IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Ce que vous pensez de mes règles iptables


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    HNT
    HNT est déconnecté
    Membre éclairé Avatar de HNT
    Profil pro
    Étudiant
    Inscrit en
    Juin 2005
    Messages
    448
    Détails du profil
    Informations personnelles :
    Âge : 38
    Localisation : Belgique

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Juin 2005
    Messages : 448
    Par défaut Ce que vous pensez de mes règles iptables
    Bonjour,

    Pour l'instant, j'utilise surtout Linux (Debian) sur mon poste de travail et j'ai crée mes règles iptables que j'applique au boot au passage en rc2 via un script, je voudrais savoir ce que vous pensez de ce script (améliorations ...)
    #!/bin/bash
    echo "Setting up iptables rules ..."
    # Supprime tout les filtres actifs
    iptables --flush
    # Rejette tous les types de trafic
    iptables -P INPUT DROP
    iptables -P OUTPUT DROP
    iptables -P FORWARD DROP
    # Autorise tous les trafics sur lo
    iptables -A INPUT -i lo --source 127.0.0.1 --destination 127.0.0.1 -j ACCEPT
    # Autorise l'ouverture de connexion vers l'extérieur
    iptables -A OUTPUT -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
    # Autorise la réception de connection initiée locallement
    iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    # Rejette les demandes de connexions provenant de l'éxtérieur
    iptables -A INPUT -m state --state NEW -j REJECT
    # Autorise les demandes de connexions sur les ports 4662 et 4672 pour amule
    iptables -A INPUT -m state --state NEW -p TCP --dport 4662 -j ACCEPT
    iptables -A INPUT -m state --state NEW -p UDP --dport 4672 -j ACCEPT
    Vous pouvez constater que c'est la politique du tout fermer sauf ...
    Ben voila, vos avis sont les bienvenus.
    Merci d'avance,

  2. #2
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Par défaut
    pas mal...
    perso, je préfère fermer les ports inutiles, puis interdire le ping depuis l'extérieur.

    et seulement ensuite, "blinder" iptables
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  3. #3
    HNT
    HNT est déconnecté
    Membre éclairé Avatar de HNT
    Profil pro
    Étudiant
    Inscrit en
    Juin 2005
    Messages
    448
    Détails du profil
    Informations personnelles :
    Âge : 38
    Localisation : Belgique

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Juin 2005
    Messages : 448
    Par défaut
    J'interdis aussi le ping depuis l'extérieur via /etc/sysctl.conf dans lequel j'ai ajouter ces lignes :
    # Enable Spoof protection (reverse-path filter)
    net.ipv4.conf.all.rp_filter=1

    # Enable TCP/IP SYN cookies
    net.ipv4.tcp_syncookies=1

    # Packet forwarding for IPv4
    #net.ipv4.conf.default.forwarding=1

    # Ignore ICMP Redirect message
    net.ipv4.conf.all.accept_redirects = 0

    # Ignore ICMP Echo request message
    net.ipv4.icmp_echo_ignore_broadcasts = 1
    net.ipv4.icmp_echo_ignore_all = 1


    # RFC's sending ICMP error replies to a broadcast frame is forbidden so drop response to them
    net.ipv4.icmp_ignore_bogus_error_responses = 1

    # Disabling source routing
    net.ipv4.conf.all.accept_source_route = 0

  4. #4
    Membre expérimenté

    Homme Profil pro
    Technicien Help Desk
    Inscrit en
    Juillet 2004
    Messages
    2 756
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Maritime (Haute Normandie)

    Informations professionnelles :
    Activité : Technicien Help Desk

    Informations forums :
    Inscription : Juillet 2004
    Messages : 2 756
    Par défaut
    Ce qui serait intéressant c'est de voir les rêgles d'iptables de Gorgonite et le processus pour bloquer les ports inutitles, si cela est possible. Ensuite, je vais jouer le rôle d'un débutant qui souhaite paramètrer mon firewall avec un tas de questions

  5. #5
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Par défaut
    Citation Envoyé par Larkine
    Ce qui serait intéressant c'est de voir les rêgles d'iptables de Gorgonite et le processus pour bloquer les ports inutitles, si cela est possible. Ensuite, je vais jouer le rôle d'un débutant qui souhaite paramètrer mon firewall avec un tas de questions
    cela t'aide...
    http://gorgonite.developpez.com/tuto...isations#LII-3
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

  6. #6
    Membre Expert Avatar de gnto
    Homme Profil pro
    Ingénieur système logiciel
    Inscrit en
    Janvier 2006
    Messages
    923
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Ingénieur système logiciel
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Janvier 2006
    Messages : 923
    Par défaut
    c'est bien tes règles mais t'as pas de http de resolution dns
    Enfin c'est une machine dédié au emule ?

    Perso je ne vois pas quoi ca sert d'interdire le ping ?

  7. #7
    HNT
    HNT est déconnecté
    Membre éclairé Avatar de HNT
    Profil pro
    Étudiant
    Inscrit en
    Juin 2005
    Messages
    448
    Détails du profil
    Informations personnelles :
    Âge : 38
    Localisation : Belgique

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Juin 2005
    Messages : 448
    Par défaut
    Interdire le ping sert à éviter certain type d'attaque dos (denial of service), sur un pc je sais pas, mais sur un routeur une attaque de ce type à pour conséquence le fait que le routeur passe tout son temps à répondre au ping et ne fait plus son travail de routeur (c'est donc une manière de le mettre momentanement "par terre")

    La machine n'est pas dédiée mais amule est lancé à chaque démarrage.
    Je ne comprend pas ta phrase :
    c'est bien tes règles mais t'as pas de http de resolution dns

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Qu'est-ce que vous pensez de la réalité augmentée ?
    Par hegros dans le forum La taverne du Club : Humour et divers
    Réponses: 9
    Dernier message: 20/07/2010, 19h14
  2. ForwardAction, ce que vous en pensez
    Par fk04 dans le forum Struts 1
    Réponses: 1
    Dernier message: 31/08/2007, 15h42
  3. [Ecole M2I] qu'est ce que vous en pensez ?
    Par Jabbal'H dans le forum Etudes
    Réponses: 2
    Dernier message: 20/11/2006, 23h18
  4. Validation de mes règles Iptables
    Par kippix dans le forum Sécurité
    Réponses: 2
    Dernier message: 08/11/2006, 10h06

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo