IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Config parefeu / MDV 2007


Sujet :

Sécurité

  1. #1
    Membre éclairé Avatar de MatRem
    Profil pro
    Inscrit en
    Décembre 2002
    Messages
    750
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2002
    Messages : 750
    Points : 693
    Points
    693
    Par défaut Config parefeu / MDV 2007
    Bonjour,

    J'aimerais configurer mon parefeu pour qu'il ouvre le port 80 (http), mais seulement pour une machine distante spécifique.

    J'utilise mandriva 2007, et son outils graphique de configuration, cependant je ne sais pas réellement quel est le parefeu utilisé? (shorewall, iptable, ...)?


    merci.

  2. #2
    Membre expérimenté

    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Mars 2004
    Messages
    1 060
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Mars 2004
    Messages : 1 060
    Points : 1 609
    Points
    1 609
    Par défaut
    Bonjour

    De mémoire, l'outil graphique de mandriva crée des scripts iptables

    De toute facon, shorewall est un outil qui te permets de générer des scripts iptables lui aussi
    Chaval
    __________________
    "Monsieur le chat voudriez-vous, s'il vous plait, demanda Alice, me dire de quel côté dois-je aller ?
    Ca dépend de l'endroit où vous voulez vous rendre, répondit le chat"
    Lewis Carrol

  3. #3
    Membre éclairé Avatar de MatRem
    Profil pro
    Inscrit en
    Décembre 2002
    Messages
    750
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2002
    Messages : 750
    Points : 693
    Points
    693
    Par défaut
    En fait si je modifie la configuration d'iptables (ou sont ces fichiers d'ailleurs), ou de shorwall (/etc/shorewall), mon parefeu mandriva va être mis à jour?

    En fait que dois-je modifier pour prendre en compte la règle que j'enonçais au début?

    Avec l'utilitaire graphique de mandriva, il est trés facile d'ouvrir un port pour un certain protocole, mais je ne sais pas spécifier une machine, d'ailleurs je n'ai pas l'impression que ce soit possible de le faire avec cet utilitaire....

  4. #4
    Expert confirmé
    Avatar de Katyucha
    Femme Profil pro
    DevUxSecScrumOps Full Stack Bullshit
    Inscrit en
    Mars 2004
    Messages
    3 287
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : Irlande

    Informations professionnelles :
    Activité : DevUxSecScrumOps Full Stack Bullshit

    Informations forums :
    Inscription : Mars 2004
    Messages : 3 287
    Points : 5 075
    Points
    5 075
    Par défaut
    Citation Envoyé par MatRem
    En fait si je modifie la configuration d'iptables (ou sont ces fichiers d'ailleurs), ou de shorwall (/etc/shorewall), mon parefeu mandriva va être mis à jour?
    Au lieu de demander, tu prends 5 minutes et tu testes
    En fait que dois-je modifier pour prendre en compte la règle que j'enonçais au début?

    Avec l'utilitaire graphique de mandriva, il est trés facile d'ouvrir un port pour un certain protocole, mais je ne sais pas spécifier une machine, d'ailleurs je n'ai pas l'impression que ce soit possible de le faire avec cet utilitaire....
    Je pense qu'il doit etre simplifier pour éviter qu'un débutant fasse tout et rien. Si ce n'est pas possible par cette utilitaire, préfère shorewall alors
    Grave urgent !!!

  5. #5
    Membre éclairé Avatar de MatRem
    Profil pro
    Inscrit en
    Décembre 2002
    Messages
    750
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2002
    Messages : 750
    Points : 693
    Points
    693
    Par défaut
    Étant donné que je ne connais pas le fonctionnement de shorewall, je ne vais pas mettre seulement 5 min à tester son fonctionnement. En plus je risque bien de mettre en l'air mon parefeu pendant mes tests. (et peut être aprés aussi d'ailleurs).
    C'est pour ça que je demande...

    Enfin bon je vais chercher de la documentation sur shorewall, en espérant que c'est bien ce qui est utilisé sur mon système.

  6. #6
    Membre éclairé Avatar de MatRem
    Profil pro
    Inscrit en
    Décembre 2002
    Messages
    750
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2002
    Messages : 750
    Points : 693
    Points
    693
    Par défaut
    Aprés avoir passé une petite matinée à lire la doc d'iptables (un peu trop compliqué ) puis celle de shorewall (ha c'est plus facile ), j'ai réussi à établir la règle que je citait au début de la discussion.

    J'ai donc pu m'apercevoir que shorewall était bien activé sur mon pc, et j'ai donc compris que forcément il y a iptables derrière.
    J'ai aussi pu voir que l'outil de mandriva modifie /etc/shorewall/rule.drakx, il utilise donc shorewall.

    Je suis content j'ai bien tout compris... enfin presque.


    Prenons un exemple ou la machine à autoriser est située derrière un routeur:

    Pour l'instant j'utilise une règle du type:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    ACCEPT   net:<nom_dns_du_routeur>   fw   <protocole>   <port>
    Mais avec ça j'autorise toutes les machines qui se trouvent derrière le routeur à utiliser le port/protocole.
    Je me demande donc s'il est possible de n'autoriser qu'une machine spécifique qui se trouve derrière le routeur.

  7. #7
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 597
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 56
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 597
    Points : 7 832
    Points
    7 832
    Par défaut
    Tu peux configurer hosts.deny et hosts.allow (non testés) :
    Citation Envoyé par hosts.deny
    httpd:all
    Citation Envoyé par hosts.allow
    httpd:Machine_acceptée (nom ou Ip)
    Tu peux aussi utiliser Iptables Il y a un exemple intéressant dans mon cours http://troumad.info/Linux/Linux.odt : il ne te restera qu'à l'adapter !
    Par exemple avec la ligne (non testé) :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    $ipt -A INPUT -s Machine_acceptée -p tcp --dport 80 -j ACCEPT
    L'intérêt d'un script Iptables, c'est que tu pourras le mettre sur une autre distrib sans problèmes. Peut-être même sur du BSD (mais là je ne connais pas du tout). C'est donc un bon investissement

    Si tu essaies, donne moi les résultats de ton test !

    Citation Envoyé par chaval
    De mémoire, l'outil graphique de mandriva crée des scripts iptables
    Oui. Quand je l'avais essayé, il modifiait les script shorewall qui eux ensuite créent des règles Iptables ! Ça fait plusieurs années que je ne l'utilise plus !
    Le fire wall mis par défaut sur une mdv est trés restrictif pour la 2007 et la 2006
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

  8. #8
    Membre expérimenté

    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Mars 2004
    Messages
    1 060
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux

    Informations forums :
    Inscription : Mars 2004
    Messages : 1 060
    Points : 1 609
    Points
    1 609
    Par défaut
    Citation Envoyé par troumad
    L'intérêt d'un script Iptables, c'est que tu pourras le mettre sur une autre distrib sans problèmes. Peut-être même sur du BSD (mais là je ne connais pas du tout). C'est donc un bon investissement
    Non, iptables n'existe pas sous BSD. C'est "pf" qui fait ce travail
    Il paraiterait que sa syntaxe est beaucoup plus sympathique, mais j'ai jamais vraiment vu
    Chaval
    __________________
    "Monsieur le chat voudriez-vous, s'il vous plait, demanda Alice, me dire de quel côté dois-je aller ?
    Ca dépend de l'endroit où vous voulez vous rendre, répondit le chat"
    Lewis Carrol

  9. #9
    Rédacteur/Modérateur
    Avatar de troumad
    Homme Profil pro
    Enseignant
    Inscrit en
    Novembre 2003
    Messages
    5 597
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 56
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Enseignement

    Informations forums :
    Inscription : Novembre 2003
    Messages : 5 597
    Points : 7 832
    Points
    7 832
    Par défaut
    Citation Envoyé par chaval
    Non, iptables n'existe pas sous BSD. C'est "pf" qui fait ce travail
    [troll]Une raison de plus pour moi de resté sous Linux[/troll]
    Modérateur Mageia/Mandriva Linux
    Amicalement VOOotre
    Troumad Alias Bernard SIAUD à découvrir sur http://troumad.org
    Mes tutoriels : xrandr, algorigramme et C, xml et gtk...

  10. #10
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 679
    Points
    18 679
    Par défaut



    BSD-power

    d'ailleurs pf est super
    Evitez les MP pour les questions techniques... il y a des forums
    Contributions sur DVP : Mes Tutos | Mon Blog

Discussions similaires

  1. ou trouver web.config pour SharePoint 2007?
    Par fireborn dans le forum Développement Sharepoint
    Réponses: 3
    Dernier message: 10/06/2013, 12h44
  2. message d'erreur après modification config MOCS 2007
    Par phoenix75 dans le forum Windows Serveur
    Réponses: 0
    Dernier message: 09/04/2008, 15h10
  3. comment comparer mdv/debian sur config réseau
    Par troumad dans le forum Réseau
    Réponses: 1
    Dernier message: 12/11/2007, 09h22
  4. config en réseau d'un parefeu
    Par rlgrand dans le forum Sécurité
    Réponses: 1
    Dernier message: 18/05/2007, 22h57
  5. Le bureau 3D avec la mdv free 2007
    Par JavaAcro dans le forum Mandriva / Mageia
    Réponses: 1
    Dernier message: 17/04/2007, 10h41

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo