Forum des développeurs  

Le forum de référence en programmation et développement. Articles, cours et tutoriels du débutant au chef de projet et DBA confirmé.
Précédent   Forum des développeurs > Hardware, Systèmes et Logiciels > Linux > Sécurité

Sécurité Vos questions sur la sécurité sous Linux/Unix

Réponse
 
Outils de la discussion
Vieux 30/10/2008, 19h28   #1 (permalink)
Candidat au titre de Membre du Club
 
Date d'inscription: avril 2007
Messages: 20
Par défaut Interdire les connexions à partir de certains domaines

Bonjour,

J'aurais voulu savoir comment interdire l'accès à mon serveur (Debian) à certains domaines?

Genre pour bannir les IP de type xxx.xxx.xxx.xxx.dynamic.hinet.net je dois faire comment exactement ?

Je précise que le but n'est pas de savoir si c'est une bonne idée ou pas... je veux juste savoir comment faire

merci d'avance!
frakosun est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 31/10/2008, 11h17   #2 (permalink)
Rédacteur/Modérateur
 
Avatar de _Mac_
 
Date d'inscription: août 2005
Messages: 3 839
Par défaut

Si c'est pour Apache, Deny doit sûrement pouvoir faire l'affaire. Voir la doc Apache. Après, si c'est une question plus générale pour bloquer le FTP et d'autres services, je ne sais pas, tout dépend du pare-feu installé sur le serveur.
__________________

Avant d'utiliser le verbe "dédier", vérifiez-en le sens ici.
Revenons à la source : lisons la documentation et les fichiers de trace, la réponse à notre problème s'y trouve sans doute
_Mac_ est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 31/10/2008, 17h53   #3 (permalink)
Candidat au titre de Membre du Club
 
Date d'inscription: avril 2007
Messages: 20
Par défaut

En fait ce serait pour empêcher les connexions au serveur d'email puisque j'ai à 90% toujours des tentatives de relais & co. en provenance de taiwan et du même domaine...

Au niveau d'apache j'ai installé le mod_geoip, ça fonctionne bien ce truc

Le pare-feu c'est IPtables et j'ai mis fail2ban en complément pour la gestion des interdictions.

en fait si ça se trouve c'est tout bête : il suffit d'ajouter une règle IP tables mais je ne suis pas certain que ce soit ça et surtout je ne sais pas comment faire

Je débute, j'ai appris pas mal de trucs ici ou là mais là je sèche et j'en ai marre de recevoir toujours les mêmes logs.

merci!
frakosun est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 01/11/2008, 10h36   #4 (permalink)
Membre éprouvé
 
Avatar de alexp
 
Date d'inscription: janvier 2006
Âge: 25
Messages: 425
Envoyer un message via MSN à alexp
Par défaut

avec iptables, pour bloquer une adresse ip en particulier sur tous les ports :
Code :
iptables -I INPUT -s 192.168.4.125 -j DROP
si tu veux seulement lui interdire par exemple le port 25 :
Code :
iptables -I INPUT -p tcp --dport 25 -s 192.168.4.125 -j DROP
__________________
Vous êtes mélomanes? allez voir harmoniedecharolles.no-ip.org
Tout est possible, tout est réalisable, le tout étant de savoir comment faire
astuces pc
gull villefranche

Dernière modification par alexp ; 04/11/2008 à 17h07
alexp est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 04/11/2008, 16h52   #5 (permalink)
Candidat au titre de Membre du Club
 
Date d'inscription: avril 2007
Messages: 20
Par défaut

bonjour Alex, merci pour ta réponse!

donc je suppose que si je veux interdire un domaine je dois faire un truc dans ce style non? :
Code :
iptables -I INPUT -s dynamic.hinet.net -j DROP
parce qu'en fait l'adresse change à chaque fois & vu que le point commun de tous ces comiques c'est le domaine, je me disais que ce serait plus simple de bannir le domaine diractement.
frakosun est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 04/11/2008, 17h14   #6 (permalink)
Membre éprouvé
 
Avatar de alexp
 
Date d'inscription: janvier 2006
Âge: 25
Messages: 425
Envoyer un message via MSN à alexp
Par défaut

oui, tu peux mettre le domaine à la place de l'adresse ip, la règle reste la même.
__________________
Vous êtes mélomanes? allez voir harmoniedecharolles.no-ip.org
Tout est possible, tout est réalisable, le tout étant de savoir comment faire
astuces pc
gull villefranche
alexp est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 12/11/2008, 10h47   #7 (permalink)
Candidat au titre de Membre du Club
 
Date d'inscription: avril 2007
Messages: 20
Par défaut

ok, donc la règle pour interdire une série d'ip sur un domaine spécifique c'est simplement ça :
Code :
iptables -I INPUT -s dynamic.hinet.net -j DROP
pas besoin de rajouter des expressions régulière avant? enfin pour spécifier les plages d'ip quoi puisque les tentatives se font en xxx.xxx.xxx.xxx.dynamic.hinet.net...


genre pas besoin de faire un truc dans ce style? :
Code :
iptables -I INPUT -s ^(25[0-5]|2[0-4]\d|[01]\d{2}|\d{1,2})(\.(25[0-5]|2[0-4]\d|[01]\d{2}|\d{1,2})){3}$^(25[0-5].dynamic.hinet.net -j DROP
encore merci!
frakosun est déconnecté   Envoyer un message privé Réponse avec citation
NEWS LINUX PROFESSIONNELFAQ LINUXTUTORIELS LINUXLIVRES LINUXLINUX TVUNIXGTK+QtAPACHE

Réponse

Précédent   Forum des développeurs > Hardware, Systèmes et Logiciels > Linux > Sécurité



Outils de la discussion

Règles de messages
Vous ne pouvez pas créer de nouvelles discussions
Vous ne pouvez pas envoyer des réponses
Vous ne pouvez pas envoyer des pièces jointes
Vous ne pouvez pas modifier vos messages

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are non
Pingbacks are non
Refbacks are non
Navigation rapide