IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Ethereal et sécurité


Sujet :

Sécurité

  1. #1
    Membre régulier Avatar de soumou
    Inscrit en
    Juin 2005
    Messages
    208
    Détails du profil
    Informations forums :
    Inscription : Juin 2005
    Messages : 208
    Points : 102
    Points
    102
    Par défaut Ethereal et sécurité
    salut,
    ethereal est sniffer qui peut sniffer desmots de passe sur des protocoles comme ftp (c'est le seul que je connais).
    est ce qu'il y a d'autre type de mots de passe qui sont captés (en clair) par ethereal ?
    Merci d'avance

  2. #2
    Membre expert

    Profil pro
    imposteur
    Inscrit en
    Avril 2003
    Messages
    3 308
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : imposteur

    Informations forums :
    Inscription : Avril 2003
    Messages : 3 308
    Points : 3 377
    Points
    3 377
    Par défaut
    Bah tous les mots de passe qui sont passés en clair !
    mdp e-mail non chiffrés,
    mdp web non chiffrés,
    mdp telnet (il me semble),
    mdp applicatifs non chiffrés...

  3. #3
    Expert confirmé
    Avatar de Katyucha
    Femme Profil pro
    DevUxSecScrumOps Full Stack Bullshit
    Inscrit en
    Mars 2004
    Messages
    3 287
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Irlande

    Informations professionnelles :
    Activité : DevUxSecScrumOps Full Stack Bullshit

    Informations forums :
    Inscription : Mars 2004
    Messages : 3 287
    Points : 5 075
    Points
    5 075
    Par défaut
    Citation Envoyé par Eusebius
    mdp telnet (il me semble),
    Grave urgent !!!

  4. #4
    HNT
    HNT est déconnecté
    Membre actif Avatar de HNT
    Profil pro
    Étudiant
    Inscrit en
    Juin 2005
    Messages
    448
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : Belgique

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Juin 2005
    Messages : 448
    Points : 293
    Points
    293
    Par défaut
    En fait n'importe quel protocle qui ne crypte pas donc par exemple
    ftp
    http
    pop3
    smtp
    telnet
    Les plus courant

    C'est pour ça qu'on conseil de les remplacés par :

    sftp (ex de serveur vsftp)
    https (pour les webmin, phpmyadmin ou site ou tu introduit ton numéro de carte de crédit)
    pop3s
    ssh
    smtp avec ssl

    Bref on les remplace par un équivalent qui utilise ssl donc qui crypte la communication.
    The box said : "Requires windows 95, NT or better" so I installed Linux.

  5. #5
    Membre régulier
    Inscrit en
    Juillet 2006
    Messages
    232
    Détails du profil
    Informations personnelles :
    Âge : 49

    Informations forums :
    Inscription : Juillet 2006
    Messages : 232
    Points : 79
    Points
    79
    Par défaut Remplacer Telnet par SSH
    Bonjour à tous,

    Est-il possible de remplacer aisément telnet par ssh? Je m'explique:
    Je travaille dans une entreprise où le SI consiste pour l'essentiel en un seul produit CCBS sous cobol qui permet de facturer, de dégrever, d'encaisser, de créer des clients d'en supprimer, d'ouvrir des caisses d'en fermer etc... Or pour chaque connexion on utilse Telnet (port 23) et moyennant un sniffer on peut voir circuler un tas d'infos sur ce système notamment : login et mdp. Comment à votre avis pourrait on remplacer ce proto de connexion par ssh et est ce que ceci est coûteux?

    Merci

  6. #6
    Expert confirmé
    Avatar de Katyucha
    Femme Profil pro
    DevUxSecScrumOps Full Stack Bullshit
    Inscrit en
    Mars 2004
    Messages
    3 287
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Irlande

    Informations professionnelles :
    Activité : DevUxSecScrumOps Full Stack Bullshit

    Informations forums :
    Inscription : Mars 2004
    Messages : 3 287
    Points : 5 075
    Points
    5 075
    Par défaut
    Bien sur.
    Il suffit d'installer un serveur SSH.

    Quel type d'OS avez vous? Quelle version?


    Le cout: ca se compte en 1 ou 2 hommes/jour pour l'installation et l'information (enfin, si vous avez un seul serveur).
    Le plus long, ca sera de demander aux utilisateurs de passer par ssh (qu'est ce qu'ils utilisent actuellement pour se connecté en telnet ? putty? reflexion? )

    Ensuite, je pense qu'un mois d'adaptation suffit. Tu récoltes chaque semaine les gens qui se connectent encore en telnet. Piqure de rappel gentille. Au bout d'un mois, tu coupes le service telnet (sauf si tu as des applications qui utilisent ce service)

    Je m'y prendrais ainsi (avec l'aval de mon responsable)

    Telnet, c'est mal
    Grave urgent !!!

  7. #7
    Membre du Club
    Profil pro
    Inscrit en
    Juillet 2006
    Messages
    58
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2006
    Messages : 58
    Points : 50
    Points
    50
    Par défaut
    D'autant plus qu'avec SSH on peut faire exactement la même chose qu'avec Telnet, mais de manière complétement sécurisée, et bien plus encore (par ex VPN ssh).

    Je ne connais pas Reflexion, mais si c'est Putty le client actuel, et bien c'est une case à cocher en plus ^^ (c'pas sorcier).

  8. #8
    Membre éprouvé

    Profil pro
    Inscrit en
    Août 2003
    Messages
    878
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2003
    Messages : 878
    Points : 1 067
    Points
    1 067
    Par défaut
    Citation Envoyé par Katyucha
    Il suffit d'installer un serveur SSH.

    Quel type d'OS avez vous? Quelle version?
    Et si jamais l'installation d'un serveur SSH n'est pas possible (ex. : pas de version existante ou compilation problématique pour le système utilisé), on peut toujours mettre en place un tunnel (SSL ou autre).
    Un problème bien exposé
    est, pour moitié, solutionné. / La connaissance s'accroît quand on la partage, pas quand on l'impose. / La violence est le langage des faibles.

  9. #9
    Membre régulier
    Inscrit en
    Juillet 2006
    Messages
    232
    Détails du profil
    Informations personnelles :
    Âge : 49

    Informations forums :
    Inscription : Juillet 2006
    Messages : 232
    Points : 79
    Points
    79
    Par défaut
    Bonjour à tous,

    C'est vraiment très gentil à vous.

    J'utilise une application en cobol sous unix sco développée par une société SI en France et qui nous offre un support complet: seulement tout fonctione avec Telnet et PUTTY.
    nous avons un seul serveur et moins d'une centaine de clients à travers tout le pays. je voudrais vraiment en finir avec telnet!
    Excusez moi car la réponse que je vous ai faites ici, n'est pas attentive et complète à mon goût car quelqu'un vient de m'appeler pour une chose urgente.

    Mille mercis.

  10. #10
    Membre éprouvé

    Profil pro
    Inscrit en
    Août 2003
    Messages
    878
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2003
    Messages : 878
    Points : 1 067
    Points
    1 067
    Par défaut
    Citation Envoyé par maestro1303
    J'utilise une application en cobol sous unix sco développée par une société SI en France et qui nous offre un support complet: seulement tout fonctione avec Telnet et PUTTY.
    nous avons un seul serveur et moins d'une centaine de clients à travers tout le pays. je voudrais vraiment en finir avec telnet!
    Bonsoir,

    Cela fait plus de dix ans que tout le monde devrait en avoir fini avec telnet...

    Solutions possibles à votre problème (liste non exhaustive) :

    1) Installer un serveur SSH sur votre serveur unix SCO [1] ==> OpenSSH fonctionne sous SCO (mais peut-être pas sur toutes les versions, à vous de vérifier).
    Problèmes éventuels : vous ne savez pas installer OpenSSH, vous ne pouvez pas instaler OpenSSH sur le serveur (ex. : problème de version), vous avez peur de toucher à votre serveur (ex. : vieux et très "sensible" aux modifications), l'administrateur ne veut pas que qui que ce soit touche au serveur, etc.

    2) Sans toucher au serveur et avec un coût (en logiciels/matériels, peut-être pas en temps/formation...cela dépend de vous et des compétences dans votre entreprise) faible, il est possible de chiffrer les échanges entre les clients et le (site du) serveur.
    Pour cela, vous aurez besoin d'une machine supplémentaire (ou deux si vous voulez faire du "load-balancing", prévenir les risques de pannes, etc) qui sera placée entre les clients et votre serveur actuel sur le site du serveur.
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    client1/site1 ------------|         site serveur
                              |    +---------+    +-------------+
                              |    | serveur |----| serveur SCO |
    client2/site2 ------------|----| tunnel  | ^  |             |
                              |    +---------+ |  +-------------+
    client3/site2 ------------|                |
                              |                +---- (telnet)
                              |
           ...etc...
     
                  <================>
                        ^
                        |
                        +----- (chiffré : SSL ou autre)
    Les communications entre les clients et le site du serveur SCO seront chiffrées, les communications entre le serveur servant à créer le tunnel (une sorte de proxy, pour simplifier) et le serveur SCO resteront en telnet.
    Avantage : pas besoin de toucher à votre serveur actuel.
    Problèmes possibles : il vous faut au moins une machine de plus, du temps pour l'installer, la configurer et faire des tests.

    Pour mettre en place ce type de tunnel, vous pourriez par exemple (au choix) :

    Maintenant, documentez-vous sur les différentes solutions et discutez-en avec vos responsables/administrateurs.
    Coût des logiciels = 0.
    Coût du matériel : dépend de vos besoins (redondance ? fonctionnement 24/24 7/7 ? durée maximale d'indisponibilité ? type de (contrat de) garantie ? etc).
    Coût humain : dépend des compétences dans votre entreprise (et de la volonté des personnels impliqués).
    Coût de la formation : cf. ci-dessus.
    Coût du déploiement : dépend de la solution choisie et de la façon dont les postes clients sont gérés (administrables à distance ? correctement maintenus ? etc).
    Enfin, pour que cela fonctionne, il faudra probablement que la direction s'implique dans le projet.

    A vous de jouer.

    Cordialement,
    DS.
    Un problème bien exposé
    est, pour moitié, solutionné. / La connaissance s'accroît quand on la partage, pas quand on l'impose. / La violence est le langage des faibles.

  11. #11
    Membre régulier
    Inscrit en
    Juillet 2006
    Messages
    232
    Détails du profil
    Informations personnelles :
    Âge : 49

    Informations forums :
    Inscription : Juillet 2006
    Messages : 232
    Points : 79
    Points
    79
    Par défaut
    David.Schris, qu'est ce que je peux dire après tous ces détails dont j'avais réellement besoin.
    Je vais bien me documenter afin de choisir l'une ou l'autre des solution et je vous tiendrai aucourant de l'évolution des choses.

    Et si je rencontre un problème en cours de route je vous tiendrai au courant également.

    Merci Infiniment de votre aide

    A bientôt!

  12. #12
    Membre éprouvé
    Avatar de SnakemaN
    Profil pro
    Bidouille-tout Android
    Inscrit en
    Juillet 2006
    Messages
    871
    Détails du profil
    Informations personnelles :
    Âge : 39
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Bidouille-tout Android

    Informations forums :
    Inscription : Juillet 2006
    Messages : 871
    Points : 1 118
    Points
    1 118
    Par défaut
    Ahhh un bon topic qui fini bien, un nouveau membre tres poli qui remercie gentiment et un bon conseiller !



    C'est pas du trollisme mais ca me gonfle des gens qui posent des questions puis qui se barre apres...
    C'est le signe d'un fou, qu'avoir honte d'apprendre
    Ubuntu 10.04 Lucid Lynx @home
    LE guide libre Linux & Ubuntu pour tous : Simple comme Ubuntu

Discussions similaires

  1. Une erreur 233 de ms sql server
    Par Hokage dans le forum MS SQL Server
    Réponses: 5
    Dernier message: 05/10/2009, 17h40
  2. Erreur 233 sous sql server
    Par brajae85 dans le forum Oracle
    Réponses: 3
    Dernier message: 18/05/2009, 16h12
  3. Réponses: 2
    Dernier message: 05/10/2004, 22h43

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo