Interface GRETAP
Les tunnels reposant sur des interfaces GRETAP permettent d’encapsuler du trafic de niveau 2 (Ethernet). Ils peuvent ainsi être utilisés pour relier au travers d’un bridge des sites partageant un même plan d’adressage IP ou pour le transport de protocoles non IP sur un bridge.
Ajouter une interface GRETAP
- Cliquez sur Ajouter.
- Cliquez sur Interface GRETAP.
L'interface GRETAP est ajoutée aux interfaces et son panneau de configuration s’affiche.
Panneau de configuration d'une interface GRETAP
Pour ouvrir le panneau de configuration d'une interface GRETAP, faites un double-clic dessus. Le panneau de configuration dispose de plusieurs onglets.
État
ON / OFF |
Positionnez le sélecteur sur ON / OFF pour activer ou désactiver l'interface. |
Paramètres généraux
Nom | Nom de l'interface. Vous pouvez le modifier si souhaité. |
Commentaire | Permet de donner un commentaire pour l'interface. |
Cette interface est |
Une interface peut être :
|
Adresse du tunnel GRETAP
Source du tunnel | Sélectionnez l’objet réseau correspondant au bridge qui supporte l’interface GRETAP. |
Destination du tunnel | Sélectionnez (ou créez) l’objet réseau correspondant à l’adresse publique de l’équipement qui héberge l’interface GRETAP distante. |
Plan d’adressage
Plan d’adressage hérité du bridge | En choisissant cette option, l'interface fait partie d'un bridge. Plusieurs paramètres sont alors hérités du bridge (comme le plan d'adressage). Ce choix débloque l'accès au champ Bridge. Sélectionnez dans ce champ le bridge parent de l'interface. |
Dynamique / Statique |
En choisissant cette option, vous indiquez que l'adresse IP de l'interface est dynamique (obtenue par DHCP) ou fixe (statique). Ce choix débloque l'accès au champ Adresse IPv4. |
IP dynamique (obtenue par DHCP) |
En choisissant cette option, l’adresse IP de l'interface est définie par DHCP. Une zone Configuration DHCP avancée apparaît avec les paramètres suivants :
|
IP fixe (statique) |
En choisissant cette option, l'adresse IP de l'interface est fixe (statique). Une grille apparaît dans laquelle vous devez ajouter l'adresse IP et son masque de sous-réseau. Il est possible d'ajouter plusieurs adresses IP et masques associés (besoin de création d’alias par exemple). Ces alias peuvent vous permettre d’utiliser le firewall comme un point de routage central. De ce fait, une interface peut être connectée à différents sous-réseaux ayant un adressage différent. Si vous ajoutez plusieurs adresses IP (alias) dans le même plan d'adressage, il est impératif que ces adresses aient toutes le même masque. Le rechargement de la configuration réseau appliquera ce masque sur la première adresse, et un masque de /32 sur les suivantes. |
Autres paramètres
MTU | Longueur maximale (en octets) des paquets émis sur le support physique (Ethernet) afin que ceux-ci soient transmis en une seule fois (sans fragmentation). Ce choix n’est pas disponible pour une interface contenue dans un bridge. |
Adresse physique (MAC) | Permet de spécifier une adresse MAC pour une interface plutôt que d’utiliser l’adresse allouée par le firewall. Si l’interface est contenue dans un bridge, dans ce cas, elle possède la même adresse MAC que lui. |
Routage sans analyse
Cette zone apparaît seulement si l'option Plan d’adressage hérité du bridge est cochée dans le champ Adressage de l'onglet Configuration générale.
Autoriser sans analyser | Permet de laisser passer les paquets IPX (réseau Novell), NetBIOS (sur NETBEUI), paquets AppleTalk (pour les machines Macintosh), PPPoe ou IPv6 entre les interfaces du pont. Aucune analyse ou aucun filtrage de niveau supérieur n’est réalisé sur ces protocoles (le firewall bloque ou laisse passer). |
Routage par interface
Cette zone apparaît seulement si l'option Plan d’adressage hérité du bridge est cochée dans le champ Adressage de l'onglet Configuration générale.
Préserver le routage initial |
Cette option demande au firewall de ne pas modifier la destination dans la couche Ethernet lorsqu'un paquet le traverse. Le paquet sera réémis à destination de la même adresse MAC qu'à la réception. Le but de cette option est de faciliter l'intégration des firewalls dans un réseau existant de manière transparente, car elle permet de ne pas avoir à modifier la route par défaut des machines du réseau interne. LIMITATIONS CONNUES
Les fonctionnalités du firewall qui insèrent ou modifient des paquets dans les sessions par le firewall pourraient ne pas fonctionner correctement. Ces fonctionnalités sont :
|
Préserver les identifiants de Vlan | Cette option permet la transmission des trames taguées sans que le firewall soit une terminaison du VLAN. Le tag VLAN de ces trames est conservé ainsi le firewall peut être placé sur le chemin d’un VLAN sans pour autant que ce VLAN soit coupé par le firewall. Le firewall agit de manière complètement transparente pour ce VLAN. Cette option requiert l’activation de l’option précédente "Préserver le routage initial". |