|
Publicité ' | |||||||||||||||||||||||
|
|
#1 | |
|
Membre confirmé
![]() |
Bonjour,
Pour l'instant, j'utilise surtout Linux (Debian) sur mon poste de travail et j'ai crée mes règles iptables que j'applique au boot au passage en rc2 via un script, je voudrais savoir ce que vous pensez de ce script (améliorations ...) Citation:
Ben voila, vos avis sont les bienvenus. Merci d'avance,
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux. |
|
|
|
00
|
|
|
#2 |
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 774 ![]() |
pas mal...
perso, je préfère fermer les ports inutiles, puis interdire le ping depuis l'extérieur. et seulement ensuite, "blinder" iptables |
|
|
00
|
|
|
#3 | |
|
Membre confirmé
![]() |
J'interdis aussi le ping depuis l'extérieur via /etc/sysctl.conf dans lequel j'ai ajouter ces lignes :
Citation:
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux. |
|
|
|
00
|
|
|
#4 |
![]() Inscription : juillet 2004 Messages : 2 573 ![]() |
Ce qui serait intéressant c'est de voir les rêgles d'iptables de Gorgonite et le processus pour bloquer les ports inutitles, si cela est possible. Ensuite, je vais jouer le rôle d'un débutant qui souhaite paramètrer mon firewall avec un tas de questions
__________________
.Olivier |
|
|
00
|
|
|
#5 | |
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 774 ![]() |
Citation:
http://gorgonite.developpez.com/tuto...isations#LII-3 |
|
|
|
00
|
|
|
#6 |
|
Membre Expert
![]() Consultant informatique Inscription : janvier 2006 Messages : 910 ![]() |
c'est bien tes règles mais t'as pas de http de resolution dns
Enfin c'est une machine dédié au emule ? Perso je ne vois pas quoi ca sert d'interdire le ping ?
__________________
Gentoo/FreeBSD l'amitié Linuxo-Unix |
|
|
00
|
|
|
#7 | |
|
Membre confirmé
![]() |
Interdire le ping sert à éviter certain type d'attaque dos (denial of service), sur un pc je sais pas, mais sur un routeur une attaque de ce type à pour conséquence le fait que le routeur passe tout son temps à répondre au ping et ne fait plus son travail de routeur (c'est donc une manière de le mettre momentanement "par terre")
La machine n'est pas dédiée mais amule est lancé à chaque démarrage. Je ne comprend pas ta phrase : Citation:
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux. |
|
|
|
00
|
|
|
#8 |
![]() ![]() Inscription : mars 2002 Messages : 557 ![]() |
Il y pas de règle spécifique pour le protocole http et pour le dns dans le script de HNT mais c'est pas la peine puisqu'il autorise tout en sortie et il autorise en entrée toute connexion créée par sa machine.
Je fais la même chose sur ma machine perso, ça permet de bloquer toute connexion créée par l'extérieur tout en faisant de l'http, du mail, sans avoir à écrire une règle pour chaque protocole. |
|
|
00
|
|
|
#9 | ||
|
Membre Expert
![]() Consultant informatique Inscription : janvier 2006 Messages : 910 ![]() |
Citation:
Le module recent d'iptables permet de limiter le nombre de tentative pendant un certains temps. c'est une sorte de bannissement de l'utilisateur ( c'est très utiles sur les scans et DOS )
__________________
Gentoo/FreeBSD l'amitié Linuxo-Unix |
||
|
|
00
|
|
|
#10 | |||
|
Membre Expert
![]() Étudiant Inscription : octobre 2005 Messages : 1 202 ![]() |
Citation:
Code :
__________________
click my www ............|___ ...................\ .................._|_ ..................\ / ..................." |
|||
|
|
00
|
|
|
#11 |
|
Membre confirmé
![]() |
Je confirme, ça marche puisque je suis en train de vous parler sur le forum avec ces règles et je n'ai pas du taper l'ip de developpez.net pour y arriver.
Sinon des critiques ? des améliorations ?
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux. |
|
|
00
|
|
|
#12 | ||
|
Membre émérite
![]() Inscription : mai 2004 Messages : 709 ![]() |
Code :
Pour rappel, REJECT retourne un message icmp du genre host/port/protocole unreachable. DROP ne retourne rien. Le trou noir pour l'attaquant. Avantages DROP, donne la même impression à l'attaquant qu'un connection timeout. Un peu comme si le serveur n'existait pas. Désavantages, apparemment DROP "pourrait" laisser des sockets morts des deux côtés. Je n'ai jamais pu vérifier cette affirmation trouvée chez un seul auteur. Avantage REJECT, l'attaquant comprend que le système/protocole/port est protégé efficacement (mais il sait maintenant qu'il y a un quelque-chose derrière l'IP). Personnellement, je pratique "la sécurité par l'obscurité". Moins ils en savent mieux je me porte. La discussion est ouverte... Autre point: dans une phase de mise au point je rajouterais une règle LOG du type "filet". Puisque tes POLICY par défaut sont sur DROP. Toutes les requêtes qui passeraient au travers des règles de ton filtre, et qui ne sont donc pas acceptées, y sont capturées et journalisées dans syslog. Code :
iptables -A INPUT -j LOG --log-prefix '[iptables DROP]'
__________________
:q :q! :wq :w :w! :wq! :quit :quit! :help help helpquit quit quithelp :quitplease :quitnow :leave :shit ^X^C ^C ^D ^Z ^Q QUITDAMMIT Jabber: ripat at im.apinc.org |
||
|
|
00
|
|
|
#13 |
|
Membre confirmé
![]() |
C'est très intéressant tout ça, je pense que tu as raison, je vais aussi mettre DROP au lieu de REJECT et j'ajoute aussi la dernière règle.
Merci. PS : ce que tu dis pour le REJECT est confirmé par des tests en ligne qui me dise que mes ports sont fermés, le programme de test a donc bien reçu une réponse d'inactivité !
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux. |
|
|
00
|
|
|
#14 | ||||
|
Membre chevronné
![]() Inscription : octobre 2003 Messages : 668 ![]() |
2 petites remarques :
Citation:
Citation:
Par contre, la ligne Citation:
Il n'y a pas que l'adresse 127.0.0.1 dans les adresses loopback Citation:
__________________
Two beer or not two beer. (Shakesbeer) Question technique par MP => poubelle! |
||||
|
|
00
|
|
|
#15 |
|
Membre habitué
![]() Inscription : décembre 2004 Messages : 129 ![]() |
personnellement, en tant que perfectionniste ridicule, il y a un truc con qui me chiffonne : c'est de faire le flush AVANT de définir les policies : pendant l'intervalle très court qui suit l'exécution de ces deux lignes, le pare-feu peut être totalement perméable (cas où les anciennes policies étaient à ACCEPT)
|
|
|
00
|
|
|
#16 | |
![]() ![]() Nicolas ValléeIngénieur Système Inscription : décembre 2005 Messages : 9 774 ![]() |
Citation:
nan... je préfère ouvrir les ports un à un ; mais fermer les services inutiles un à un |
|
|
|
00
|
|
|
#17 | |
|
Expert Confirmé
![]() Inscription : mars 2004 Messages : 3 109 ![]() |
Citation:
__________________
Ancien Rédacteur Linux && Unix / Nouveau retraité de DVP The UNIX way of sex: gunzip;strip;touch;finger;mount;fsck;more;yes;umount;sleep Je ne réponds ni aux messages privées, ni aux messages plein de fautes... |
|
|
|
00
|
|
|
#18 | ||
|
Membre confirmé
![]() |
Hello, j'ai retiré la ligne :
Citation:
Citation:
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux. |
||
|
|
00
|
Copyright © 2000-2012 - www.developpez.com