IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Tunneling SSH avec iptable


Sujet :

Sécurité

  1. #1
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Septembre 2006
    Messages
    33
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2006
    Messages : 33
    Points : 27
    Points
    27
    Par défaut Tunneling SSH avec iptable
    Bonjour,

    Je suis en train de configurer un parefeu avec iptable sous Debian Etch.
    J'ai sur mon serveur (nommons-le server1) un Oracle qui tourne sur le port 9090. J'ai ma machine de dev, nommons-la machine1

    Je ne souhaite pas que ce port soit accessible de l'extérieur, mais je souhaite toutefois pouvoir y accéder avec un tunnel ssh.

    Lorsque mon iptable est vidé, je fais :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    $> ssh mylogin@server1 -L 8080:localhost:9090
    Et j'arrive à m'authentifier sur ma base Oracle distante en tentant une connexion sur le port 8080 à partir de ma machine1.

    Lorsque j'exécute mon script iptable, je ne peux plus y accéder de cette manière. Sur mon shell (là où j'ai lancé le tunnel) j'ai un message d'erreur :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
     
    channel 2: open failed: connect failed: Connection refused

    Je pense bien que le problème vient de ma conf iptable, mais je débute sur le sujet, et je ne sais pas trop comment m'y prendre.
    Je vous remercie d'avance pour toutes vos pistes d'investigation.

    Bien à vous

  2. #2
    Membre émérite
    Avatar de hpalpha
    Inscrit en
    Mars 2002
    Messages
    769
    Détails du profil
    Informations forums :
    Inscription : Mars 2002
    Messages : 769
    Points : 2 545
    Points
    2 545
    Par défaut
    Re,

    grosso modo,

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    # d'abord on interdit tout
    iptables -t filter -P INPUT DROP
    iptables -t filter -P FORWARD DROP
     
    # eventuelement, on bloque la sortie
    iptables -t filter -P OUTPUT ACCEPT
     
    # on vide les tables
    iptables -t filter -F
    iptables -t filter -X
     
    # on casse pas les connexions deja existantes
    iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    iptables -A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
     
     
    # on autorise le loopback
    iptables -t filter -A INPUT -i lo -j ACCEPT
    iptables -t filter -A OUTPUT -o lo -j ACCEPT
     
    # on autoriser SSH
    iptables -t filter -A INPUT -p tcp --dport 22 -j ACCEPT
    voila le ssh devrait passer.
    ensuite, le tunneling, il devrait pas y avoir de pb, pas besoin de rajouter des regles.
    Delphi 2009 - ZeosLib - DevExpress - TMS - PgDAC
    PostgreSQL 8.4 sous Debian
    Sites : http://postgresql.developpez.com http://dgriessinger.developpez.com

  3. #3
    Membre régulier
    Profil pro
    Inscrit en
    Avril 2003
    Messages
    131
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2003
    Messages : 131
    Points : 97
    Points
    97
    Par défaut
    Salut, tu devrais poster tes rêgles iptables, mais à mon avis tu as du faire un truc sur lo.

    La solution fournie par hpalpha permettra de résoudre ton problème.

    Par contre, je me permettrais de reformer le fichier, si on le traite comme un script, par exemple, filter.sh:

    # on vide les tables
    iptables -t filter -F
    iptables -t filter -X

    # on casse pas les connexions deja existantes
    iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    iptables -A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT

    # on autorise le loopback
    iptables -t filter -A INPUT -i lo -j ACCEPT
    iptables -t filter -A OUTPUT -o lo -j ACCEPT

    # on autoriser SSH
    iptables -t filter -A INPUT -p tcp --dport 22 -j ACCEPT

    # eventuelement, on bloque la sortie
    iptables -t filter -P OUTPUT ACCEPT

    # d'abord on interdit tout
    iptables -t filter -P INPUT DROP
    iptables -t filter -P FORWARD DROP
    Et /etc/init.d/iptables save active est bien pratique, a installer toutefois.

  4. #4
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Septembre 2006
    Messages
    33
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2006
    Messages : 33
    Points : 27
    Points
    27
    Par défaut
    Salut hpalpha et DjinnS,

    Après quelques tests sur la conf que vous m'avez proposé, il semble bien que l'absence de règle de type :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
     
    # on autorise le loopback
    iptables -t filter -A INPUT -i lo -j ACCEPT
    iptables -t filter -A OUTPUT -o lo -j ACCEPT
    m'interdisait de créer mon tunnel ssh.

    Un grand merci pour votre contribution ! Problème résolu

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. besoin d'aide: tunnel SSH avec redirection de port
    Par selon dans le forum Réseau
    Réponses: 3
    Dernier message: 26/01/2011, 16h43
  2. script pour un tunnel ssh avec l'aide de screen
    Par dams78 dans le forum Linux
    Réponses: 0
    Dernier message: 03/03/2008, 23h55
  3. utiliser un tunnel ssh avec compression nx
    Par bolboln01 dans le forum Réseau
    Réponses: 0
    Dernier message: 21/02/2008, 15h32
  4. Réponses: 6
    Dernier message: 02/08/2007, 13h11
  5. SSH Tunneling: utilisateur avec accès limité
    Par litbos dans le forum Réseau
    Réponses: 5
    Dernier message: 19/08/2006, 07h08

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo