Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1855 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

explication sur une règle iptables

n°128964
bobor
tueur de n44b
Posté le 24-07-2002 à 18:14:39  profilanswer
 

Reprise du message précédent :
oui je sais c'est ceinture et bretelles  :D  
 
Sinon, je pense que cela a un interêt, car qq'un qui essaie de faire du spoofing sera directement droppé.En effet, même si qq'un essaie de tromper mon serveur avec une adresse non reconnue par le serveur, il n'en est pas moins indésirable et donc droppé. Maintenant, peut-être que je me trompe. Je reste assez modeste, car c'est mon premier script iptables, je ne suis pas inofrmaticien de formation, et cela fait 2 ans que j'avais pas touché à linux (j'ai commencé en 95).
 
Puisque tu t'interesses à mon script, et je t'en remercie, sais tu pourquoi j'ai toujours la fonctionnalité dhcp alors que je n'ai pas encore ouvert les ports???

mood
Publicité
Posté le 24-07-2002 à 18:14:39  profilanswer
 

n°128974
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 24-07-2002 à 18:24:46  profilanswer
 

bobor a écrit a écrit :

oui je sais c'est ceinture et bretelles  :D  
 
Sinon, je pense que cela a un interêt, car qq'un qui essaie de faire du spoofing sera directement droppé.En effet, même si qq'un essaie de tromper mon serveur avec une adresse non reconnue par le serveur, il n'en est pas moins indésirable et donc droppé. Maintenant, peut-être que je me trompe. Je reste assez modeste, car c'est mon premier script iptables, je ne suis pas inofrmaticien de formation, et cela fait 2 ans que j'avais pas touché à linux (j'ai commencé en 95).
 
Puisque tu t'interesses à mon script, et je t'en remercie, sais tu pourquoi j'ai toujours la fonctionnalité dhcp alors que je n'ai pas encore ouvert les ports???




Vi mé le spoofing, par définition ca consiste à usurper une adresse du/des réseau(x) IP que l'on "attaque" ... hors toi, tes quatres réseaux IP sont 192.168.n.0 (avec n=100,101,102,103) ... donc t'es pas concerné par les les paquets qui viennent de "réseaux privés" 10.0.0.0 et 172.16.0.0 ... (d'ailleur le bon netmask cé 16 et pas 12 ...) .. donc tu fais des vérifications inutiles par le filtre de paquets ...


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°128985
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 24-07-2002 à 18:35:43  profilanswer
 

bobor a écrit a écrit :

oui je sais c'est ceinture et bretelles  :D  
 
Sinon, je pense que cela a un interêt, car qq'un qui essaie de faire du spoofing sera directement droppé.En effet, même si qq'un essaie de tromper mon serveur avec une adresse non reconnue par le serveur, il n'en est pas moins indésirable et donc droppé. Maintenant, peut-être que je me trompe. Je reste assez modeste, car c'est mon premier script iptables, je ne suis pas inofrmaticien de formation, et cela fait 2 ans que j'avais pas touché à linux (j'ai commencé en 95).
 
Puisque tu t'interesses à mon script, et je t'en remercie, sais tu pourquoi j'ai toujours la fonctionnalité dhcp alors que je n'ai pas encore ouvert les ports???




Tu peux m'expliquer les paquets qui matchent ces règles là ... :o .. :
$IPTABLES -A udpincoming_packets -p UDP -s 0/0 --source-port 53 -j allowed  #dns
$IPTABLES -A udpincoming_packets -p UDP -s 0/0 -j DROP


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°128993
bobor
tueur de n44b
Posté le 24-07-2002 à 18:54:10  profilanswer
 

bah c'est pour récupérer les infos DNS (wanadoo en l'occurence) lorsque je surf sur le net. Le réseau interroge le serveur DNS, qui interroge à son tour wanadoo e j'accepte la réponse.

n°128994
bobor
tueur de n44b
Posté le 24-07-2002 à 18:56:52  profilanswer
 

Zzozo a écrit a écrit :

 
Vi mé le spoofing, par définition ca consiste à usurper une adresse du/des réseau(x) IP que l'on "attaque" ... hors toi, tes quatres réseaux IP sont 192.168.n.0 (avec n=100,101,102,103) ... donc t'es pas concerné par les les paquets qui viennent de "réseaux privés" 10.0.0.0 et 172.16.0.0 ... (d'ailleur le bon netmask cé 16 et pas 12 ...) .. donc tu fais des vérifications inutiles par le filtre de paquets ...




 
Oui j'avais déjà corrigé en 16.  
 
Ceci dit, une personne qui essaie une requête chez moi sur mon interface internet avec une adresse type 10.0.0.x n'est pas la bienvenue chez moi. C'est tout. Je sais qu'elle n'a pas de bonnes intentions donc DROP.

n°129036
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 24-07-2002 à 19:55:47  profilanswer
 

bobor a écrit a écrit :

bah c'est pour récupérer les infos DNS (wanadoo en l'occurence) lorsque je surf sur le net. Le réseau interroge le serveur DNS, qui interroge à son tour wanadoo e j'accepte la réponse.




Je te demande pas ce que tu veux faire (j'ai ma petite idée la dessus ... ;) ) mais quels sont les paquets "réellement" matchés par ces 2 règles là ...
P.S. : Actuellement tu laisses passer pratiquement (voire tous) passer tous les paquets UDP ...


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°129037
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 24-07-2002 à 20:01:26  profilanswer
 

bobor a écrit a écrit :

 
 
Oui j'avais déjà corrigé en 16.  
 
Ceci dit, une personne qui essaie une requête chez moi sur mon interface internet avec une adresse type 10.0.0.x n'est pas la bienvenue chez moi. C'est tout. Je sais qu'elle n'a pas de bonnes intentions donc DROP.




Mais si ces adresses n'existent pas sur tes réseaux, ces paquets n'iront pas plus loin (même si tu ne les droppe pas explicitement ...) car ton fw/passerelle ne connait aucune route pour les acheminer ...
Et qqun qui a une adresse qui a appartient à un des netblocks de Yahooo, tu fais comment ?
les "pirates" qui utilisent des adresses privées pour spoofer sont des amateurs qui ne lancent des outils comme SATAN ou des scanners à la sauvette ... on les arrête facilement ... mais les autres ? ceux qui font un minimum de paramétrage de ces outils pour que les paquets aient eu moins une adresse IP source à peu près normale ?


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°129046
bobor
tueur de n44b
Posté le 24-07-2002 à 20:29:41  profilanswer
 

Zzozo a écrit a écrit :

 
Je te demande pas ce que tu veux faire (j'ai ma petite idée la dessus ... ;) ) mais quels sont les paquets "réellement" matchés par ces 2 règles là ...
P.S. : Actuellement tu laisses passer pratiquement (voire tous) passer tous les paquets UDP ...




 
Je veux bien te croire mais je ne comprends malheureusementpas... :??:  
Ah Si horeur, je viens de comprendre  :fou:  
-udp allowed
-A allowed -tcp
 
Trop c..
 
Bon ceci dit après modif j'avais mis ACCEPT car cea ne marchait pas. Je vais donc réessayer avec un allowed plus cohérent.
 
Merci de tes remarques, je viens de faire un grand pas!

n°129049
bobor
tueur de n44b
Posté le 24-07-2002 à 20:31:57  profilanswer
 

D'ailleurs, est-ce utile de rajouter un DROP à la fin de chaque chaine perso comme le -A udpincomingpackets -s 0/0 -DROP

n°129074
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 24-07-2002 à 21:30:03  profilanswer
 

bobor a écrit a écrit :

D'ailleurs, est-ce utile de rajouter un DROP à la fin de chaque chaine perso comme le -A udpincomingpackets -s 0/0 -DROP




En principe non, puisque tu as défini la politique par défaut sur drop ... et si ton paquet ne matche aucune règle ou ensemble de règle qui le fait sortir du traitement avant la fin (par un DROP ou ACCEPT ou autre ... explicite), il est traité par la politique par défaut


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
mood
Publicité
Posté le 24-07-2002 à 21:30:03  profilanswer
 

n°129076
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 24-07-2002 à 21:31:49  profilanswer
 

Salut Zzozo :hello:
 
Ca t'ennuie pas si je te donne le contenu de mon fichier avec mes regles Iptables (rediger en fonction des tes conseils bien sur :D) en MP ?


---------------
Qui cherche le soleil évite la pluie !
n°129077
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 24-07-2002 à 21:33:14  profilanswer
 

Au fait d'ailleurs des trucs du style :
$IPTABLES -A udpincoming_packets -p UDP -s 0/0 --source-port 53 -j allowed
il me semble que cé équivalent à :
$IPTABLES -A udpincoming_packets -p UDP --source-port 53 -j allowed


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°129079
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 24-07-2002 à 21:34:06  profilanswer
 

Gaellick a écrit a écrit :

Salut Zzozo :hello:
 
Ca t'ennuie pas si je te donne le contenu de mon fichier avec mes regles Iptables (rediger en fonction des tes conseils bien sur :D) en MP ?




Et le mien t'as recu ou pas ? pas eu de retour depuis ?
Mais vas y envoie le tien si tu veux ...


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°129082
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 24-07-2002 à 21:35:59  profilanswer
 

Heu non ! J'ai rien recu ? A quelle adresse tu l'as envoye ?


---------------
Qui cherche le soleil évite la pluie !
n°129084
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 24-07-2002 à 21:37:48  profilanswer
 

Gaellick a écrit a écrit :

Heu non ! J'ai rien recu ? A quelle adresse tu l'as envoye ?




Ben celle de ton profil comme tu m'avais indiqué ... mais des fois Mammadoo me joue des tours ..... pas grave je réessaierais ... envoies moi en MP tes règles que je jette un coup d'oeil, car jé l'impression que tu as pu bien avancer sans mon script on dirait ? ;)


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°129085
Gaellick
Quoi ??? Noooonn !! Si !
Posté le 24-07-2002 à 21:45:47  profilanswer
 

C'est fait :D, je te souhaite bon courage parceque putain il est long !!!!


---------------
Qui cherche le soleil évite la pluie !
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
pb iptables et nat[iptables] infos sur -j LOG
IPTABLES NETFILTER, ok ! mais vous utilisez quoi pour gerer les reglesRègles iptables : Votre avis please :D
iptablesPengAOL + iptables, ça peux marcher ?
Newbie sur iptables and co...Iptables : activer le forward d'un port vers ma machine windows.
Fichier des règles iptables / MDK 8.2[ IPTABLES ] J'ai pas bien compris ce que faisait l'option -P ?
Plus de sujets relatifs à : explication sur une règle iptables


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR