Forum des développeurs  

Le forum de référence en programmation et développement. Articles, cours et tutoriels du débutant au chef de projet et DBA confirmé.
Précédent   Forum des développeurs > Hardware, Systèmes et Logiciels > Linux > Sécurité

Sécurité Vos questions sur la sécurité sous Linux/Unix

Réponse
 
Outils de la discussion
Vieux 17/04/2008, 17h28   #1 (permalink)
Candidat au titre de Membre du Club
 
Date d'inscription: mars 2003
Messages: 26
Par défaut Votre avis pour ma conf de sécurité

Salut à tous,

Je dois remettre à plat mon serveur pour différente raison. A ce jour, la sécurité n'est pas ce que j'avais mis en evidence mais là je profite de cette remise à zéro pour essayer de faire les choses comme il faut. J'aurais aimé avoir votre avis sur ce que je vais installé, si vous avez des conseils à m'apporter ou des remarques à faire :

- Installation d'une Debian Etch, le serveur fera office de Serveur Web
- Pour la partie web : Installation d'apache2 (que je vais chrooter), mysql5, php5, proftpd (avec support mysql)
- Pour la partie messagerie : Installation de postfix (avec SSL pour les chiffrements SMTP), Amavis, Spamassassin, RoundCube (Webmail), Courier : POP3 et IMAP (avec SSL)
- Pour la partie sécurité : iptable, changement de port SSH et réduire la liste des user pouvant se connecter, logwatch, rkhunter, fail2ban. Enfin pour l'administration à distance, si je n'ai pas accés à SSH je vais installer OpenVPN + Webmin (accés limité aux IP local) qui me permettra de me connecter depuis mon teléphone portable en VPN et d'administrer au besoin le serveur.

Enfin, quelques questions
Question pour le serveur FTP. J'utilise et je souhaiterais continuer à utiliser proftp avec la config mysql que je trouve trés pratique. Seulement quel est la différence entre RSSH (Protocol SFTP) et Proftpd + SSL ?
Quand est-il des IDS ? Je connais Snort de nom, cella vaut-il le coup de l'installer, quel sont les apports ?
J'ai entendu parler de la libpam_cracklib, que cella apport-il ?

Merci d'avance
DKreeK est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 17/04/2008, 18h26   #2 (permalink)
Membre éclairé
 
Date d'inscription: avril 2008
Localisation: Chambéry - Nancy
Âge: 21
Messages: 342
Par défaut

Code :
Quand est-il des IDS ? Je connais Snort de nom, cella vaut-il le coup de l'installer, quel sont les apports ?
La taille de ton réseau étant limité, il n'y a pas grand intérêt à installer un IDS.
Il va déjà faire office de serveur web et serveur mail. Pas la peine de monter une usine à gaz.
Qui plus est, dans la philosophie des IDS, la sonde Snort se doit d'être "invisible" sur le réseau. Si tu l'installes sur ton serveur web, qui sera en première ligne (quoique tu n'as pas détaillé la config de ton réseau), tu risques d'avoir un nombre conséquent de remontées d'alertes.
Cela risquerait de miner les perfs de ton serveur.

Il serait plus judicieux d'installer un petit serveur faisant office de passerelle/firewall avec Shorewall pour une configuration d'Iptables aisée et solide.
Si tu ne disposes pas d'une autre machine nous la main, un serveur Apache et une configuration Iptables blindés niveau sécurité devrait suffire.

Bonne config,

Robin
__________________
Citation:
Dire des idioties, de nos jours où tout le monde réfléchit profondément, c'est le seul moyen de prouver qu'on a une pensée libre et indépendante.
Leeloo_Multiboot est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 18/04/2008, 08h41   #3 (permalink)
Candidat au titre de Membre du Club
 
Date d'inscription: mars 2003
Messages: 26
Par défaut

Bonjour,

Je n'ai qu'un seul serveur dédié que je loue. Je n'ai donc pas besoin d'un IDS qui risque plus de ralentir la machine qu'autre chose si j'ai bien compris.

Merci pour l'info et sinon quelqu'un pourrait me dire pour RSS vs Proftpd+SSL ?
DKreeK est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 18/04/2008, 09h38   #4 (permalink)
Membre éclairé
 
Avatar de rberthou
 
Date d'inscription: septembre 2007
Âge: 44
Messages: 336
Par défaut

Au niveau sécurité j'ajouterai :
- SSH avec certificat en desactivant les autres acces (root bien sur sur autre machine que la console et interdire tous acces sans certificat)
- Utilisation de tunnels SSH pour admin distante de Mysql ou autre.
__________________
- Informaticien passionné
- ( java, c++, cobol, php, asp, ... )
- http://www.berthou.com/fr/
rberthou est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 22/04/2008, 10h24   #5 (permalink)
Rédacteur/Modérateur
 
Avatar de Manumation
 
Date d'inscription: mai 2007
Localisation: Suisse
Messages: 1 198
Par défaut

En temps normal, on installe un IDS sur un serveur dédié en amont du réseau.

Et pour la sécurité, n'oublie pas de correctement régler les droits des utilisateurs locaux sur les différents dossiers de ton serveur...
__________________

--> Heureux est l'étudiant, qui comme la rivière, peut suivre son cours sans jamais quitter son lit...
--> Il n'y a que dans le dictionnaire que "succès" précède "travail"...

Pas de MP techniques, svp !

Psst...Ici, viens voir par là...


Des questions sur Hijackthis ?
Manumation est déconnecté   Envoyer un message privé Réponse avec citation
Réponse

Précédent   Forum des développeurs > Hardware, Systèmes et Logiciels > Linux > Sécurité



Outils de la discussion

Règles de messages
Vous ne pouvez pas créer de nouvelles discussions
Vous ne pouvez pas envoyer des réponses
Vous ne pouvez pas envoyer des pièces jointes
Vous ne pouvez pas modifier vos messages

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are non
Pingbacks are non
Refbacks are non
Navigation rapide