Anomalie #4283
Directive optionnelle scribe dmz
Description
Bonjour,
Sur Amon 2.3.5 en maj stable, la directive dmz/pedago de gestion d'un scribe en dmz n'est pas déclarée en directive optionnelle ce qui génère des alertes lors de la mise en place des règles iptables.
Serait-ce possible de rendre cette directive optionnelle "officiellement" dans les modèles de base ?
Merci.
Ludo.
Demandes liées
Historique
#1 Mis à jour par Joël Cuissinat il y a environ 11 ans
- Assigné à mis à Gwenael Remond
- Version cible mis à Mises à jour 2.3.8
#2 Mis à jour par Joël Cuissinat il y a environ 11 ans
Mise en place de la directive optionnelle ScribeDMZ avec ajout dans active_tags par le commit conf-amon:f328279f
#3 Mis à jour par Joël Cuissinat il y a environ 11 ans
- Statut changé de Nouveau à Résolu
- % réalisé changé de 0 à 100
Appliqué par commit 98d2aaf49c80b13aab50eaa5976e652e3090f6d2.
#4 Mis à jour par Luc Bourdot il y a environ 11 ans
- Echéance mis à 25/01/2013
- Début changé de 15/10/2012 à 21/01/2013
#5 Mis à jour par Emmanuel GARETTE il y a environ 11 ans
- Statut changé de Résolu à À valider
Pour moi ce n'est pas bon. J'ai activer 3 zones et choisit le modèle "3zones-scribe" :
iptables v1.4.4: Need TCP, UDP, SCTP or DCCP with port specification Try `iptables -h' or 'iptables --help' for more information. iptables v1.4.4: Need TCP, UDP, SCTP or DCCP with port specification Try `iptables -h' or 'iptables --help' for more information. iptables v1.4.4: host/network `' not found Try `iptables -h' or 'iptables --help' for more information. iptables v1.4.4: host/network `' not found Try `iptables -h' or 'iptables --help' for more information. iptables v1.4.4: host/network `' not found Try `iptables -h' or 'iptables --help' for more information. iptables v1.4.4: host/network `' not found Try `iptables -h' or 'iptables --help' for more information. iptables v1.4.4: host/network `' not found Try `iptables -h' or 'iptables --help' for more information. iptables v1.4.4: host/network `' not found Try `iptables -h' or 'iptables --help' for more information. iptables v1.4.4: host/network `' not found Try `iptables -h' or 'iptables --help' for more information.
Dans le fichier /sbin/lance.firewall :
### autoriser scribe a se connecter au reseau pedago /sbin/iptables -t filter -A dmz-adm -m state --state NEW -p tcp --dport 137:139 --tcp-flags SYN,RST,ACK SYN -i eth2 -o eth1 -s /255.255.255.255 -d 0/0 -j ACCEPT ...
#6 Mis à jour par Emmanuel GARETTE il y a environ 11 ans
Si je clique sur la directive DMZ => exterieur :
root@amonecole:/usr/share/era/modeles# era -f /usr/share/era/modeles/3zones-scribe.xml Gtk-Message: Failed to load module "canberra-gtk-module": libcanberra-gtk-module.so: Ne peut ouvrir le fichier d'objet partagé: Aucun fichier ou dossier de ce type Traceback (most recent call last): File "/usr/share/era/ihm/directive.py", line 301, in button_pressed self.directive_edit(treeview) File "/usr/share/era/ihm/directive.py", line 319, in directive_edit selected_dir, iter_sel) File "/usr/share/era/ihm/directive.py", line 459, in __init__ self._fill_dialog() File "/usr/share/era/ihm/directive.py", line 500, in _fill_dialog active_iter = get_iter_from_value(self.tag_combo, self.edited_dir.get_tag()) File "/usr/share/era/ihm/ihm_utils.py", line 672, in get_iter_from_value raise ValueError("iter not found corresponding to {0}".format(value)) ValueError: iter not found corresponding to ScribeDMZ
#7 Mis à jour par Emmanuel GARETTE il y a environ 11 ans
Pour éviter la dernière erreur il faut modifier la ligne comme suite :
<directive action="16" attrs="0" dest_inv="0" libelle="autoriser scribe a sortir sur Internet" nat_extr="exterieur_bastion" nat_port="0" priority="1" serv_inv="0" service="tous" src_inv="0" tag="ScribeDMZ">
par :
<directive tag="ScribeDMZ" service="tous" priority="1" action="16" attrs="17" nat_extr="exterieur_bastion" nat_port="0" src_inv="0" dest_inv="0" serv_inv="0" libelle="autoriser scribe a sortir sur Internet" ipsec="0" accept="0">
Mais ca ne marche toujours pas.
#8 Mis à jour par Emmanuel GARETTE il y a environ 11 ans
- Statut changé de À valider à Résolu
Appliqué par commit a2f0e143d6b0c0be98af8a47c485fe553d327e11.
#9 Mis à jour par Joël Cuissinat il y a environ 11 ans
- Statut changé de Résolu à Fermé
Avec le paquet era 2.3-eole33~7 :
- le bug décrit dans la note note n°6 n'est pas reproduit
- et :
root@amonecole:~# grep tag=\"ScribeDMZ\" /usr/share/era/modeles/*.xml | wc -l 14 root@amonecole:~# grep tag=\"ScribeDMZ\" /usr/share/era/modeles/*.xml | grep -c attrs=\"17\" 14