Actualités :
14/05/2010 - Nouvelle fonctionnalité : devis en ligne !
30/04/2010 - Un exemple de Blind SQL Injection : Vulnérabilité Cacti
26/03/2010 - Forensics : un cas réel d'intrusion
22/02/2010 - Nos nouvelles offres : ToIP, VPN, Pont Hertzien et Forensic
29/01/2010 - Suivez nos Tweets
17/09/2009 - Debug VPN sous CheckPoint SecurePlatform
16/09/2009 - Activation des modules Apache sur Ubuntu 8.0.4 Server
04/09/2009 - Support du FTP passif sur un serveur protégé par iptables/netfilter
01/09/2009 - Linux Guru Wanted !
28/07/2009 - Désactiver la méthode TRACE sur Apache
20/07/2009 - Copier avec écrasement en mode non interactif
14/07/2009 - Connaitre la version de son Linux
28/03/2009 - NIST lance le concours pour SHA-3
17/01/2008 - Newsletter Janvier 2008
07/01/2008 - Monter un environnement PXE en 5 minutes
05/01/2008 - Google fabrique son propre switch 10Gb
15/12/2007 - wfuzz, un fuzzer HTTP
15/11/2007 - Newsletter Novembre 07
23/10/2007 - Un audit sécurité wifi
25/06/2007 - Visioconférences IP au travers de firewalls
12/06/2007 - Monter un serveur FTP sécurisé
10/05/2007 - Methodes AntiSpam
19/04/2007 - Proxy SNMP
13/03/2007 - NBAR, une fonctionnalité méconnue
04/03/2007 - Déchiffrer une session SSL : méthodes et limitations
24/02/2007 - LoadBalancer : Algorithmes de répartition
22/02/2007 - Rebond sur un PIX : évolutions au fil des versions
19/02/2007 - Apple se moque de la sécurité de Vista
25/01/2007 - Mesure réseau sous Linux
20/01/2007 - Load-Balancers : Introduction

 

 

 

Vous pouvez également retouver d'autres articles sur notre blog ou sur Twitter .

 

22/02/2007 - Rebond sur un PIX : évolutions au fil des versions
ASA

Par construction, le PIX en version 6.3 ne permettait pas à un paquet entré par une interface de sortir par cette même interface. Ceci était particulièrement contraignant car empechait la construction de réseaux VPN architecturé en Hub and Spoke à l'aide de PIXs : la solution alternative était alors soit d'utiliser un routeur (ou un concentrateur VPN) sur le site central, soit de mettre en oeuvre une topologie complètement maillée (full mesh).

D'autres scénarios étaient également impossibles :

  • client VPN connecté au site central en IPSEC et ayant besoin d'accéder à un site tiers relié en VPN à ce site central
  • routage par rebond sur l'interface inside du PIX (ICMP redirect désactivé sur les firewalls
  • etc..

A partir de la version 7.0, via l'utilisation de la commande "same-security-traffic permit intra-interface" le traffic IPSEC pouvait enfin entrer et sortir de la même interface, corrigeant ainsi ce manque de fonctionnalité concernant les topologies VPN de type Hub and Spoke .

La version 7.2 apporte une fonctionnalité intéressante : c'est maintenant le traffic clair comme chiffré qui peut "rebondir" sur le PIX. On peut ainsi permettre à un client VPN nomade de sortir sur Internet via le PIX (on utilisait jusque là généralement la focntionnalité de Split Tunneling).