Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1842 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  Installation

  [DISTRIB] Que prendre pour un firewall ?

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Précédente
Auteur Sujet :

[DISTRIB] Que prendre pour un firewall ?

n°482265
Requin
Posté le 19-05-2004 à 13:30:10  profilanswer
 

Ne suivant pas du tout l'évolution de ce qui se fait sur *nix j'ai un peu de mal à trouver mon bonheur. Voici ce que j'ai :
 
   LAN --- serveur SBS 2000 --- WAN
 
Voici ce que je souhaite faire :
 
   LAN --- serveur SBS 2000 --- serveur Filtrage --- WAN
 
A l'heure actuelle le serveur SBS 2000 fait office de routeur entre le LAN et le WAN.
 
Je cherche une distrib simple à installer et à configurer qui permetterait de filtrer les trames (restreindre les protocoles qui peuvent passer, les services, etc)
 
J'ignore si c'est réalisable, mais idéalement le serveur de filtrage serait transparent (pas de routage), il prend les trames sur une interface, les filtre et les renvoie sur l'autre.
 
Que prendriez-vous comme distrib ?
 
Merci !  :hello:

mood
Publicité
Posté le 19-05-2004 à 13:30:10  profilanswer
 

n°482283
Kikoune
(¯`·._) Gentoo (¯`·._)
Posté le 19-05-2004 à 13:46:34  profilanswer
 

=> google est ton ami
 
va voir sur distrowatch y a un topic spécial distro routeur et tu pourras visiter les différents sites adhoc pour faire ton choix  
 
ps: skoi sbs ?

n°482289
trictrac
Posté le 19-05-2004 à 13:56:15  profilanswer
 

M$ small business server il me semble
edit:  => google est ton ami ;)


Message édité par trictrac le 19-05-2004 à 13:56:49
n°482292
AirbaT
Connection timed out
Posté le 19-05-2004 à 13:57:18  profilanswer
 

Envoie un MP a fioul665, il va te dire comment faire.

n°482304
Requin
Posté le 19-05-2004 à 14:09:29  profilanswer
 

SBS = Small Buisness Server... un truc que tu trouves assez souvent en PME qui intègre Windows + Exchange + ISA...
 
Pour Distrowatch c'est pas mal du tout comme site, permet au moisn de faire une première sélection :
http://www.distrowatch.com/dwres.p [...] =firewalls
 
Qu'avez-vous testé ? Avez-vous déjà implémenté une telle solution en entreprise ? De mon côté j'avais deux noms en têtes : IPCop et Smoothwall, mais malheureusement je n'ai pas eu le temps de tester l'une ou l'autre !

n°482308
AirbaT
Connection timed out
Posté le 19-05-2004 à 14:12:27  profilanswer
 

J'ai envoyé le MP à ta place, il m'a répondu :
"IPCOP, ca au moins c'est sécurisé, pas comme iptables avec 20 regles de merde"
 
La réponse est claire, il faut choisir IPCOP.

n°482309
Requin
Posté le 19-05-2004 à 14:12:55  profilanswer
 

OK ca a le mérite d'être clair ;)

n°482344
conti
GNU/Linux & Z750 Powered
Posté le 19-05-2004 à 14:37:08  profilanswer
 

Je vois pas le problème avec iptables. Il suffit juste d'assimiler sa désastreuse syntaxe et de bien faire attention à ce que l'on fait.

n°482346
glor
Posté le 19-05-2004 à 14:42:27  profilanswer
 

conti a écrit :

Je vois pas le problème avec iptables. Il suffit juste d'assimiler sa désastreuse syntaxe et de bien faire attention à ce que l'on fait.


 
Toi tu fais pas de la prod
 
:x


Message édité par glor le 19-05-2004 à 14:42:34
n°482350
fioul666
Posté le 19-05-2004 à 14:45:17  profilanswer
 

glor a écrit :

Toi tu fais pas de la prod
 
:x


c clair :d
 
Ipcop , pas mal , et y'a pas mal d'astuces de protection du bastion : pour la maison je suis devenu acro.
 
En attendant que conti m'invite pour un cour O.bsd chez lui ,  :whistle:

mood
Publicité
Posté le 19-05-2004 à 14:45:17  profilanswer
 

n°482374
Requin
Posté le 19-05-2004 à 14:57:14  profilanswer
 

Je viens de finir la doc sur IPCop, me semble correspondre aux besoins et reste simple tant au niveau de l'installation que de la configuration.
 
Par ailleurs trois interfaces sont plus que suffisantes dans le cas précis.
 
Je vais tester dès que j'ai un moment et voir pour mettre en place prochainement une solution à base de ce dernier.

n°482378
udok
La racaille des barbus ©clémen
Posté le 19-05-2004 à 14:58:44  profilanswer
 

fioul666 a écrit :

c clair :d
 
Ipcop , pas mal , et y'a pas mal d'astuces de protection du bastion : pour la maison je suis devenu acro.
 
En attendant que conti m'invite pour un cour O.bsd chez lui ,  :whistle:


 
perso je t'inviterais même pas pour que tu me sortes les poubelles alors je vois pas qui t'invitera pour te donner un cours  [:god]


---------------
Non au projet de loi DADVSI ! (droits d'auteurs)
n°482381
fioul666
Posté le 19-05-2004 à 15:00:13  profilanswer
 

Requin a écrit :

Je viens de finir la doc sur IPCop, me semble correspondre aux besoins et reste simple tant au niveau de l'installation que de la configuration.
 
Par ailleurs trois interfaces sont plus que suffisantes dans le cas précis.
 
Je vais tester dès que j'ai un moment et voir pour mettre en place prochainement une solution à base de ce dernier.


a ton service si tu as le moindre pb ... :jap:
 
nb : fais bien gaffe ds le chois ds interface Green Bleu et orange apres ca roule vraiment tout seul.
SNORT (quoique trop causantl'ami :d), SSH ,DHCP, PROXY, VPN ... chkrootkit, nettoyage disque, cron style msec ..bref les gars qu'on pondu cette chtite distro connaisent pas la mal securité.


Message édité par fioul666 le 19-05-2004 à 15:00:43
n°482389
Requin
Posté le 19-05-2004 à 15:04:53  profilanswer
 

OK je sens que je vais m'amuser... j'ai un pentium pro 200 qui traine dans un coin ave 3 cartes PCI, il fera l'affaire pour tester avant d'aller chez le client lui mettre quelque chose de sérieux en face d'ISA ;)
 
Aujourd'hui c'était la première fois que je me pointait chez eux et la première chose que je vois sur le bureau : FxSasser de Symantec :o

n°482392
conti
GNU/Linux & Z750 Powered
Posté le 19-05-2004 à 15:07:36  profilanswer
 

glor a écrit :

Toi tu fais pas de la prod
 
:x


 
:heink:

n°482395
conti
GNU/Linux & Z750 Powered
Posté le 19-05-2004 à 15:10:48  profilanswer
 

Requin a écrit :

OK je sens que je vais m'amuser... j'ai un pentium pro 200 qui traine dans un coin ave 3 cartes PCI, il fera l'affaire pour tester avant d'aller chez le client lui mettre quelque chose de sérieux en face d'ISA ;)
 
Aujourd'hui c'était la première fois que je me pointait chez eux et la première chose que je vois sur le bureau : FxSasser de Symantec :o


 
Gaffe au matos que tu utilises. Il faut que les composants de ton firewall soient de bonne qualité. Personnellement, j'ai déja réalisé un firewall OpenBSD pour une boite, et je leur ai placé le disque dur dans un rack ventilé. Avec tout ça, je leur ai livré un autre rack, avec une copie à l'identique du disque dur présent dans le firewall...

n°482403
fioul666
Posté le 19-05-2004 à 15:15:03  profilanswer
 

Requin a écrit :

OK je sens que je vais m'amuser... j'ai un pentium pro 200 qui traine dans un coin ave 3 cartes PCI, il fera l'affaire pour tester avant d'aller chez le client lui mettre quelque chose de sérieux en face d'ISA ;)
 
Aujourd'hui c'était la première fois que je me pointait chez eux et la première chose que je vois sur le bureau : FxSasser de Symantec :o


 
detail important pour toi requin :
 
tu peux monter le filtrage de flux POP,  SMTP et http sur une ipcop : DansGuardian. Avec lui LA vermine s'eclate sur le firewall, merci ipcop.

n°482410
Requin
Posté le 19-05-2004 à 15:21:29  profilanswer
 

SMTP -> pourra être utile, bien que actuellement c'est Interscan VirusWall qui reçoit cette m...
 
POP et HTTP -> passeront pas (ils on bien un "intranet" sommaire, mais pas sensé être dispo depuis l'extérieur, et ils ne sont pas sensés relever d'autres boîtes mails que celles de leur messagerie interne)

n°482421
Requin
Posté le 19-05-2004 à 15:26:28  profilanswer
 

conti a écrit :

Gaffe au matos que tu utilises. Il faut que les composants de ton firewall soient de bonne qualité. Personnellement, j'ai déja réalisé un firewall OpenBSD pour une boite, et je leur ai placé le disque dur dans un rack ventilé. Avec tout ça, je leur ai livré un autre rack, avec une copie à l'identique du disque dur présent dans le firewall...


 
T'inquiète pas c'est un serveur HP qui n'est guère plus utilisé avec du joli matos (PII 450, disques SCSI, streamer et tutti quanti) ... de toute manière tu ne peux pas espérer qqch de stable sur du matos merdique ;)
 
Par contre ma machine de test sera qqch d'assez deg' sur une vieille carte mère Asus avec de l'EDO... mais bon les cartes réseaux utilisent des chipsets AMD PCNet plutot bien reconnus, c'est déjà ca :)

n°482422
fioul666
Posté le 19-05-2004 à 15:26:45  profilanswer
 

JoWiLe a écrit :

c'est pas la distro qui va faire la qualité ou la sécurité, c'est sa configuration (cf topic des débutants au passage...)
 
et iptables est un outil vachement évolué, qui est utilisé par toutes les distros...


et si cher modo, si !!!
Certaines distro sont ETUDIées pour etre ... des firewalls disposant de mecanisme EFFICACE d'autoprotection ... y'a pas qu'iptable ds la vie surtout sur un firewall sinon ca se saurait !!
 
ben oui tiens pourquoi Mandrake s'enmmerde et investie en r&d a faire la MNF ? einh didons ? etc ... etc...
 
 
 

n°482428
fioul666
Posté le 19-05-2004 à 15:31:34  profilanswer
 

Requin a écrit :

SMTP -> pourra être utile, bien que actuellement c'est Interscan VirusWall qui reçoit cette m...
 
POP et HTTP -> passeront pas (ils on bien un "intranet" sommaire, mais pas sensé être dispo depuis l'extérieur, et ils ne sont pas sensés relever d'autres boîtes mails que celles de leur messagerie interne)


 
Interscan virus wall est un super produit, vraiment c un premier choix.
je te conseille de le conserver (il fait stmp ftp et http). De plus le fait d'avoir interscan sur une autre machine que ton firewall c aussi un bon choix en terme d'achi securisée.
 
Car si tu fous dansguardian sur la ipcop tu actives un service qui pourrai avoir des failles exploitable ! (la c des choix politiques .)


Message édité par fioul666 le 19-05-2004 à 15:32:40
n°482459
fioul666
Posté le 19-05-2004 à 15:50:57  profilanswer
 

JoWiLe a écrit :

ouais
 
y a iptables, iproute, tc, snort, ntop et des tas d'autre utilitaires... qui sont dans toutes les distros!
 
 
donc à part fournir une interface de conf, je vois pas ce que la IPCop a de plus...


tu vois pas ?
 
Nous quand on commande des firewalls , y'a des fonctionnalités builtin qu'on aime bien , d'ailleurs y'a des gens vraiment trés callés en couches ISO basses qui ont paufiné les noyaux pour qu'ils soient plus robuste aux DoS, Faille, exploit ... certains developpent meme des noyau specifique (voir des OS) ... alors tu as raison cher modo : les distro sont toutes pretes pour la secu (note bien le mot "pretes" )
 
Mais c pas grave, t 'es juste modo et moi fioul666.


Message édité par fioul666 le 19-05-2004 à 15:59:02
n°482466
trictrac
Posté le 19-05-2004 à 15:55:00  profilanswer
 

euh ... bah a vrai dire, moi non plus ...
Ca reste une distrib, elle est juste préconfigurée.
Si tu fais tout pareil avec tes chtites mimines, t'as la meme chose, non? ou alors ils utilisent d'autres softs?
Et pour le firewalling, ils utilisent koi par ex? iptables ?

n°482484
fioul666
Posté le 19-05-2004 à 16:04:31  profilanswer
 

trictrac a écrit :

euh ... bah a vrai dire, moi non plus ...
Ca reste une distrib, elle est juste préconfigurée.
Si tu fais tout pareil avec tes chtites mimines, t'as la meme chose, non? ou alors ils utilisent d'autres softs?
Et pour le firewalling, ils utilisent koi par ex? iptables ?


 
ouvres 5 secondes tes yeux : les gars qui paufinent des ipcop, mnf, clarckconnect sont sur ces projets depuis 3 ans ... (pour ne parler que linux, votre language)
 
Toi tu arrives et en 1 semaine (et je suis tres gentil) tu arrives avec ta distro "generique" tu la tune et hop tu as la meme qualité de protection ?
 
 :lol: , mais c triste qd meme des topics qui partent comme ca , d'autant plus que notre cher modo va dire que partout ou je passe ca part en "fight" comme il dit si bien.....
 
...


Message édité par fioul666 le 19-05-2004 à 16:06:02
n°482485
mikala
Souviens toi du 5 Novembre...
Posté le 19-05-2004 à 16:06:57  profilanswer
 

de toute façon il est sur que IPcop c'est nettement mieux que OpenBsd & pf ...


---------------
Intermittent du GNU
n°482487
Requin
Posté le 19-05-2004 à 16:07:54  profilanswer
 

Hey pas besoin de troller ;)
 
Il y a un principe simple que l'on utilises en général en plongées sous-marine : KISS (Keep It Simple Stupid)
 
En clair il s'agit de maintenir les choses simples pour que quand ca merde tu puisses t'en sortir vivant avec des procédures simples... bon ca marche pas à tous les coups et il faut un sacré sang froid :(
 
Appliqué à la sécurité informatique, tant qu'à faire autant prendre qqch de simple à configurer dévolu à une tâche bien spécifique où le risque qu'une erreur / faille se glisse à quelque part est minimisé (c'est mon point de vue).


Message édité par Requin le 19-05-2004 à 16:09:30
n°482492
fioul666
Posté le 19-05-2004 à 16:11:13  profilanswer
 

mikala a écrit :

de toute façon il est sur que IPcop c'est nettement mieux que OpenBsd & pf ...


n'importe quoi ...
 
justement contrairement a des gens ici :je n'ai jamais d'avis Figé sur une sujet !!
 
Pourquoi Open BSd ca devien mieux que iptables/linux pour du firewalling peu cher ?
 
Simplment parcqaue linux devient de plus en plus decortiqué, connus , les failles pleuvent !
A contrario (et pour l'instannt) la bsd reste reservée aux avertis ... elle est encore tres secure. Ca changera peut etre.

n°482493
fioul666
Posté le 19-05-2004 à 16:11:30  profilanswer
 

JoWiLe a écrit :

>fioul
 
t'as pas besoin de devenir sarcastique... j'aime pas trop ça
on peut avoir une discussion à dessus sans ce genre de phrases débiles


oui modo.

n°482496
mikala
Souviens toi du 5 Novembre...
Posté le 19-05-2004 à 16:11:49  profilanswer
 

Requin a écrit :

Hey pas besoin de troller ;)
 
Il y a un principe simple que l'on utilises en général en plongées sous-marine : KISS (Keep It Simple Stupid)
 
En clair il s'agit de maintenir les choses simples pour que quand ca merde tu puisses t'en sortir vivant avec des procédures simples... bon ca marche pas à tous les coups et il faut un sacré sang froid :(
 
Appliqué à la sécurité informatique, tant qu'à faire autant prendre qqch de simple à configurer dévolu à une tâche bien spécifique où le risque qu'une erreur / faille se glisse à quelque part est minimisé (c'est mon point de vue).


Il ne s'agit pas  (hélas ) d'un troll la , juste une maniere d'expliquer le point de vue de mazout777 [:spamafote] .
Apres que IPcop te convienne mieux tout a fait d'accord ( une interface simple a mettre en place ) mais affirmer a tord & a travers que iptables c'est nul alors que IPcop se sert de iptables ... ma fois cela fait un peu bizarre :)


---------------
Intermittent du GNU
n°482501
AirbaT
Connection timed out
Posté le 19-05-2004 à 16:13:40  profilanswer
 

fioul666 a écrit :


Simplment parcqaue linux devient de plus en plus decortiqué, connus , les failles pleuvent !
A contrario (et pour l'instannt) la bsd reste reservée aux avertis ... elle est encore tres secure. Ca changera peut etre.


 
Je peux pas m'empecher de quoter ca pour la postérité.  :love:  
Amusez vous bien, je pars en WE :D

n°482506
fioul666
Posté le 19-05-2004 à 16:15:20  profilanswer
 

JoWiLe a écrit :

donc le noyau d'ipcop est complètement différent de celui des autres distros?
 
c'est un noyau vraiment optimisé sécu?
 
c'est quoi la taille d'un diff entre le noyau de kernel.org et celui d'ipcop?
 
à part le noyau, y a quoi de changé?
 
 
 
 
j'ajouterai de plus que c'est pas du préconfiguré qui fait la sécu... mais des configurations simples et adaptées à ton problème


 
lis plus haut (search).
 
Mecanisme de signature de tout les fichiers de la distro,
check de rootkit,
regles iptables autoadaptives (tu fais ca toi ds ta distro, moi pas) en fonction des resultats donnée par snort ...
 
... et pour le reste je ne suis pas assez technique sur le sujet (ipcop.org ou autre), mais suffisament experimenté en secu pour lire les changlog et voir que bcp de pb et concept son pris en charge et codé ds la distro "dite spécialisée".

n°482510
mikala
Souviens toi du 5 Novembre...
Posté le 19-05-2004 à 16:17:08  profilanswer
 

fioul666 a écrit :

n'importe quoi ...
 
justement contrairement a des gens ici :je n'ai jamais d'avis Figé sur une sujet !!
 
Pourquoi Open BSd ca devien mieux que iptables/linux pour du firewalling peu cher ?
 
Simplment parcqaue linux devient de plus en plus decortiqué, connus , les failles pleuvent !
A contrario (et pour l'instannt) la bsd reste reservée aux avertis ... elle est encore tres secure. Ca changera peut etre.


bon va falloir que tu songes a relire la multitude de tes trolls divers & variés .
exemple tout con ton assertion sur le fait que conti ne ferait pas de 'production' terme clé si il en ait ...
Ensuite le terme de 'secure' ne veut strictement rien dire & ce n'est pas parce qu'un produit est connu qu'il n'est pas 'secure' . le premier élement de la sécurité c'est je pense un peu l'administrateur qui s'occupe de la machine ...
En ce qui concerne la comparaison pf/iptables tu devrais sérieusement songer a lire pf ( bon la syntaxe on s'en fout ceci dit conti :D ) il est nettement plus riche & configurable que l'est actuellement iptables ( & je n'ose pas parler de ip6tables :sweat: )
Mais vu qu'au final tu fais de la 'prod' alors que nous non , on ne peut que s'écraser devant tes propos .


---------------
Intermittent du GNU
n°482511
Tomate
Posté le 19-05-2004 à 16:18:24  profilanswer
 

mikala a écrit :

de toute façon il est sur que IPcop c'est nettement mieux que OpenBsd & pf ...

!tg mikala


---------------
:: Light is Right ::
n°482512
mikala
Souviens toi du 5 Novembre...
Posté le 19-05-2004 à 16:19:27  profilanswer
 


tu lui veux quoi au poney belge ?


---------------
Intermittent du GNU
n°482515
fioul666
Posté le 19-05-2004 à 16:20:40  profilanswer
 

JoWiLe a écrit :


 
j'ajouterai de plus que c'est pas du préconfiguré qui fait la sécu... mais des configurations simples et adaptées à ton problème


 
et la, encore, tu te plantes !
 
un firewall doit rester un firewall.
socle de base robuste.
transparence maximal.
filtrage en couche basse.
 
Pour atteindre ses qques objectifs de bases : unemasse de savoir enorme est necessaire qq soit ta problematique post ou pre firewall ...
 ... le reste ca se passe apres lui et c une autre problèmatique,securité certe, mais tout autre.
 

n°482517
Tomate
Posté le 19-05-2004 à 16:21:02  profilanswer
 

mikala a écrit :

tu lui veux quoi au poney belge ?

tu connais po open stout :p


---------------
:: Light is Right ::
n°482523
mikala
Souviens toi du 5 Novembre...
Posté le 19-05-2004 à 16:25:39  profilanswer
 

tomate77 a écrit :

tu connais po open stout :p


ah bon ?  
car tu crois réellement tous mes trolls sur open/free sur le chan ? [:meganne]


---------------
Intermittent du GNU
n°482525
AirbaT
Connection timed out
Posté le 19-05-2004 à 16:25:57  profilanswer
 

JoWiLe a écrit :


mais rien de transcendant


 
Non mais arrete ! Tu vas nous le rendre malheureux !  :fou:

n°482526
Tomate
Posté le 19-05-2004 à 16:26:36  profilanswer
 

mikala a écrit :

ah bon ?  
car tu crois réellement tous mes trolls sur open/free sur le chan ? [:meganne]

je me tairai dans mon interet general [:god]


Message édité par Tomate le 19-05-2004 à 16:26:54

---------------
:: Light is Right ::
n°482527
trictrac
Posté le 19-05-2004 à 16:26:57  profilanswer
 

Requin a écrit :

Hey pas besoin de troller ;)
 
Il y a un principe simple que l'on utilises en général en plongées sous-marine : KISS (Keep It Simple Stupid)
 
Appliqué à la sécurité informatique, tant qu'à faire autant prendre qqch de simple à configurer dévolu à une tâche bien spécifique où le risque qu'une erreur / faille se glisse à quelque part est minimisé (c'est mon point de vue).


Je retiens la premiere phrase pour ne pas rebondir sur le reste (connaissant ton attachement aux OS de redmond ou, c'est bien connu, un outil = une tâche par opposition aux *n*x)
 
Par contre, pour fioul, j'ai pas dit qu'IPCop ct pas bien, ou que je ferai mieux, c'est jsute que t'as dit qu'IPTables ct a chier, alors je voulais savoir si IPCop utilisait autre chose .. apperemment non ...stout
 
Ralala .. ces mercredi qu'on dirait des vendredis, c'est qd meme terrible .

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Précédente

Aller à :
  FORUM HardWare.fr
  Linux et OS Alternatifs
  Installation

  [DISTRIB] Que prendre pour un firewall ?

 

Sujets relatifs
comment configurer un firewall sous redhatcomment configurer le firewall mandrake?
Conaissez vous une distrib linux Légére?quel distrib linux pour faire un serveur ftp et http en mode console
Quelle distrib pour petit PC avec quelque taches précisesdistrib linux sur une disquette.
Y a t'il une distrib de linux meilleure pour jouer que les autres ?se connecter à un VPN en passant par un routeur/firewall externe ?
quelle distrib de linux avez vous ?[debutant] firewall et antivirus sous MDK10?
Plus de sujets relatifs à : [DISTRIB] Que prendre pour un firewall ?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR