faites peter vos conf de firewall !!! - Linux et OS Alternatifs
Marsh Posté le 04-08-2002 à 22:36:14
http://www.sentry.net/~obsid/IPTab [...] ables.dual
un peu modifié
Marsh Posté le 04-08-2002 à 22:44:38
houplaboom42 a écrit a écrit : http://www.sentry.net/~obsid/IPTab [...] ables.dual un peu modifié |
dans ce truc la ya qqch que je comprend pas : par exemple t'a un alias de chaine DENY_PORT !
mais a aucun moment tu bascule tes chaines sur cet alias !
ya jamais de IPTABLES ...... -j DENY_PORT !
comment il les utilise ??
Marsh Posté le 04-08-2002 à 22:47:24
jolly a écrit a écrit : dans ce truc la ya qqch que je comprend pas : par exemple t'a un alias de chaine DENY_PORT ! mais a aucun moment tu bascule tes chaines sur cet alias ! ya jamais de IPTABLES ...... -j DENY_PORT ! comment il les utilise ?? |
bah si y en a
Marsh Posté le 04-08-2002 à 22:55:03
sinon y a shorewall qu est vraiment pas mal mais qui fait beaucoup plus de choses ( tunnel , qos/tos ...) et qui est extrement simple a configurer
http://www.shorewall.net , la prochaine mandrake firewall ( mnf ) l utilise en backend
Marsh Posté le 05-08-2002 à 17:42:22
ya aussi bastille je croit mais j'sais pas pourkoi j'arrive aps a le faire fonctionner !!
dites yen a pas plus qui ont de regles de FW ??
Marsh Posté le 05-08-2002 à 17:45:15
Code :
|
Marsh Posté le 05-08-2002 à 17:56:51
moi personnellement je suis une couille niveau sécurité réseau sous linux
Si quelqu'un connait un site ou il y a des cours de réseau , clair et net.
Marsh Posté le 05-08-2002 à 18:03:46
http://christian.caleca.free.fr
et surtout là:
http://www.ac-creteil.fr/reseaux/s [...] lcome.html
Marsh Posté le 05-08-2002 à 18:08:16
Mjules a écrit a écrit : et surtout là: http://www.ac-creteil.fr/reseaux/s [...] lcome.html |
in my bookmark
Marsh Posté le 06-08-2002 à 00:08:24
j'en profite pour poser une question de newbie : après avoir lu les divers HowTo j'ai eu l'impression qu'un ipchains n'est nécessaire que lorsqu'on possède un rezo local. Donc pas besoin de firewall sous Nux, dans le cas d'une machine isolée?
Marsh Posté le 06-08-2002 à 00:42:15
ok ! Je suais déjà devant les tutoriaux de ipchains, avec toutes les jolies règles
enfin ça merite quand meme lecture
Marsh Posté le 07-08-2002 à 14:28:15
bon ben voila :
apres avoir regardé vos regles j'ai fait un debut de conf mais je coprend pas pourkoi ca passe pas :
Code :
|
dites moi aussi si vous voyez qu'il manque qqch !
Marsh Posté le 07-08-2002 à 18:09:18
en ce qui concerne la com sur le net :
au niveau des port : sont généralement authorisé :
20-21 -> ftp
22 -> ssh ?
25 -> transfert de mail
53 -> domain - dns
80 -> http
443 -> https
110 -> POP ?
993 -> IMAPS
par contre a dropper ya
137-139 -> netbios
et puis tous ceux des worms et autres virus
seulement la ca fait trop long a regarder !!
j'en ai oublié ??
Marsh Posté le 07-08-2002 à 18:17:45
moi ca marche po si je fais ca :
REFUSED=21,25,110,389,1720
iptables -A INPUT -i ppp0 -p TCP --dport $REFUSED -j DROP
ca me sort :
iptables v1.2.6a: invalid TCP port/service `25,110,389,1720' specified
pk ca marche po??
Marsh Posté le 07-08-2002 à 18:21:09
911GT3 a écrit a écrit : http://freshmeat.net/projects/ipta [...] pic_id=151 |
Stoi ki fais ca c bow !!!!!!!!
Marsh Posté le 07-08-2002 à 18:26:58
tomate77 a écrit a écrit : moi ca marche po si je fais ca : REFUSED=21,25,110,389,1720 iptables -A INPUT -i ppp0 -p TCP --dport $REFUSED -j DROP ca me sort : iptables v1.2.6a: invalid TCP port/service `25,110,389,1720' specified pk ca marche po?? |
ca doit etre le multiport qui n'est pas activé !!
ou qqch comme ca !
Marsh Posté le 07-08-2002 à 20:43:42
|
Marsh Posté le 07-08-2002 à 20:56:51
Gaellick a écrit a écrit :
|
ah celle la elle me plais bien avec sa DMZ !
merci gaellick
Marsh Posté le 03-09-2002 à 16:52:40
jolly a écrit a écrit : ca doit etre le multiport qui n'est pas activé !! ou qqch comme ca ! |
avec une boucle for ca aurait marché mais c'est un peu barbare
Marsh Posté le 03-09-2002 à 17:18:08
|
Marsh Posté le 25-09-2002 à 22:12:34
Up !
Qqun utilise Shorewall (voir lien donné plus haut par houpla) ?
J'utilise le MonMotha's IPTables Firewall pour l'instant mais je voudrais utiliser QOS, quel script me conseillez vous pour firewall/router/qos ?
Marsh Posté le 29-12-2002 à 12:43:51
jolly a écrit : en ce qui concerne la com sur le net : |
c'est pas une bonne stratégie de tout accepter puis de droper. il faut tout droper (iptables -P INPUT DROP et éventuellement pareille pour OUPUT pour les paranos) puis ensuite tu acceptes peu a peu les connexions aux ports que tu utilises.
voici une ancienne config que j'utilisais, y a de quoi se faire une idée bien qu'elle aie passablement changé depuis.
http://lionz.ath.cx/firewall.txt
Marsh Posté le 29-12-2002 à 12:47:22
ma version actuelle , en travaux , loin d'être optimal
Code :
|
Marsh Posté le 29-12-2002 à 13:59:31
lionz a écrit : |
j'suis pas sur que t'ai tout lu !!
j'suis d'abord parti en DROP dans input, output, et forward
et j'ai fait qq modif ..
mais pour ce qui viens de l'interieur de mon reseau j'en avaismarre d'ouvrir un par un les ports pour les jeux, icq, msn ...
Marsh Posté le 29-12-2002 à 14:22:34
voila mon script:
|
(mon linux étant la gateway: eth0 = net ; eth1 = lan ; lo = localhost)
Seulement j'ai un pb, tout marche a partir de mes PCs sur le lan (ping, net, icq, irc, ftp etc) vers le net. pas de pb
Mais je peux rien faire du linux meme (pas de ping vers le net, pas de surf, c'est comme s'il pouvait pas sortir sur le net), et ça m'ennuis.
(si je désactive le script iptable ça remarche évidament)
si kk1 voit..... merci à vous
Marsh Posté le 29-12-2002 à 14:51:21
Il n'y a pas besoin d'autoriser les connexions vers le port 20 pour le FTP.
Marsh Posté le 29-12-2002 à 14:53:56
axey a écrit : Il n'y a pas besoin d'autoriser les connexions vers le port 20 pour le FTP. |
je crois que si ds certains cas, y a pas une histoire de FTP actif/passif ?
Marsh Posté le 29-12-2002 à 17:27:31
matthias a écrit : |
Si mais ca ne change rien au fait qu'il n'y aura jamais de connexion vers le port 20 d'un serveur.
Le port 20 est (quelque fois) utilise comme port source (du firewall vers un client), jamais dans l'autre sens.
Marsh Posté le 29-12-2002 à 18:00:31
axey a écrit : |
ah oui tiens , j'avais vu la même chose une fois comme koi il fallait ouvrir ce fameux port ftp-data, mais la je viens de l'enlver et ca marche nickel, va falloir je revois mes sources ou j'avais mal lu !!
Marsh Posté le 29-12-2002 à 18:17:58
heu il y a un gros trou de secu ds vos scripts : vous laissez TOUT sortir depuis votre lan, donc une backdoor aussi...
Marsh Posté le 29-12-2002 à 18:26:19
tomate77 a écrit : heu il y a un gros trou de secu ds vos scripts : vous laissez TOUT sortir depuis votre lan, donc une backdoor aussi... |
ben et alors dans des reseau locaux maison y a pas trop probléme !!
c'est sur que c'est derier temps on a vu des outils gnu comporté des backdoors comme tcpdump ou autres !!
m'enfin !!
Marsh Posté le 04-08-2002 à 22:15:56
ben vi koi !!
en fait j'avoue je galere encore un peu sur la miènne et je voudrais bien voir les votre
(avec des comentaire svp !!)
cf plus bas ce que j'ai fait !
pkoi ca passe pas ??
Message édité par jolly le 07-08-2002 à 18:05:49