pas lenvois dun message ICMP
Explication :
Ce message signifie que la machine Fedora nest pas connect e au r seau .
j. Quelles sont les informations relatives au trafic r seau fournies par la commande netstat. Pr ciser les options
utilis es pour obtenir ces informations (sous Windows et Linux).
Sous Window
Netstat
Protocol adresse Local + port adresse destination Etat
Sous Linux
Netstat a
Protocol Received Sent local address foreign address state
Subdivision en sous-r seaux
3) Le masque r seau : 255.255.255.192 est utilis sur les 4 machines.
a. Configurer en cons quence les diff rentes interfaces r seaux.
Privil ge (U ou S) : S Commande tap e sur la machine OpenSuse :
ifconfig eth6 192.168.0.190 netmask 255.255.255.128
b. Quel est le r sultat des commandes ex cut es sur OpenSuse : ping 192.168.0.129 et ping 192.168.0.65 ?
Expliquer.
La premi re commande ping est r ussie car les deux stations sont dans le m me sous-r seau
La deuxi me commande ping ne passe pas car les deux stations appartiennent deux sous-r seaux
s par s.
c. Sous VMware, cr er 3 r seaux VMnet correspondant aux 3 sous-r seaux (192.168.0.0, 192.168.0.64,
192.168.0.128). Sur Windows, configurer une seconde interface ayant ladresse 192.168.0.62 et sur Ubuntu,
configurer aussi une seconde interface ayant ladresse 192.168.0.126. En fonction de ladresse de chaque
interface et sous VMware, vous devez vous assurer que chaque interface est bien connect e au r seau VMnet
appropri . A cet effet et avant de proc der ces op rations de configuration, d crire travers une figure
appropri e le plan dadressage de tout le r seau en pr cisant le VMnet associ chaque sous r seau.
TP RL / II2-ENSI
Page :4
d. Quel est le r sultat des commandes suivantes ex cut es sur OpenSuse ? Expliquer.
ping 192.168.0.62 : destination host unreachable
ping 192.168.0.126 : r ussie
Explications :
Les deux machines open suse et windows 1 (adresse ip 192.168.0.62) nappartiennent pas au m me
sous-r seau. Alors que open suse et ubuntu 2 (192.168.0.129) appartiennent au m me sous-r seau.
Routage statique
4) Dans cette question on sint resse la configuration du routage statique travers la saisie des routes
appropri es. a. Gr ce la commande route, consulter la table de routage de chacune des machines.
Privil ge (U ou S) : U Commande tap e sur la machine Windows :
Route PRINT
Privil ge (U ou S) : S Commande tap e sur la machine OpenSuse :
&route............................................
b. Gr ce la commande route, rajouter les routes n cessaires pour que toute machine puisse joindre tout autre
machine.
Privil ge (U ou S) :U Commande(s) tap e(s) sur la machine Windows :
&&route ADD 192.168.0.128 mask 255.255.255.192 192.168.0.126 ........................................................
Privil ge (U ou S) : S Commande(s) tap e(s) sur la machine Fedora :
&route add net 192.168.0.64 netmask 255.255.255.192 gw 192.168.0.62&&&&&&&
& route add net 192.168.0.128 netmask 255.255.255.192 gw 192.168.0.62&&&&&
Privil ge (U ou S) : S. Commande(s) tap e(s) sur la machine Ubuntu :
&&route add net 192.168.0.0 netmask 255.255.255.192 gw 192.168.0.65&&&&............................
Privil ge (U ou S) : S Commande(s) tap e(s) sur la machine OpenSuse :
&&route add net 192.168.0.0 netmask 255.255.255.192 gw 192.168.0.129&&&&&&&&
&& route add net 192.168.0.64 netmask 255.255.255.192 gw 192.168.0.129&&&&&&&&&.
M me avec les routes rajout es, certains tests daccessibilit chouent car les machines Windows et Ubuntu ne
r alisent pas la redirection (Forwarding) des paquets IP dun sous-r seau un autre. Nous allons donc devoir lactiver
sur ces deux machines.
c. Sur la machine Windows, gr ce la commande regedit mettre 1 le registre IPEnableRouter (puis red marrer la
machine, suspendre les machines virtuelles pour pouvoir revenir sur le m me tat apr s le red marrage de la
machine Windows). Pour un syst me Windows Server, il est aussi possible dutiliser sous <D marrer>/<Outils
dadministration>/<Gestionnaire de serveur> pour la configuration dun routeur (le red marrage nest plus alors
n cessaire).
TP RL / II2-ENSI
Page :5
d. Sur la machine Ubuntu, echo "1" > /proc/sys/net/ipv4/ip_forward
e. Sur Fedora, en utilisant Wireshark, lancer une capture de trames puis tester laccessibilit de OpenSuse. A quelle
interface correspond ladresse MAC destination de la trame transportant le message icmp-echo ?
&&&&&00 :ef :ac :00 :c7 :c5&&&&&&&&&&.&&&&&&&&&&&&&&&&&&&&&...................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
Publicité
f. Sur la machine Fedora, taper la commande :
traceroute 192.168.0.190
Reporter le r sultat de la commande. A quoi sert cette commande (remarque : l quivalent de cette commande sous
MS Window est tracert).
&&1 192.168.0.62 (192.168.0.62) 1.725 ms 0.163 ms 0.092 ms &&&&&&&&&&&&
&&2 192.168.0.62 2761.722 ms 2996.009 ms &&&&&&&&&&&
&&traceroute nous permet de suivre le chemin quun paquet de donn es va prendre pour aller dune
machine a une autre&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
Principaux fichiers de configuration r seau
5) Sous Linux, le param trage effectu gr ce aux commandes ifconfig et route est syst matiquement perdu du
moment o la machine est teinte. La valeur de ip_forward elle aussi revient z ro. Il en est de m me, sous MS-
Windows pour les routes saisies par la commande route. Par ailleurs il est utile de pouvoir d signer les machines
par des noms plut t que des adresses. La question suivante a pour objectif de rendre effectif un param trage donn
lors du red marrage du service r seau ou de la machine.
TP RL / II2-ENSI
Page :6
a. Sur la machine Windows, crire un fichier .bat pour lajout des routes n cessaires. Le fichier doit tre lanc au
d marrage de la machine.
Contenu du fichier .bat et Enchainement des fen tres/boutons :
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................
&&&&&&&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&.................................. &&&.
..................................&&.
&&&&&&&&&.
&&&&&&&&&.
&&&&&&&&&.
b. Sur chacune des machines Linux, consulter les fichiers :
Fichier activation routage : /etc/sysctl.conf Positionner
Fichier script de d marrage r seau (Fedora) :/etc/init.d/network&&&&&&&&&&&&&&&&&&&&&&&&..
Fichier script de d marrage r seau (Ubuntu) : /etc/init.d/networking&&&&&&&&&&&&&&&&&&&&&&.
Fichier script de d marrage r seau (OpenSuse) : /etc/init.d/network&&.&&&&&&&&&&&&&&&&&&&&
net.ipv4.ip_forward 1
Pour le param trage des interfaces il existe un premier outil (traditionnel) dinstallation ifup et un second outil
NetworkManager qui permet plus facilement de g rer diff rents types de connexion ( par exemple wifi). Nous allons
utiliser le premier outil. Au cas o vous d sirez utiliser le second pour une interface donn e, il suffit de ne pas
param trer cette interface avec les fichiers traditionnelles et la param trer par le fichier /etc/NetworkManger/system-
connections/eth<x>.
c. Mettre- -jour les fichiers de configuration suivants, qui maintiennent le param trage des interfaces r seau :
Fichier configuration dune interface <x> (Fedora) : /etc/sysconfig/network-scripts/ifcfg-
eth<x> (cf. ifcfg-lo pour se familiariser avec la syntaxe) :
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
Fichier configuration dune interface (Ubuntu) : /etc/network/interfaces
(cf. lexemple en commentaire pour se familiariser avec la syntaxe la syntaxe) :
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
Fichier configuration dune interface <x> (OpenSuse) : /etc/sysconfig/network/ifcfg-
eth<x> (inutile de reporter les modifications)
d. Mettre- -jour le fichier qui maintient les routes statiques.
Fichier de routage (Fedora) : /etc/sysconfig/static-routes
(cf. lexemple en commentaire pour se familiariser avec la syntaxe la syntaxe) :
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
TP RL / II2-ENSI
Page :7
Fichier de routage (Ubuntu) : /etc/network/interfaces
(cf. lexemple en commentaire pour se familiariser avec la syntaxe la syntaxe) :
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
Fichier de routage (OpenSuse) : /etc/sysconfig/network/routes
(cf. lexemple en commentaire pour se familiariser avec la syntaxe la syntaxe) :
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
e. Quel est lutilit du fichier /etc/hosts (sous Windows il existe un fichier quivalent :
\windows\system32\drivers\etc) ?
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&..................................&&&.
Routage Dynamique
6) Supprimer toutes les routes saisies dans la section routage statique et invalider la redirection de paquet IP
effectu e dans cette m me section. Nous supposons que les interfaces sont d j configur es suivant le dernier plan
dadressage (masque r seau 255.255.255.192). Aux sous-r seaux et aux interfaces d j cr s, nous allons rajouter
un sous-r seau et deux autres interfaces pour cr er un cycle dans le r seau : sur Fedora rajouter une interface
Ethernet ayant ladresse 192.168.0.193 et sur OpenSuse rajouter une interface Ethernet ayant ladresse
192.168.0.254.
Les protocoles de routage interne dynamique RIP et OSPF seront tudi s au second semestre (dans le cadre du
cours R seaux Informatiques ). Des manipulations plus tendues sont pr vues dans le cadre de ce cours.
a. Sur la machine Windows (version Server), utiliser loutil Routage et acc s distant ou Gestionnaire de
serveur pour configurer la machine entant que routeur RIP.
Sur une station de travail (version non serveur) il est aussi possible de lancer un couteur RIP
TP RL / II2-ENSI
Page :8
Pour les besoins du routage dynamique et sur les machines Linux, nous allons utiliser le logiciel Quagga dont le
langage de commande est tr s proche de celui de IOS de Cisco avec quelques l g res diff rences. Contrairement
l'IOS qui int gre toutes les fonctionnalit s de fa on monolithique, Quagga fait appel plusieurs d mons (programmes)
qui doivent tre lanc es en t che de fond : Zebra est le programme de gestion des interfaces, ripd, ospfd, ripngd,
ospf6d, bgpd sont des d mons (un par protocole) de routage. L'administrateur syst me peut se connecter sur lun de ces
d mons par telnet en local (127.0.0.1) en pr cisant un num ro de port d fini pour chacun de ces programmes.
Afin de configurer le routage RIP, sur une machine Linux, effectuer les manipulations suivantes :
b. Associer un nom aux routeurs Linux (Ubuntu/Fedora/OpenSuse) et des mots de passe. A cet effet, v rifier que le
le fichier /etc/quagga/zebra.conf contient les lignes suivantes, sinon le cr er (dans le cas du routeur Ubuntu).
hostname Ubuntu
password zebra enable
password zebra
Lancer ou relancer le service zebra
sudo service zebra restart (sur Fedora et OpenSuse) et sudo service quagga restart (sur Ubuntu)
se connecter et visualiser les informations relatives aux interfaces et la table de routage.
telnet 127.0.0.1 2601 (2601:port zebra)
enable
show interfaces
show interface
<nom_interface> show ip route
c. Sur le routeur Ubuntu, diter le fichier /etc/quagga/ripd.conf:
hostname Ubuntu password
<mot_de_passe>
Se connecter et configurer le routage RIP.
telnet 127.0.0.1 2602 (2602:port ripd)
Publicité
&
enable
configure terminal
router rip
version 2
network 192.168.0.64/26
network
192.168.0.128/26 end
Pour sauvegarder de fa on permanente la configuration, vous pouvez utiliser la commande :
copy running-config startup-config
d. Reprendre ces diff rentes op rations sur les routeurs Fedora et OpenSuse. Alors que sur Ubuntu, ripd est lanc en
lan ant quagga, sur Fedora et sur OpenSuse, il faut pr alablement lancer ripd :
sudo service ripd start
visualiser les tables de routage des diff rentes machines et v rifier quelles contiennent toutes les routes
possibles.
e. Afin dobserver les changements dynamiques de routes, d sactiver sur Ubuntu linterface 192.168.0.129. Quelles
sont les changements ayant eu lieu dans les diff rentes tables de routage.
TP RL / II2-ENSI
Page :9
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
R activer linterface 192.168.0.129.
7) Dans cette question nous allons configurer le routage OSPF sur les routeurs OpenSuse et Fedora. Nous allons
garder le routage RIP sur Fedora, Ubuntu et sur la machine Windows. Les routes RIP seront redistribu es travers
lOSPF.
a. Nous supposons que le fichier /etc/quagga/zebra.conf est d j cr . Sur les routeurs OpenSuse et Fedora, diter le
fichier /etc/quagga/ospfd.conf (idem que pour la configuration du rip). Se connecter au routeur ospf
telnet 127.0.0.1 2604 (2604:port ospfd)
Passer en mode configuration et configurer le routage
OSPF. enable
configure terminal
router ospf
network 192.168.0.64/26 area 0
network 192.168.0.128/26 area 0
end
b. En tant connect au routeur zebra sur OpenSuse, visualiser les routes. Quels sont les sous-r seaux qui ne sont
plus accessibles.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
c. Afin de rem dier cette situation nous allons redistribuer les routes. Sur le routeur Fedora redistribuer les routes
RIP travers OSPF :
enable
configure terminal
router ospf
redistribute rip metric 20
d. Visualiser la table de routage de OpenSuse des diff rents routeurs. Quel est le r sultat obtenu ?
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&..................................&&&&&&&&&.
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
TP RL / II2-ENSI
Page :10
TP Partage dune connexion en utilisant SQUID & IPTABLES
Objectifs :
SQUID est un proxy (mandataire) capable de r aliser :
-
-
-
la translation dadresses permettant lutilisation dune seule adresse routable,
l'optimisation de la bande passante en utilisant un m canisme de cache (notamment utile lorsque les utilisateurs
acc dent aux m mes objets statiques),
le contr le et le filtrage de l'acc s, particuli rement, lauthentification qui nest pas possible avec IPTABLES.
IPTABLES est un firewall logiciel capable de r aliser les fonctions de translation dadresses et de filtrage, mais aussi,
il permet la modification de champs dans les ent tes TCP/IP. Gr ce IPTABLES, il est possible de r aliser la
translation dadresses ind pendamment des protocoles applicatifs (contrairement SQUID qui se limite des
protocoles bien d termin s comme HTTP ou FTP). Gr ce Il est aussi possible de r aliser la translation dadresse sur
ladresse source mais aussi sur ladresse destination (ce qui nest pas le cas avec SQUID). IPTABLES et SQUID
peuvent tre utilis s conjointement pour mettre en place un serveur proxy transparent.
Sans chercher couvrir toutes les possibilit s quoffrent ces deux outils, travers un certain nombre de manipulations,
nous allons nous familiariser avec ces deux outils et apprendre utiliser et mettre en place certaines configurations
usuelles :
- mise en place dun serveur proxy SQUID pour le partage dune connexion lInternet,
-
-
-
-
configuration du cache SQUID,
authentification et filtrage avec SQUID,
consultation des fichiers logs et
utilisation dIPTABLES pour rendre un proxy transparent, pour am liorer les possibilit s de filtrage et pour
permettre lacc s partir de linternet un serveur ayant une adresse priv e.
Bar me : 2.5 par question.
Environnement mat riel et logiciels
Quatre machines dont trois virtuelles, en r seau, sont install es sur un m me ordinateur de travail (en utilisant
VMware) : trois machines Linux et une MS Windows Server. Ces machines sont les m mes utilis es que pour le TP
d ploiement des r seaux IP avec les m mes mots de passe. Il faut savoir que dans le cadre dune exploitation r elle, la
configuration mat rielle de la machine (en termes notamment despace m moire et despace disque), sur laquelle est
d ploy un serveur proxy SQUID influe consid rablement sur les temps de r ponses de ce serveur.
Configurer les diff rentes machines comme le d crit la figure suivante (appliquer le masque par d faut) :
- Squid1 devrait tre la machine Fedora, Squid2 la machine OpenSuse et le client 192.168.1.2 la machine Ubuntu,
- Paquetages SQUID et IPTABLES install s la fois sur Squid1 et Squid2
- Serveur Web (IIS) install s la fois sur 193.95.0.1 (Windows Server),
- Le paquetage htpasswd pour la gestion des mots de passe,
- Navigateur Web install sur toutes les machines,
- Serveur Telnet install sur Fedora.
Nous allons commencer par se familiariser avec certains fichiers et effectuer certaines v rifications.
TP RL/ II2-ENSI
Page :1
1) Consulter le fichier /etc/squid/squid.conf
Chercher dans ce fichier la directive cache_dir afin de d terminer lemplacement du r pertoire de cache, la taille du
cache (en Mo), le nombre de r pertoires et de sous r pertoires. Il est possible de trouver cette directive plusieurs
fois, la taille totale est alors la somme des diff rentes occurrences.
Afin d'acc l rer les temps de recherche, SQUID essaie de r partir les objets qu'il place dans le cache de mani re
uniforme dans plusieurs r pertoires. Il utilise une fonction de r partition (fonction de hash ) qui indique dans
quel r pertoire se trouve un objet. La recherche dans ce r pertoire se fait donc plus rapidement, car les objets sont
r partis de mani re quilibr e dans tous les r pertoires du cache, qui devraient donc tre relativement peu
peupl s . Il utilise un d coupage deux niveaux, les r pertoires du deuxi me niveau tant r partis dans les
r pertoires du premier niveau.
SQUID est incapable de d marrer si les r pertoires de caches ne sont pas cr s. Gr ce la commande ls v rifier
que ces r pertoires sont bien cr s. Il est possible aussi de les cr er ou de les reconstruire (par exemple, la suite
dun arr t brutal de squid, le cache peut devenir corrompu et doit tre reconstruit) en tapant :
Publicité
rm -rf /var/spool/squid/*
// si d j cr s
squid -z
En ayant consult squid.conf, pr ciser les informations suivantes :
Chemin vers le r pertoire de Swap : &/var/spool/squid&
Taille du r pertoire de Swap : &&&&&&100 MO&............................
Noms des r pertoires : &&00&01 &02 &03 jusqu &0F&...............................
Noms des sous-r pertoires :&&&chaque r pertoire contient des fichiers allant de 00 jusqu F6 &&..
&&&&&&&&&&&&&&&&&&&&&&&&&&&&...................................................................................................................
D terminer si SQUID est d j lanc en utilisant lune des commandes suivantes :
Fedora# ps aux | grep quid
ou
Fedora# /etc/init.d/squid status
Une premi re configuration simple
2) Nous allons permettre toutes les machines du r seau 192.168.0.0 dacc der linternet (repr sent par le serveur
Web 193.95.0.1) via Squid1. A cet effet et dans le fichier squid.conf, reproduire les d finitions suivantes :
##############################
SERVEUR PROXY CACHE Squid1
##############################
Port du proxy
http_port 192.168.0.2:8080
# Param trage du cache
cache_dir ufs /var/spool/squid 100 16
256 cache_log /var/log/squid/cache.log
Taille m moire vive utilis e pour cache, augmenter si trop de messages Warning
#Exceeded cache_mem&
cache_mem 16 MB
r gler cache_mem_low et cache_mem_high qui sont les valeurs limites de remplissage du
cache m moire. Par d faut les valeurs sont 75 % et 90 %. A 90 % le cache se vide
jusqu' 75 %.
Taille maximale des objets stock s dans le cache
maximum_object_size 4 MB
TP RL/ II2-ENSI
Page :2
Taille minimale des objets stock s dans le
cache minimum_object_size 0 KB
# Messages d'erreurs du proxy en fran ais (pas forcement n cessaire), v rifier que le
r pertoire existe et le consulter.
error_directory /usr/share/squid/errors/fr
#
Nom
visible
dans
les
messages
d'erreurs visible_hostname Squid1
D claration des ACL (Access Control
List) acl localhost src 127.0.0.1/32
acl reseau1 src 192.168.0.0/24
acl all src all #Internet
# Protocoles d'acc s au cache et ports (ne pas d finir les ports interdire
# et autoriser pr senterait une faille de
s curit ) acl manager proto cache_object
acl Safe_ports port 80 # http
acl Safe_ports port 21 # ftp
acl Safe_ports port 443 563 # https,
snews acl Safe_ports port 70 # gopher
acl Safe_ports port 210 # wais
acl Safe_ports port 1025-65535 # unregistered ports
&
# Autorisation d'acc s
Acc s au manager partir de localhost
seulement http_access allow manager localhost
http_access deny manager
Interdiction des ports douteux
http_access deny !Safe_ports
# Autorisation d'acc s direct aux services du
proxy http_access allow localhost
http_access allow reseau1
http_access deny all
- Des r gles multiples de http_access sont compar es par des OU, elles sont trait es dans lordre d criture et se
terminent d s quune correspondance est tablie.
- Tous les l ments dune m me entr e dacc s sont associ s par un ET.
Lancer Wireshark sur Fedora.
D marrer/red marrer SQUID :
/etc/init.d/squid restart
A partir de OpenSuse (Squid2 consid r en tant que client) et travers le navigateur tenter dacc der lURL :
http://193.95.0.1/. Que faut-il r aliser comme param trage pour que lacc s puisse se r aliser ?
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&&....&&&&&&&&&&&&&&&&&&&&&...................................
Remarque importante : dans tous le TP ne pas acc der des pages HTML (inutilement) tant que ceci na pas t
demand . Cette recommandation est importante pour garder la m moire cache un tat bien d termin et
pouvoir ainsi obtenir les r sultats escompt s.
Apr s avoir r alis un premier acc s travers le navigateur ( partir de OpenSuse), d crire les messages chang s entre
la machine cliente et le serveur Squid1 dune part et entre le serveur Squid1 et le serveur Web dautre part. A cet effet
TP RL/ II2-ENSI
Page :3
compl ter la figure ci-dessus. Il nest pas demand de repr senter les messages de fermeture de connexions TCP.
Arr ter la capture de trame.
60170
8080
http ://193.95.0.1/HTTP/1.1
54448
SYN
http80
SYN Ack
Ack
GET
http/1.1
http OK
TCP
http FIN
TCP [ Fin , Ack]
Authentification
Dans cette question nous nous int ressons la fonction dauthentification. Il existe plusieurs m thodes disponibles
pour authentifier les utilisateurs dun proxy SQUID. Elles font appel lun des programmes suivants :
smb_auth : utilise un serveur SMB comme SAMBA ou Windows NT
ldap_auth : se base sur le protocole Linux Lightweight Directory Access
-
- ncsa_auth : utilise un fichier de noms d'utilisateur et de mots de passe de style NCSA
-
- msnt_auth : utilise l'authentification de domaine Windows NT
- PAM : utilise les modules Linux "Pluggable Authentication Modules"
- getpwam : utilise le fichier passwd...