Précédent   Forum des professionnels en informatique > Systèmes > Linux > Sécurité
Sécurité Vos questions sur la sécurité sous Linux/Unix
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 25/08/2006, 09h27   #1
Invité de passage
 
Inscription : février 2004
Messages : 40
Détails du profil
Informations forums :
Inscription : février 2004
Messages : 40
Points : 4
Points : 4
Par défaut Iptables pour refuser les connexions ssh sortantes

Bonjour tout le monde
je voudrais interdire les tentatives d'acces ssh sortantes d'une machine linux qu'on administre et autoriser l'acces ssh entrant
Sachant que la chaine output etait vide j'ai executé les commandes suivantes:
Code :
1
2
3
iptables -t filter -A OUTPUT -p tcp --sport 22 -o eth1 -j DROP
service iptables save
chkconfig iptables on
Quand j'essai la commande scp sortante (exp scp /home/wiwi user@x.x.x.x:/home/user) ou des tentatives ssh x.x.x.x, tout fonctionne comme si je n'ai rien chagé
Avez vous une idée?
Merci
NeilaK est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/08/2006, 10h42   #2
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
essaies cela...

Code :
iptables -A OUTPUT -o eth1 -p tcp --sport 22 -j DROP
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/08/2006, 12h36   #3
Invité de passage
 
Inscription : février 2004
Messages : 40
Détails du profil
Informations forums :
Inscription : février 2004
Messages : 40
Points : 4
Points : 4
Citation:
essaies cela...

Code:

iptables -A OUTPUT -o eth1-p tcp --sport 22 -j DROP

je l'ai essayé mais ca donne le meme resultat, je peux toujours me connecter ssh
NeilaK est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/08/2006, 12h46   #4
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
ce ne serait pas --dport ???
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/08/2006, 12h56   #5
Invité de passage
 
Inscription : février 2004
Messages : 40
Détails du profil
Informations forums :
Inscription : février 2004
Messages : 40
Points : 4
Points : 4
Citation:
ce ne serait pas --dport ??
?

je ne pense pas, dport c'est pour les chaines INPUT
NeilaK est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/08/2006, 13h02   #6
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
Citation:
Envoyé par NeilaK
?

je ne pense pas, dport c'est pour les chaines INPUT

__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/08/2006, 13h11   #7
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
au fait, il y a aussi la possibilité de faire
Code :
chmod o-rx /usr/bin/ssh
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/08/2006, 18h08   #8
Membre habitué
 
Inscription : décembre 2004
Messages : 129
Détails du profil
Informations forums :
Inscription : décembre 2004
Messages : 129
Points : 102
Points : 102
Citation:
je ne pense pas, dport c'est pour les chaines INPUT
Non non, je suis d'accord avec gorgonite. Quand tu inities une connexion SSH depuis ta machine, ton client SSH contacte le port 22 de la machine distante, qui est écouté par un serveur de connexions SSH. Ta machine, elle, n'utilise pas le port 22.
Rhineauféros est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/08/2006, 01h35   #9
Membre Expert
 
Avatar de gnto
 
Homme
Consultant informatique
Inscription : janvier 2006
Messages : 910
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 28
Localisation : France, Haute Garonne (Midi Pyrénées)

Informations professionnelles :
Activité : Consultant informatique
Secteur : Aéronautique - Marine - Espace - Armement

Informations forums :
Inscription : janvier 2006
Messages : 910
Points : 1 182
Points : 1 182
Code :
1
2
3
iptables -t filter -A OUTPUT -p tcp --sport 22 -o eth1 -j DROP
service iptables save
chkconfig iptables on
Question bête mais as-tu fais un
Code :
service iptables restart
gnto est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/08/2006, 09h22   #10
Invité de passage
 
Inscription : février 2004
Messages : 40
Détails du profil
Informations forums :
Inscription : février 2004
Messages : 40
Points : 4
Points : 4
Bonjour tout le monde
Citation:
ce ne serait pas --dport ???
c'est tout a fait juste, c'est moi qui était induite en erreur

Citation:
Non non, je suis d'accord avec gorgonite. Quand tu inities une connexion SSH depuis ta machine, ton client SSH contacte le port 22 de la machine distante, qui est écouté par un serveur de connexions SSH. Ta machine, elle, n'utilise pas le port 22
. C'est tout à fait la bonne explication Rinhéauféros, par contre, je ne vois pas ds quel cas utiliser sport (en géneral) c'est toujours une cnx vers mon serveur ssh en input et une connexion vers 1 serveur distant en output

Citation:
Question bête mais as-tu fais un
Code:
service iptables restart
je l'ai fait gnto merci, le probleme etait avec sport et dport
NeilaK est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/08/2006, 10h32   #11
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
ben je ne suis pas si rouillé que cela...
faut dire que je triche un peu, car en ce moment, j'écris un tutoriel sur les passerelles, et donc avec quelques commandes iptables

alors ?
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/08/2006, 11h11   #12
Invité de passage
 
Inscription : février 2004
Messages : 40
Détails du profil
Informations forums :
Inscription : février 2004
Messages : 40
Points : 4
Points : 4
bien j'y mettrai résolu mais je voudrais bien comprendre dans quel cas utiliser "sport"
NeilaK est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/08/2006, 11h22   #13
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
Citation:
Envoyé par NeilaK
bien j'y mettrai résolu mais je voudrais bien comprendre dans quel cas utiliser "sport"

http://man.developpez.com/man8/iptables.8.php
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/08/2006, 13h29   #14
Membre habitué
 
Inscription : décembre 2004
Messages : 129
Détails du profil
Informations forums :
Inscription : décembre 2004
Messages : 129
Points : 102
Points : 102
Citation:
bien j'y mettrai résolu mais je voudrais bien comprendre dans quel cas utiliser "sport"
ben par exemple pour autoriser les réponses du serveur SSH, si tu n'actives pas le suivi de connexions...

autre exemple, dans mon script j'ai une ligne comme ça :
Code :
1
2
3
4
# Requêtes de broadcast DHCP entrantes (on reçoit forcément le broadcast qu'
on envoie + celui des autres) :
        iptables -A INPUT -i eth0 -d 255.255.255.255 -p udp --sport 68 --dport 6
7 -j DROP
qui me sert à ne pas journaliser les requêtes de broadcast.
Rhineauféros est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 21h58.


 
 
 
 
Partenaires

Hébergement Web