Précédent   Forum des professionnels en informatique > Systèmes > Linux > Sécurité
Sécurité Vos questions sur la sécurité sous Linux/Unix
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 26/11/2006, 11h11   #1
HNT
Membre confirmé
 
Avatar de HNT
 
Étudiant
Inscription : juin 2005
Messages : 448
Détails du profil
Informations personnelles :
Âge : 24
Localisation : Belgique

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juin 2005
Messages : 448
Points : 256
Points : 256
Envoyer un message via MSN à HNT
Par défaut Détecter la redirection de port dans un reseau local

Bonjour,

Je suis actuellement en train de mettre en place une salle internet 100 % Debian à mon école. Je voudrais avoir un certain contrôle sur ce que le gens font et pour ce faire je fait, entre autre du filtrage par port et j'emploie aussi Squid (au niveau d'une passerelle également sous Debian). Le filtrage par port empêchera les gens d'employé des jeux qui employe des ports exotiques.

Cependant, il y a toujours la possibilitée de rediriger le port du jeu sur le port 80, au niveau du client. Comment sur la passerelle et à l'aide d'iptables et/ou de squid, détecté que la requête courrante n'est pas de type HTTP ? Ou bien comment faire pour détecter la redirection des ports ?
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux.
HNT est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/11/2006, 11h16   #2
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
il faut faire des filtres applicatifs... et non seulement des filtrages de ports


mais saches que s'ils peuvent ouvrir un tunnel ssh... c'est fini
(ps: je suis une hantise pour les admins de mon école )
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/11/2006, 12h16   #3
HNT
Membre confirmé
 
Avatar de HNT
 
Étudiant
Inscription : juin 2005
Messages : 448
Détails du profil
Informations personnelles :
Âge : 24
Localisation : Belgique

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juin 2005
Messages : 448
Points : 256
Points : 256
Envoyer un message via MSN à HNT
Et on ne sait rien faire contre le tunnel SSH, du style dire que si le flux est crypté sur un port comme le 80, on refuse, note qu'alors tu va me dire qu'il suffit de passer par le 443 et je sais plus rien faire.

Sinon pour les filtres applicatifs, ça se fait ou ? au niveau d'iptables ? de squid et comment (grosso modo)
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux.
HNT est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/11/2006, 13h01   #4
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
ipchains...
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/11/2006, 13h58   #5
HNT
Membre confirmé
 
Avatar de HNT
 
Étudiant
Inscription : juin 2005
Messages : 448
Détails du profil
Informations personnelles :
Âge : 24
Localisation : Belgique

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juin 2005
Messages : 448
Points : 256
Points : 256
Envoyer un message via MSN à HNT
IPchains ? je pensais que c'était l'ancêtre d'iptables et qu'il n'avait été employé qu'avec les kernel 2.2 et <, on l'emploie toujours ?
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux.
HNT est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/11/2006, 14h01   #6
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
Citation:
Envoyé par HNT
IPchains ? je pensais que c'était l'ancêtre d'iptables et qu'il n'avait été employé qu'avec les kernel 2.2 et <, on l'emploie toujours ?

aucune idée... tout ce que je sais c'est qu'il le faisait (je ne m'en sers jamais, iptables me suffit )


edit, j'ai trouvé celui-ci http://www.adella.org/spip/article.php3?id_article=24

si tu le testes, ton avis m'intéresse
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/11/2006, 17h18   #7
HNT
Membre confirmé
 
Avatar de HNT
 
Étudiant
Inscription : juin 2005
Messages : 448
Détails du profil
Informations personnelles :
Âge : 24
Localisation : Belgique

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juin 2005
Messages : 448
Points : 256
Points : 256
Envoyer un message via MSN à HNT
Ok je testerai ça demain à l'école puis je te dis quoi.
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux.
HNT est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/11/2006, 17h35   #8
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
sinon on peut aussi utiliser des détecteurs d'intrusion comme snort, et les dévier de leur but initial... pour qu'il coupe les communications jugées comme intrusions (par exemple, faire passer une communication ftp dans le port 80)
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/11/2006, 20h06   #9
HNT
Membre confirmé
 
Avatar de HNT
 
Étudiant
Inscription : juin 2005
Messages : 448
Détails du profil
Informations personnelles :
Âge : 24
Localisation : Belgique

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juin 2005
Messages : 448
Points : 256
Points : 256
Envoyer un message via MSN à HNT
J'ai déjà un peu tester fireflier, l'idée du modèle client-serveur est bien, mais quand je tape /etc/init.d/fireflier start en console (pour le lancer sur ma passerelle), ça ne donne rien !
Le programme client plante et je dois le tuer. Si je fait un ps -ef sur le serveur aucune trace de fireflier, pourtant l'execution du script de démmarage ne produit aucune erreur et le syslog ne dit rien non plus ni le fichier kernel.log
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux.
HNT est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/11/2006, 14h39   #10
Membre Expert
 
Avatar de _solo
 
Inscription : juin 2006
Messages : 889
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 889
Points : 1 084
Points : 1 084
c'est parti un peu en live la discussion la parce que faire du firewalling applicatif avec ipchains

non le mieux c'est nuFW en plus de filtrer au niveau 7 il filtre aussi par users

@gorgonite le fait de devier snort et le dévier de son but initial existe deja en snort_inline ,..

@HNT il existe deja des distibutions qui integre une partie de ses tools par defaut y as tu penser? ( IPCOP entre autre )...

ps si j'etait l'admin de ton reseaux gorgonite le seul truc que t'arriverais a faire c'est d'utiliser IE/firefox pour un usage extremement basique ( et encore )
_solo est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/11/2006, 16h55   #11
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
Citation:
Envoyé par _solo
ps si j'etait l'admin de ton reseaux gorgonite le seul truc que t'arriverais a faire c'est d'utiliser IE/firefox pour un usage extremement basique ( et encore )

pas si sûr que cela... tout dépend de ce que les élèves doivent pouvoir faire, si le SI ne veut pas que la direction leur cause trop de problèmes (hé oui, en plus les étudiants crient fort )
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/11/2006, 17h20   #12
HNT
Membre confirmé
 
Avatar de HNT
 
Étudiant
Inscription : juin 2005
Messages : 448
Détails du profil
Informations personnelles :
Âge : 24
Localisation : Belgique

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juin 2005
Messages : 448
Points : 256
Points : 256
Envoyer un message via MSN à HNT
Ok, est-ce que tu as des précisions au sujet de NuFW, tutos ou autre ?
Parce-que fireflier je rame un peu, j'ai ce client graphique et il est bien installé sur la passerelle mais je sais pas comment configurer ses règles. Je vais chercher du coté de nufw.
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux.
HNT est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/12/2006, 03h46   #13
Membre émérite
 
Inscription : août 2003
Messages : 878
Détails du profil
Informations forums :
Inscription : août 2003
Messages : 878
Points : 935
Points : 935
Citation:
Envoyé par HNT
Bonjour,

Je suis actuellement en train de mettre en place une salle internet 100 % Debian à mon école. Je voudrais avoir un certain contrôle sur ce que le gens font et pour ce faire je fait, entre autre du filtrage par port et j'emploie aussi Squid (au niveau d'une passerelle également sous Debian). Le filtrage par port empêchera les gens d'employé des jeux qui employe des ports exotiques.

Cependant, il y a toujours la possibilitée de rediriger le port du jeu sur le port 80, au niveau du client. Comment sur la passerelle et à l'aide d'iptables et/ou de squid, détecté que la requête courrante n'est pas de type HTTP ? Ou bien comment faire pour détecter la redirection des ports ?
Si le but est de n'autoriser que le protocole HTTP, tu peux utiliser SQUID comme proxy transparent (introduction à http://www.fido-fr.net/linux_proxy_transparent.shtml) et le paramétrer pour qu'il n'accepte QUE HTTP (pas HTTPS).
Avantages :
- toutes les machines passeront obligatoirement par le proxy ;
- seul le protocole HTTP sera autorisé ;
- c'est simple à mettre en place.
Inconvénient :
- seul HTTP est autorisé (pas de HTTPS).
On pourrait autoriser HTTPS avec SQUID mais c'est la porte ouverte à n'importe quoi : cela équivaut à autoriser les connections directes sur le port 443 et permet donc à un voyou comme gorgonite de se servir de la machine qui est chez lui comme d'un proxy (écoutant sur le port 443) pour se connecter n'importe-où avec n'importe quel protocole. A éviter, donc.

@_solo : je serai curieux de voir où tu as vu que NuFW faisait du filtrage au niveau 7. La partie de NuFW qui est installée sur les clients permet de n'autoriser que certaines applications à se connecter, certes...mais ce n'est pas du filtrage au niveau 7.
Pour ça, plutôt voir des choses comme : http://l7-filter.sourceforge.net/, http://ipp2p.org/, etc.
__________________
Un problème bien exposé
est, pour moitié, solutionné. / La connaissance s'accroît quand on la partage, pas quand on l'impose. / La violence est le langage des faibles.
David.Schris est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/12/2006, 11h13   #14
Rédacteur/Modérateur
 
Avatar de gorgonite
 
Homme Nicolas Vallée
Ingénieur Système
Inscription : décembre 2005
Messages : 9 774
Détails du profil
Informations personnelles :
Nom : Homme Nicolas Vallée
Âge : 27
Localisation : France

Informations professionnelles :
Activité : Ingénieur Système
Secteur : Transports

Informations forums :
Inscription : décembre 2005
Messages : 9 774
Points : 14 303
Points : 14 303
Citation:
Envoyé par David.Schris
un voyou comme gorgonite
je ne te permets pas de me traiter de voyou !!!!

en plus, le mieux est de laisser la possibilité de sortir en ssh...
__________________
Evitez les MP pour les questions techniques... il y a des forums
Contributions sur DVP : Mes Tutos | Mon Blog
gorgonite est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/12/2006, 11h51   #15
HNT
Membre confirmé
 
Avatar de HNT
 
Étudiant
Inscription : juin 2005
Messages : 448
Détails du profil
Informations personnelles :
Âge : 24
Localisation : Belgique

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juin 2005
Messages : 448
Points : 256
Points : 256
Envoyer un message via MSN à HNT
Bon, sans vouloir partir dans le troll (c'est vrai que gorgonite fait quand même un peut voyou ), je vous remercie pour vos réponses. Ca marche comme je le voulais avec Squid.

David.Schris : l7filter à l'air très intéressant.
__________________
The box said : "Requires windows 95, NT or better" so I installed Linux.
HNT est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 03/12/2006, 17h12   #16
Membre émérite
 
Inscription : août 2003
Messages : 878
Détails du profil
Informations forums :
Inscription : août 2003
Messages : 878
Points : 935
Points : 935
Citation:
Envoyé par HNT
l7filter à l'air très intéressant.
Je ne garantis rien quant aux performances : à tester convenablement avant de mettre ce type de solution en place.
__________________
Un problème bien exposé
est, pour moitié, solutionné. / La connaissance s'accroît quand on la partage, pas quand on l'impose. / La violence est le langage des faibles.
David.Schris est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 15h32.


 
 
 
 
Partenaires

Hébergement Web