|
Publicité | |||||||||||||||||||||||
|
|
#1 |
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 675 ![]() |
Salut,
Je viens de préparer le plan, et quelques config pour rédiger un article, qui permettrait à un débutant "éclairé" de se monter une passerelle sécurisée pour le partage de sa connexion internet... pour l'améliorer, je souhaiterais savoir si quelqu'un veut m'aider, ou si vous pouviez me détailler ce qui serait pour vous une "passerelle idéale" ![]() lien
__________________
Evitez les MP pour les questions techniques... il y a des forums Contributions sur DVP : Mes Tutos | Mon Blog Dernière modification par gorgonite ; 04/05/2007 à 11h24. |
|
|
00
|
|
|
#2 | ||
|
Membre Expert
![]() Étudiant Inscription : octobre 2005 Messages : 1 212 ![]() |
une passerelle ideale?
c'est une passerelle qui repond a mes besoins: ... ça drop tout ce que ça trouve ... et puis ça fait quelques exceptions (par exemple lo : oui parce que sinon bonjour pour aller la depanner ^^) ça masquerade pas plus que le necessaire ... ça nat tous les ports qui doivent l'etre ... breffe, j'ai pas compris la question ![]() mes regles iptable (si ça peux aider): Code :
passer le FORWARD en DROP notement.
__________________
click my www ............|___ ...................\ .................._|_ ..................\ / ..................." Dernière modification par granquet ; 01/08/2006 à 16h14. |
||
|
|
00
|
|
|
#3 |
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 675 ![]() |
pour ces précieuses données...perso, j'aurais plutôt vu dans un premier temps uniquement comment tout bloquer, sauf le proxy http, puis seulement comment jouer avec les autres protocoles. Mais autant tout faire d'un seul coup |
|
|
00
|
|
|
#4 |
|
Membre chevronné
![]() Étudiant Inscription : mars 2005 Messages : 636 ![]() |
Quel OS ?
__________________
Site perso |
|
|
00
|
|
|
#5 | |
|
Membre chevronné
![]() Inscription : octobre 2003 Messages : 668 ![]() |
Citation:
Si tu veux un coup de main, ca peut se faire sinon, l'article que je considère comme la "bible du débutant" : http://olivieraj.free.fr/fr/linux/information/firewall/
__________________
Two beer or not two beer. (Shakesbeer) Question technique par MP => poubelle! |
|
|
|
00
|
|
|
#6 | |
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 675 ![]() |
Citation:
a priori, on resterait sur un linux installé de façon minimaliste... pour que tout le monde puisse le faire après, il est évident que tout peut être appliqué aux systèmes BSD... les serveurs utilisés existent aussi, à part iptables |
|
|
|
00
|
|
|
#7 | |||
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 675 ![]() |
Citation:
merci pour la proposition... Citation:
connaissait pas... du coup, je ne vois plus l'intérêt de faire un article perso, je pensais à quelque chose dans ce genre... exemple d'installation sur debian sarge Citation:
|
|||
|
|
00
|
|
|
#8 | ||
|
Membre chevronné
![]() Inscription : octobre 2003 Messages : 668 ![]() |
Citation:
Citation:
Il y a pas mal de choses très utiles à rajouter je trouve. Pour ne citer que qq exemples, le marquage pour éviter les attaques de kiddies sur le ssh (drop si > 3 essais/h par exemple) / listes blanches, suivit SIP/RTP ... bref, toutes ces petites choses que l'adsl et l'IP fixe nous ont amené Ensuite, tu parles de passerelle sécurisée. Ca englobe pas mal de chose je trouve : iptables, NAT, proxy http, controle de contenu, passerelle mail? .... Après on peut aller voir du coté de la limitation de débit, vérouiller certains protocoles (ex p2p) .... bref aller au fin fond de iptables Sur Iptables, je pense pouvoir te filer un coup de main, sur le reste, ... moyen (ca peut s'arranger
__________________
Two beer or not two beer. (Shakesbeer) Question technique par MP => poubelle! |
||
|
|
00
|
|
|
#9 |
![]() ![]() Ingénieur développement logiciels Inscription : mai 2002 Messages : 3 719 ![]() |
Spoutnik ce que tu énonces comme domaines à traiter en plus des idées de gorgonite me paraît très intéressant, si on parvient à publier un article comme ça, ce serait vraiment un très gros plus pour la rubrique
__________________
Tutoriels sur les UPS, e-commerce, PHP, critiques de livres... Ce forum est fait pour vous et surtout par vous, merci d'en respecter les règles. Je n'ai rien à voir avec la société www.ovh.com ! |
|
|
00
|
|
|
#10 |
|
Membre chevronné
![]() Inscription : octobre 2003 Messages : 668 ![]() |
Ca dépend de ce que veut faire gorgonite.
__________________
Two beer or not two beer. (Shakesbeer) Question technique par MP => poubelle! Dernière modification par gorgonite ; 04/05/2007 à 11h38. |
|
|
00
|
|
|
#11 | |
|
Membre chevronné
![]() Inscription : octobre 2003 Messages : 668 ![]() |
Citation:
[EDIT] c'est quoi une distrib plus permissive?[/EDIT]
__________________
Two beer or not two beer. (Shakesbeer) Question technique par MP => poubelle! Dernière modification par gorgonite ; 04/05/2007 à 13h37. |
|
|
|
00
|
|
|
#12 | |||
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 675 ![]() |
Citation:
je parle des services par défaut utiles à une passerelle, donc oui pour ssh et non pou samba Citation:
nb: par exemple, openbsd accepte de login root par ssh par défaut... et pas netbsd mais en "plus permessif", je pense aux distrib mandriva, redhat (ou centos Citation:
en revanche, un peu d'irc, de jabber (gtalk ?), de skype ou des MP feront l'affaire... @+
__________________
Evitez les MP pour les questions techniques... il y a des forums Contributions sur DVP : Mes Tutos | Mon Blog Dernière modification par gorgonite ; 04/05/2007 à 13h38. |
|||
|
|
00
|
|
|
#13 | ||
|
Membre chevronné
![]() Inscription : octobre 2003 Messages : 668 ![]() |
Citation:
Citation:
++
__________________
Two beer or not two beer. (Shakesbeer) Question technique par MP => poubelle! Dernière modification par gorgonite ; 04/05/2007 à 13h39. |
||
|
|
00
|
|
|
#14 |
|
Membre habitué
![]() Inscription : février 2005 Messages : 187 ![]() |
Salut,
Ne pas oublier de rajouter un peu de QoS dans tout ça, sinon le réseau à une facheuse tendance à se casser la gueule pour rien (un simple tééchargement de fichier peut ralentir de manière désespérante une connexion :/) Ça s e fait de manière toute simple avec -t mangle, et ensuite il y a moyen de complexifier à loisirs. On m'avait conseillé de voir par ici pour la méthode compliqué, conseillé par un admin réseau qui à mon sens sait ce qu'il fait ^^ Mais bon, perso j'ai pas complexifié pour les 2 ou 3 pc qui tournent chez moi a+ |
|
|
00
|
|
|
#15 |
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 675 ![]() |
merci pour ton idée de QoS, ça peut servir...
perso, sans y toucher, j'arrive à faire tourner une dizaine de machines derrière la passerelle sans difficultés... bien que ne soit pas une bête de course sinon, j'avais plutôt ce lien... en français http://lea-linux.org/cached/index/Le...eseau-qos.html |
|
|
00
|
|
|
#17 |
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 675 ![]() |
une première version rédigée... http://gorgonite.developpez.com/tuto...ux/passerelle/
__________________
Evitez les MP pour les questions techniques... il y a des forums Contributions sur DVP : Mes Tutos | Mon Blog Dernière modification par ggnore ; 10/08/2006 à 21h50. |
|
|
00
|
|
|
#18 |
|
Membre habitué
![]() Inscription : février 2005 Messages : 187 ![]() |
Pour la QoS, comme pour les règles liées au filtrage, je suis aussi passé par léa-linux, le lien que tu nous as fournit, c'est extrèmement simple à mettre en place, l'autre lien je le tiens d'un admin qui avait réalisé un filtrage plutôt costaud à son taf, il s'était servit du lien en question (celui-ci) qui disposait d'une version française, mais actuellement les liens FR semblent morts :/
Enfin, c'est pas pour la même utilisation ces deux liens ++) PS: je connaissais pas adzapper, je m'y pencherai sûrement un jour du coup dans la série des addons pour squid, j'avais utilisé squidguard, qui est très bien pour filtrer les sites permis. |
|
|
00
|
|
|
#19 | |
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 675 ![]() |
Citation:
j'ai préféré mettre dansguardian, qui inclut désormais un antivirus, et surtout qui possède bien plus de critères pour filtrer les contenus interdits... mais il faut avouer qu'il est plus gourmand... on a rien sans rien |
|
|
|
00
|
|
|
#20 |
|
Membre habitué
![]() Inscription : février 2005 Messages : 187 ![]() |
Oui ^^
J'utilisais ça chez un client, sur une passerelle avec PII 233, et 3 fois rien comme ram, squidguard était déjà gourmand Mais j'avais entendu beaucoup de bien sur dansguardian effectivement à ce moment là a+ Dernière modification par novices ; 10/08/2006 à 21h18. |
|
|
00
|
Copyright © 2000-2012 - www.developpez.com