IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Le certificat https neutralise le firewall UFW


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre confirmé
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mars 2016
    Messages
    87
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Mars 2016
    Messages : 87
    Par défaut Le certificat https neutralise le firewall UFW
    Bonjour,

    Je tente de bloquer un visiteur indésirable, qui fouille régulièrement mon site web, hébergé sur un VPS Linux Ubuntu, chez OVH Strasbourg.
    Son IP commence par 188.143.x.x, les deux derniers octets changent, d'une visite à l'autre.

    Je n'utilise jamais les ports par défaut.
    Dans le certificat ssl_gateway d'OVH, j'ai remplacé le port http 80 par le port 12345, et programmé Apache2 pour l'écouter.
    Ca fonctionne, c'est parfait !

    J'ai donc programmé une règle UFW
    ufw insert 4 deny from 188.143.0.0/16 to any port 12345 proto tcp

    Ok, elle apparaît bien dans la liste des ufw status numbered
    [ 4] Anywhere DENY IN 188.143.0.0/16
    Les trois premiers ne sont que des DENY du même genre.

    Ce matin, je constate qu'il passe toujours.

    Mon IP commence toujours par 111.222, que m'alloue mon FAI,
    telle que le révèle la superglobale PHP $_SERVER['REMOTE_ADDR']

    Intrigué, je me bloque moi-même en https, pour faire un test
    ufw insert 2 deny from 111.222.0.0/16 to any port 12345 proto tcp
    [ 2] 12345/tcp DENY IN 111.222.0.0/16

    Ensuite, je surfe sur mon VPS, auquel j'ai toujours accès, alors que je me suis interdit l'accès au port http.
    Même après un redémarrage d'Apache2 et d'UFW.

    Visiblement, la règle [2] DENY d'UFW ne me bloque pas du tout.
    Je me demande si ce n'est pas dû au certificat ssl gateway.
    Car mon nom de domaine monDomaine.be pointe sur le certificat, chez dns.be,
    qui, à son tour, désigne l'IP et le port http 12345 de mon VPS.

    Est ce que le certificat OVH ssl_gateway ne masquerait pas la véritable IP de mes visiteurs http, paralysant, ainsi, le firewall UFW ?
    Je ne parle pas des autres services (ssh, mysql, ...) qui ne sont pas concernés par le certificat.

    Alors que pourtant la superglobale PHP $_SERVER['REMOTE_ADDR'] la détecte bien.
    Pour qu'il la détecte, je me souviens d'avoir du installer (il y a quatre ans) un fichier dans la config de PHP
    Sans quoi, tous mes visiteurs avaient la REMOTE_ADDR du certificat.

    Comment configurer UFW pour qu'il filtre les demandes en HTTP sur base de l'IP réelle du visiteur ?
    Afin de bloquer les 🐗 qui 🐽fouillent impunément mon site web.
    Si PHP affiche bien l'IP réelle du visiteur, UFW doit aussi pouvoir y avoir accès.

    Merci.
    Christian.

  2. #2
    Expert confirmé Avatar de disedorgue
    Homme Profil pro
    Ingénieur intégration
    Inscrit en
    Décembre 2012
    Messages
    4 430
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur intégration
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Décembre 2012
    Messages : 4 430
    Par défaut
    Pas tout compris, mais le port https est 443 par défaut et non 80
    Cordialement.

Discussions similaires

  1. Problème de firewall UFW avec Mongo DB
    Par korwin dans le forum Sécurité
    Réponses: 1
    Dernier message: 26/03/2019, 10h38
  2. [PHP 5.6] Pb de mise en page avec/sans certificat (HTTPS)
    Par Casio dans le forum Langage
    Réponses: 2
    Dernier message: 02/12/2018, 10h50
  3. Réponses: 9
    Dernier message: 12/10/2018, 13h56
  4. Certificat HTTPS avec indy+OpenSSL
    Par Gwenou dans le forum Composants VCL
    Réponses: 4
    Dernier message: 21/02/2011, 15h21
  5. qhttp problème de certificat https
    Par Invité dans le forum Réseau
    Réponses: 5
    Dernier message: 01/03/2010, 15h16

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo