IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

iptables et WRT54GL


Sujet :

Sécurité

  1. #1
    Nouveau Candidat au Club
    Profil pro
    Inscrit en
    Décembre 2010
    Messages
    1
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2010
    Messages : 1
    Points : 1
    Points
    1
    Par défaut iptables et WRT54GL
    Bonjour,

    voila j'ai un routeur WRT54GL, donc qui a une base linux et la possibilité de faire du iptables.
    Ma question est simple : Qu'est ce qui ne vas pas dans ma conf d'iptables ?

    Voici mes règles de pare feu dans l'ordre dans lequel je les ai tapées :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    iptables -F
    iptables -X
     
    iptables -N limite
    iptables -F limite
    iptables -A limite -p tcp --dport 2222 -m limit --limit 3/min --limit-burst 3 -j ACCEPT
    iptables -A limite -p tcp --dport 443 -m limit --limit 3/min --limit-burst 3 -j ACCEPT
    iptables -A limite -p ICMP --icmp-type echo-request -m limit --limit 3/sec -j ACCEPT
    iptables -A limite -p ! ICMP -j LOG --log-prefix " Connection dropper!! "
    iptables -A limite -p tcp -j REJECT --reject-with tcp-reset
    iptables -A limite -p udp -j REJECT --reject-with icmp-port-unreachable
    iptables -A limite -j DROP
     
    iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
    iptables -A INPUT -p ICMP --icmp-type echo-request -j limite
    iptables -A INPUT -p tcp --dport 2222 -m state --state NEW -j limite
    iptables -A INPUT -p tcp --dport 443 -m state --state NEW -j limite
    iptables -P INPUT DROP
    Il doit me manquer quelque chose mais je n'arrive pas à mettre le doigt dessus....

    Pour moi je créer une nouvelle chaine "limite" que je créer pour éviter toutes attaques de type brute force sur mon port 2222 et 443 qui sont les port d'administration de mon routeur. Cette règles prend aussi en compte le flood d'ICMP... Je verrais plus tard, une fois ce problème régler pour filtrer les paquets syn.

    Quand je met en places ces règles (via SSH sur mon routeur) j'ai de gros problème de réseau. Il devient parfois impossible de joindre le routeur. Donc ma connexion SSH plante parfois, ou il y a un temps de latence énorme... L'accès au WAN est quasi impossible, je crois que j'allais plus vite avec mon modem 56kbps....

    Si quelqu'un voit une erreur dans ma configuration je lui serai reconnaissant de m'en faire part par email, MP, ou répondre à ce post.

    Pensez vous que ce genre de règle peut faire crashé le routeur ? Je veux dire, pensez vous que le fait qu'il doivent analyser tout le trafic IN/OUT, le routeur a du mal a tout faire un même temps d'où les latences dans le LAN et/ou vers la WAN ?

    Merci @ tous,

    Bonne journée.

  2. #2
    Nouveau membre du Club
    Homme Profil pro
    Ingénieur Réseaux
    Inscrit en
    Décembre 2010
    Messages
    20
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 34
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur Réseaux
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Décembre 2010
    Messages : 20
    Points : 34
    Points
    34
    Par défaut
    Un peu farfelu tes règles !

    Bon déjà les --reject-with autant mettre -j DROP (sinon je ne vois pas l'intérêt du firewall ici)

    après pour le --limit je ne sais plus ce que représente le "rate" (dans le man iptables) mais si c'est 3 paquets / minute, effectivement, tu auras du mal.

    PS: on dit connexion droppée

Discussions similaires

  1. Iptables, vsftpd, marche pas
    Par jelb dans le forum Réseau
    Réponses: 13
    Dernier message: 04/06/2004, 21h32
  2. Iptables
    Par flatron dans le forum Sécurité
    Réponses: 6
    Dernier message: 10/05/2004, 11h39
  3. Iptables configuration qui ne marche pas....
    Par The_Nail dans le forum Sécurité
    Réponses: 7
    Dernier message: 03/02/2004, 14h27
  4. Réponses: 3
    Dernier message: 12/11/2003, 00h34
  5. Ports forwarding avec iptables
    Par Iced Earth dans le forum Réseau
    Réponses: 6
    Dernier message: 19/11/2002, 21h24

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo