Il y a déjà plusieurs mois j'ai fait l'acquisition qu'un boîtier
Soekris net4801.

Caractéristiques principales :
- Processeur de classe 586 Geode NSC SC1100 à 266 MHz
- 128 Mo de ram soudée
- 1 port CompactFlash pour y mettre le système
- 1 port IDE UDMA-33 pour disque 2.5"
- 1 port PCI
- 3 ports ethernet permettant de monter un firewall à 2 ou 3 pattes
- 1 port mini-PCI capable de recevoir une carte wifi pour faire un point d'accès wifi, ou une carte accélératrice Soekris vpn1411 dédiée aux calculs de chiffrage pour vpn
- 1 port série (pour la console, et pour les mises à jour de bios)
- 1 port USB
- pas de ventilateur de cpu ou d'alim (la petite alimentation à découpage est externe, sur le cordon secteur) donc complètement silencieux
Depuis 2004 la passerelle était assurée par une ancienne Sun SparcStation20 (qui arrivait sur ses 16 ans de bons et loyaux services) tournant sous GNU/Linux Debian. Vu que la SS20 faisait tourner dhcp, dns, firewall, MTA (Postfix), serveur IMAP, annuaire LDAP, samba avec son seul processeur SuperSparc à 75 MHz (j'en avais ajouté un mais il a cessé de fonctionner il y a 2 ans) le boîtier Soekris me semblait idéal pour assurer la fonction de pare-feu. Comme je n'ai pas de berceau ni de connecteur IDE, les fonctions de courrier et de gestion des utilisateurs seront assurées par un Mac Mini sous Mac OS X Server 10.6 (Snow Leopard).
Seulement quel système pour le firewall ?
Mes recherches m'ont conduit sur cette intéressante
synthèse de distributions Linux et BSD pour firewalls. De cette synthèse j'ai pu comparer les systèmes suivants (soit d'après les caractéristiques et copies d'écran sur les sites, soit en jouant sur le site de démonstration lorsqu'il existe ou en virtualisation avec VirtualBox) :
- m0n0wall (FreeBSD) - c'est celui que je voulais installer initialement. Compact : tient entièrement en RAM (12Mo sur la CF). Je ne l'ai pas retenu car d'autres systèmes m'on paru plus complets (entre autres ZeroShell pour le support Kerberos et la gestion d'utilisateurs par LDAP). Mais il est possible que j'y revienne.
- pfSense (FreeBSD) - fork de M0n0wall visant une installation sur disque dur pour permettre plus de possibilités qu'un système uniquement en RAM.
- IPCop (Linux)
- Voyage Linux supporte explicitement les machines Soekris, PC Engines ainsi que les cartes sur base Atom. 3 versions : Voyage Linux (base), Voyage ONE (VoIP, net tools, mesh) et Voyage MPD (MusicPlayer Daemon)
- ZeroShell (Linux) - proxy web avec antivirus, wifi AP, OpenVPN client / serveur, QoS, OpenDNS, Kerberos, NIS / LDAP, RADIUS, Captive Portal, accès ssh... Plein de choses intéressantes :)
- ClearOS (Linux) - dérivé de RedHat et CentOS, anciennement ClarkConnect. Dispo en version libre ou payante avec support (ClearCenter). Trop gourmand pour mon Soekris : 500MHz / 512Mo ram / 1Go de disque recommandés.
- Endian Firewall Community (Linux) - Existe en version commerciale intégré dans un routeur ou en version libre. Version démo sur le site. L'un des plus complets que j'ai pu essayer, mais je n'ai pas pu l'installer sur la carte CompactFlash : le setup du cd que j'ai utilisé avec VirtualBox ne voit pas l'adaptateur CF<->USB sur l'iMac ou le port PCMCIA sur le laptop. Il faudra que j'essaie avec un adaptateur CF<->IDE mais il semble que les besoins matériels ne soient pas à la portée du Soekris (la doc parle de 500 MHz)
- OpenWRT (Linux) - au départ un projet de firmware libre pour routeurs Linksys WRT54G mais qui offre une toolchain permettant de compiler un firmware pour de nombreuses machines à base x86, ARM, MIPS...
- Zentyal (Linux) - un Linux Small Business Server commercial (mais il y a une version basique libre), semble complet mais inadapté pour le Soekris : P4 / 2Go / 80Go.
Il y a aussi un tableau intéressant sur Wikipedia :
List of router or firewall distributions.
J'ai choisi de déployer et de tester ZeroShell. Cela changera peut-être par la suite car la configuration du firewall semble un peu limitée (l'interface web semble ne pas permettre de saisir toutes les options possibles d'iptables, et je viens de voir qu'il y a des règles cachées permettant une sécurité minimale dès la mise en route : blocage de tous les ports entrants sauf 80 et 443 (pour l'interface web de configuration) ainsi que 22 (si on active l'accès ssh). Finalement mon idée de départ d'utiliser m0n0wall était peut-être la bonne ?
Comments
Louis (unauthenticated)
Apr 18, 2015
Moi, j'ai une préférence pour pfsense à cause de l'os, et de son interface web ;)
Grégory (unauthenticated)
Jan 31, 2016
Bonjour,
J'ai un serveur OS X sous El Capitan, et j'aimerais m'équiper d'un firewall, qu'elle est la distribution linux la plus complète (je recherche un principalement un firewall assez puissant, et un filtrage pour le web), simple d'utilisation et pas trop chiant a configurer devant OS X ?
Merci beaucoup
Sébastien Kirche
Feb 16, 2016
Bonjour Grégory. Depuis la publication de ce billet, je suis toujours avec Zeroshell. Les fonctionnalités sont assez complètes, évoluent doucement et suffisent à mes besoins : filtrage et routage ip derrière une freebox en mode "bridge", dns et dhcp, quelques serveurs virtuels (web -encore en Mountain Lion- et consoles côté lan) donc je n'ai pas plus approfondi. C'est vraiment un bon candidat sur base Linux. Et pour quelques échos professionnels que j'ai eu, pfSense est vraiment très bien, si une variante BSD ne te fais pas peur :o)