Forum des développeurs  

Le forum de référence en programmation et développement. Articles, cours et tutoriels du débutant au chef de projet et DBA confirmé.
Précédent   Forum des développeurs > Hardware, Systèmes et Logiciels > Windows > Sécurité

Sécurité Anti virus, firewall, spywares, vers, trojan, ... Avant de poster -> La Rubrique Sécurité

Réponse
 
Outils de la discussion
Vieux 05/11/2008, 10h47   #1 (permalink)
Modérateur
 
Avatar de Civodul4
 
Date d'inscription: mai 2003
Messages: 1 676
Par défaut FTP, quels sont les risques ?

Je souhaite implémenter pour un client un serveur FTP sécurisé afin qu'il échange des données avec ses différents clients ( 2003 serveur ).
Chaque client se devra de posséder un répertoire et un couple identifiant/mot de passe.

L'accès à Internet et filtré par un firewall Netasq chez le client.


Ce que je souhaiterais savoir :
--> Quels sont les risques de sécurité liés au FTP ( en gros sécurité du protocole )
--> Quels sont les risques à créer une porte d'entrée sur le Netasq pour le ftp
--> Vaut-il mieux isoler le ftp sur une machine dédiée ( Windows, Linux, ...) ?

Merci de vos réponses/retour d'expérience.
__________________
Merci de lire les règles du forum ainsi que le mode d'emploi du forum

Merci de penser à : !

Il y a 10 types de personnes, ceux qui comprennent le binaire et les autres ...
Civodul4 est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 05/11/2008, 12h12   #2 (permalink)
Rédacteur/Modérateur
 
Avatar de ram-0000
 
Date d'inscription: mai 2007
Localisation: France
Messages: 2 428
Par défaut

Quelques idées :

Citation:
Envoyé par Civodul4 Voir le message
Quels sont les risques de sécurité liés au FTP ( en gros sécurité du protocole )
  • Le protocole FTP est un protoicole en clair. L'identification/authentification peut être sniffée. Les fichiers transférés aussi, je ne connais pas le degré de confidentialité de tes fichiers mais cela peut avoir un impact. On peut vouloir préférer le protocole FTPS (FTP sur SSL), en plus, cela permet l'authentification du serveur mais le problème c'est que tous les clients FTP ne supporte pas le mode SSL.
  • Avoir des noms d'utilisateur nominatifs, cela permet de tracer les problèmes et de les imputer à une personne (l'utilisateur "admin", cest pas nominatif et en plus, c'est vague).
  • Avoir une politique de mots de passe pour les utilisateurs (c'est souvent là qu'il y a un problème) et un mécanisme de contrôle de cette politique et de réaction en cas de problème (invalidation du compte). Paradoxalement, toutes les implémentation de serveur FTP que j'ai vu ne permettent pas de ne pas avoir de mot de passe.

Citation:
Envoyé par Civodul4 Voir le message
Quels sont les risques à créer une porte d'entrée sur le Netasq pour le ftp
  • Il y a toujours un risque à ouvrir un protocole au travers d'un firewall. Le premier risque que je voie, c'est d'utiliser le protocole FTP pour scanner test machines en interne. Cela s'appelle du FTP BOUNCE SCAN, c'est un peu long comme technique de scan mais cela marche.
  • le protocole FTP possède 2 modes de fonctionnement, le mode actif et le mode passif (lire la RFC 959 pour plus d'info). Dans un mode, c'est le serveur qui créé le port data et c'est le client qui se connecte sur ce port. Dans l'autre mode, c'est le client qui créé le port data et c'est le serveur qui se connecte dessus. Cela a un impact sur le filtrage. Dans tous les cas, cela demande un firewall qui sait lire le début du protocole FTP et modifier ces filtres en conséquence (un FW netasq s'il ne date pas de 1975 sait le faire)
Citation:
Envoyé par Civodul4 Voir le message
Vaut-il mieux isoler le ftp sur une machine dédiée ( Windows, Linux, ...) ?
  • Oui, toujours, en cas d'intrusion seule la machine qui héberge est impactée (dans un premier temps)
  • Mettre en place les logs sur le serveur FTP et éventuellement déporter/dupliquer les logs sur une autre machine (en cas d'agression réussie, tu as les logs sur l'autre machine pour comprendre ce qu'il s'est passé)
__________________
Raymond
Mes tutoriels, mon projet
Consultez la cartographie des forums de DVP
ram-0000 est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 06/11/2008, 21h43   #3 (permalink)
Modérateur
 
Avatar de Cybher
 
Date d'inscription: mai 2005
Localisation: Ch'Nord ou Paris
Âge: 25
Messages: 2 104
Par défaut

salut,

il y aurait beaucoup de clients?
peux être peux tu limiter l'ouverture du FTP sur le firewall à certaines IP sources si les clients ne sont pas nombreux?
Cybher est déconnecté   Envoyer un message privé Réponse avec citation
Vieux 25/11/2008, 22h13   #4 (permalink)
Modérateur
 
Avatar de Civodul4
 
Date d'inscription: mai 2003
Messages: 1 676
Par défaut

J'ai pris ma décision :

Je vais implémenter le ftp sur un serveur Windows placé dans ma DMZ et je vais restreindre les accès via le firewall aux seuls ports nécessaires.
__________________
Merci de lire les règles du forum ainsi que le mode d'emploi du forum

Merci de penser à : !

Il y a 10 types de personnes, ceux qui comprennent le binaire et les autres ...
Civodul4 est déconnecté   Envoyer un message privé Réponse avec citation
NEWS WINDOWSF.A.Qs WINDOWSTUTORIELS WINDOWSFREEWARES WINDOWSLIVRES WINDOWS

Réponse

Précédent   Forum des développeurs > Hardware, Systèmes et Logiciels > Windows > Sécurité



Outils de la discussion

Règles de messages
Vous ne pouvez pas créer de nouvelles discussions
Vous ne pouvez pas envoyer des réponses
Vous ne pouvez pas envoyer des pièces jointes
Vous ne pouvez pas modifier vos messages

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are non
Pingbacks are non
Refbacks are non
Navigation rapide