![]() |
| Le forum de référence en programmation et développement. Articles, cours et tutoriels du débutant au chef de projet et DBA confirmé. | |||||||
|
|||||||
| Contribuez Vos contributions pour la rubrique Linux : articles, cours, tutoriels, faq, comparatifs, tests, sources, ... |
![]() |
|
|
Outils de la discussion |
|
|
#1 (permalink) |
![]() Date d'inscription: décembre 2005
Localisation: Gorgon-Paradise
Âge: 24
Messages: 8 070
|
Salut,
Je viens de préparer le plan, et quelques config pour rédiger un article, qui permettrait à un débutant "éclairé" de se monter une passerelle sécurisée pour le partage de sa connexion internet... pour l'améliorer, je souhaiterais savoir si quelqu'un veut m'aider, ou si vous pouviez me détailler ce qui serait pour vous une "passerelle idéale"
__________________
Evitez les MP pour les questions techniques... il y a des forums Modérateur Linux, Serveurs, Programmation fonctionnelle Mes Tutos | Mon Blog Vous souhaitez contribuer à la rubrique Autres langages, contactez-moi. attention je mords ou je chevauche Dernière modification par gorgonite ; 04/05/2007 à 11h24 |
|
|
|
|
|
#2 (permalink) |
![]() Date d'inscription: octobre 2005
Localisation: Perpignan
Messages: 1 054
|
une passerelle ideale?
c'est une passerelle qui repond a mes besoins: ... ça drop tout ce que ça trouve ... et puis ça fait quelques exceptions (par exemple lo : oui parce que sinon bonjour pour aller la depanner ^^) ça masquerade pas plus que le necessaire ... ça nat tous les ports qui doivent l'etre ... breffe, j'ai pas compris la question ![]() mes regles iptable (si ça peux aider): Code :
# Generated by iptables-save v1.2.10 on Sat Mar 18 18:59:55 2006 *mangle :PREROUTING ACCEPT [47056573:36422305445] :INPUT ACCEPT [989013:124329978] :FORWARD ACCEPT [46066995:36297783527] :OUTPUT ACCEPT [313855:46473762] :POSTROUTING ACCEPT [46388138:36346060993] COMMIT # Completed on Sat Mar 18 18:59:55 2006 # Generated by iptables-save v1.2.10 on Sat Mar 18 18:59:55 2006 *nat :PREROUTING ACCEPT [1005492:59370389] :POSTROUTING ACCEPT [56405:4804836] :OUTPUT ACCEPT [55542:4761547] -A PREROUTING -p udp -m udp --dport 60000:65535 -j DNAT --to-destination 190.95.0.5 -A PREROUTING -p tcp -m tcp --dport 5001 -j DNAT --to-destination 190.95.0.5:5001 -A POSTROUTING -s 190.95.0.0/255.255.255.0 -o eth1 -j MASQUERADE COMMIT # Completed on Sat Mar 18 18:59:55 2006 # Generated by iptables-save v1.2.10 on Sat Mar 18 18:59:55 2006 *filter :INPUT DROP [631006:37418488] :FORWARD ACCEPT [46066995:36297783527] :OUTPUT DROP [12817:2452518] :SuiviConnexions - [0:0] -A INPUT -i lo -j ACCEPT -A INPUT -i eth0 -j ACCEPT -A INPUT -p udp -m udp --dport 53 -j ACCEPT -A INPUT -p tcp -m tcp --dport 50100 -j ACCEPT -A INPUT -p tcp -m tcp --dport 80 -j ACCEPT -A INPUT -j SuiviConnexions -A OUTPUT -o lo -j ACCEPT -A OUTPUT -o eth0 -j ACCEPT -A OUTPUT -p udp -m udp --dport 53 -j ACCEPT -A OUTPUT -p tcp -m tcp --dport 50100 -j ACCEPT -A OUTPUT -p tcp -m tcp --dport 80 -j ACCEPT -A SuiviConnexions -m state --state RELATED,ESTABLISHED -j ACCEPT COMMIT # Completed on Sat Mar 18 18:59:55 2006 passer le FORWARD en DROP notement.
__________________
contribuez à la FAQ dév Réseau ! Dernière modification par granquet ; 01/08/2006 à 16h14 |
|
|
|
|
|
#3 (permalink) |
![]() Date d'inscription: décembre 2005
Localisation: Gorgon-Paradise
Âge: 24
Messages: 8 070
|
pour ces précieuses données...perso, j'aurais plutôt vu dans un premier temps uniquement comment tout bloquer, sauf le proxy http, puis seulement comment jouer avec les autres protocoles. Mais autant tout faire d'un seul coup
__________________
Evitez les MP pour les questions techniques... il y a des forums Modérateur Linux, Serveurs, Programmation fonctionnelle Mes Tutos | Mon Blog Vous souhaitez contribuer à la rubrique Autres langages, contactez-moi. attention je mords ou je chevauche |
|
|
|
|
|
#4 (permalink) |
![]() Date d'inscription: mars 2005
Localisation: Liège
Âge: 20
Messages: 637
|
Quel OS ?
__________________
Site perso |
|
|
|
|
|
#5 (permalink) | |
|
Membre chevronné
![]() Date d'inscription: octobre 2003
Âge: 28
Messages: 640
|
Citation:
Si tu veux un coup de main, ca peut se faire sinon, l'article que je considère comme la "bible du débutant" : http://olivieraj.free.fr/fr/linux/information/firewall/
__________________
Two beer or not two beer. (Shakesbeer) Gentoo sur x86_64 et Core2duo Question technique par MP => poubelle! |
|
|
|
|
|
|
#6 (permalink) | |
![]() Date d'inscription: décembre 2005
Localisation: Gorgon-Paradise
Âge: 24
Messages: 8 070
|
Citation:
a priori, on resterait sur un linux installé de façon minimaliste... pour que tout le monde puisse le faire après, il est évident que tout peut être appliqué aux systèmes BSD... les serveurs utilisés existent aussi, à part iptables
__________________
Evitez les MP pour les questions techniques... il y a des forums Modérateur Linux, Serveurs, Programmation fonctionnelle Mes Tutos | Mon Blog Vous souhaitez contribuer à la rubrique Autres langages, contactez-moi. attention je mords ou je chevauche |
|
|
|
|
|
|
#7 (permalink) | |||
![]() Date d'inscription: décembre 2005
Localisation: Gorgon-Paradise
Âge: 24
Messages: 8 070
|
Citation:
merci pour la proposition... Citation:
connaissait pas... du coup, je ne vois plus l'intérêt de faire un article perso, je pensais à quelque chose dans ce genre... exemple d'installation sur debian sarge Citation:
__________________
Evitez les MP pour les questions techniques... il y a des forums Modérateur Linux, Serveurs, Programmation fonctionnelle Mes Tutos | Mon Blog Vous souhaitez contribuer à la rubrique Autres langages, contactez-moi. attention je mords ou je chevauche |
|||
|
|
|
|
|
#8 (permalink) | ||
|
Membre chevronné
![]() Date d'inscription: octobre 2003
Âge: 28
Messages: 640
|
Citation:
Citation:
Il y a pas mal de choses très utiles à rajouter je trouve. Pour ne citer que qq exemples, le marquage pour éviter les attaques de kiddies sur le ssh (drop si > 3 essais/h par exemple) / listes blanches, suivit SIP/RTP ... bref, toutes ces petites choses que l'adsl et l'IP fixe nous ont amené Ensuite, tu parles de passerelle sécurisée. Ca englobe pas mal de chose je trouve : iptables, NAT, proxy http, controle de contenu, passerelle mail? .... Après on peut aller voir du coté de la limitation de débit, vérouiller certains protocoles (ex p2p) .... bref aller au fin fond de iptables Sur Iptables, je pense pouvoir te filer un coup de main, sur le reste, ... moyen (ca peut s'arranger
__________________
Two beer or not two beer. (Shakesbeer) Gentoo sur x86_64 et Core2duo Question technique par MP => poubelle! |
||
|
|
|
|
|
#9 (permalink) |
![]() Date d'inscription: mai 2002
Messages: 3 218
|
Spoutnik ce que tu énonces comme domaines à traiter en plus des idées de gorgonite me paraît très intéressant, si on parvient à publier un article comme ça, ce serait vraiment un très gros plus pour la rubrique
__________________
Rédacteur et responsable Linux Ce forum est fait pour vous et surtout par vous, merci d'en respecter les règles. Je n'ai rien à voir avec la société www.ovh.com ! |
|
|
|
|
|
#10 (permalink) |
|
Membre chevronné
![]() Date d'inscription: octobre 2003
Âge: 28
Messages: 640
|
Ca dépend de ce que veut faire gorgonite.
__________________
Two beer or not two beer. (Shakesbeer) Gentoo sur x86_64 et Core2duo Question technique par MP => poubelle! Dernière modification par gorgonite ; 04/05/2007 à 11h38 |
|
|
|
|
|
#11 (permalink) | |
|
Membre chevronné
![]() Date d'inscription: octobre 2003
Âge: 28
Messages: 640
|
Citation:
[EDIT] c'est quoi une distrib plus permissive?[/EDIT]
__________________
Two beer or not two beer. (Shakesbeer) Gentoo sur x86_64 et Core2duo Question technique par MP => poubelle! Dernière modification par gorgonite ; 04/05/2007 à 13h37 |
|
|
|
|
|
|
#12 (permalink) | |||
![]() Date d'inscription: décembre 2005
Localisation: Gorgon-Paradise
Âge: 24
Messages: 8 070
|
Citation:
je parle des services par défaut utiles à une passerelle, donc oui pour ssh et non pou samba Citation:
nb: par exemple, openbsd accepte de login root par ssh par défaut... et pas netbsd mais en "plus permessif", je pense aux distrib mandriva, redhat (ou centos Citation:
en revanche, un peu d'irc, de jabber (gtalk ?), de skype ou des MP feront l'affaire... @+
__________________
Evitez les MP pour les questions techniques... il y a des forums Modérateur Linux, Serveurs, Programmation fonctionnelle Mes Tutos | Mon Blog Vous souhaitez contribuer à la rubrique Autres langages, contactez-moi. attention je mords ou je chevauche Dernière modification par gorgonite ; 04/05/2007 à 13h38 |
|||
|
|
|
|
|
#13 (permalink) | ||
|
Membre chevronné
![]() Date d'inscription: octobre 2003
Âge: 28
Messages: 640
|
Citation:
Citation:
++
__________________
Two beer or not two beer. (Shakesbeer) Gentoo sur x86_64 et Core2duo Question technique par MP => poubelle! Dernière modification par gorgonite ; 04/05/2007 à 13h39 |
||
|
|
|
|
|
#14 (permalink) |
|
Membre actif
![]() Date d'inscription: février 2005
Localisation: Vienne (38)
Messages: 177
|
Salut,
Ne pas oublier de rajouter un peu de QoS dans tout ça, sinon le réseau à une facheuse tendance à se casser la gueule pour rien (un simple tééchargement de fichier peut ralentir de manière désespérante une connexion :/) Ça s e fait de manière toute simple avec -t mangle, et ensuite il y a moyen de complexifier à loisirs. On m'avait conseillé de voir par ici pour la méthode compliqué, conseillé par un admin réseau qui à mon sens sait ce qu'il fait ^^ Mais bon, perso j'ai pas complexifié pour les 2 ou 3 pc qui tournent chez moi a+ |
|
|
|
|
|
#15 (permalink) |
![]() Date d'inscription: décembre 2005
Localisation: Gorgon-Paradise
Âge: 24
Messages: 8 070
|
merci pour ton idée de QoS, ça peut servir...
perso, sans y toucher, j'arrive à faire tourner une dizaine de machines derrière la passerelle sans difficultés... bien que ne soit pas une bête de course sinon, j'avais plutôt ce lien... en français http://lea-linux.org/cached/index/Le...eseau-qos.html
__________________
Evitez les MP pour les questions techniques... il y a des forums Modérateur Linux, Serveurs, Programmation fonctionnelle Mes Tutos | Mon Blog Vous souhaitez contribuer à la rubrique Autres langages, contactez-moi. attention je mords ou je chevauche |
|
|
|
![]() |
![]() |
||
Mettre en place une passerelle sous linux
|
||
| Outils de la discussion | |
|
|