Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1336 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

faites peter vos conf de firewall !!!

n°206065
asphro
Posté le 29-12-2002 à 18:26:19  profilanswer
 

Reprise du message précédent :

tomate77 a écrit :

heu il y a un gros trou de secu ds vos scripts : vous laissez TOUT sortir depuis votre lan, donc une backdoor aussi...


 
ben et alors dans des reseau locaux maison y a pas trop probléme !!
 
c'est sur que c'est derier temps on a vu des outils gnu comporté des backdoors comme tcpdump ou autres !!
 
m'enfin !!
 

mood
Publicité
Posté le 29-12-2002 à 18:26:19  profilanswer
 

n°206071
asphro
Posté le 29-12-2002 à 18:40:16  profilanswer
 

ah oui pis je pense aussi !!
 
bon ok on peut bloquer les port de 1 a 1024 en sortie ceci etant selon tcp/ip utiliser pour des application server !!
 
or pour les port de 1025 a 65536 ils sont attribué dynamiquement au application genre il est impossible de savoir quel port ton client web va prendre donc je vois pas trop comment mettre en place un syeteme ki bloquerez tous les port en sortie !!

n°206084
e_esprit
Posté le 29-12-2002 à 19:16:46  profilanswer
 

asphro a écrit :

ah oui pis je pense aussi !!
 
bon ok on peut bloquer les port de 1 a 1024 en sortie ceci etant selon tcp/ip utiliser pour des application server !!
 
or pour les port de 1025 a 65536 ils sont attribué dynamiquement au application genre il est impossible de savoir quel port ton client web va prendre donc je vois pas trop comment mettre en place un syeteme ki bloquerez tous les port en sortie !!
 


 :non: Il ne faut pas confondre ports sources et ports de destination...


Message édité par e_esprit le 29-12-2002 à 19:16:59

---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°206086
asphro
Posté le 29-12-2002 à 19:27:11  profilanswer
 

e_esprit a écrit :


 :non: Il ne faut pas confondre ports sources et ports de destination...


 
ben oui d'abord donc j ai rien dis !

n°206092
Tomate
Posté le 29-12-2002 à 19:59:26  profilanswer
 

bah vi mais tu sais kels servives tournent et donc le ports sur leskels ils se connectent ;)
 
cela dit, moi non plus je ne bloke rien en sortie :D

n°206094
HJ
Posté le 29-12-2002 à 20:01:11  profilanswer
 

lol
 
personne voit de soluce pour mon prob (voir mon msg précédent)
?

n°206127
lionz
Posté le 29-12-2002 à 21:14:50  profilanswer
 

HJ a écrit :

voila mon script:
 


#!/bin/sh
 
 
# Vidage des chaines
iptables -F
 
# Destruction des chaines personnelles
iptables -X
 
# Ignorer toute connexion
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
 
 
 
# Activation du traffic localhost et eth1 (lan)
 
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
 
iptables -A INPUT -i eth1 -j ACCEPT
iptables -A OUTPUT -o eth1 -j ACCEPT
 
iptables -A INPUT -s 192.168.0.0/24 -j ACCEPT
iptables -A OUTPUT -d 192.168.0.0/24 -j ACCEPT
iptables -A FORWARD -s 192.168.0.0/24 -j ACCEPT  
 
 
 
 
# Connexions etablies et relatives acceptees
 
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
 
 
 
# Activation DHCP
 
iptables -A INPUT -i eth0 --protocol udp --source-port 67 -j ACCEPT -m state --state NEW
iptables -A INPUT -i eth0 --protocol udp --source-port 68 -j ACCEPT -m state --state NEW
 
 
 
# Activation DNS
 
iptables -A INPUT -i eth0 --protocol udp --source-port 53 -j ACCEPT
iptables -A OUTPUT -o eth0 --protocol udp --destination-port 53 -j ACCEPT
iptables -A INPUT -i eth0 --protocol tcp --source-port 53 -j ACCEPT
iptables -A OUTPUT -o eth0 --protocol tcp --destination-port 53 -j ACCEPT  
 
 
 
# Activation SSH
 
iptables -A INPUT --protocol tcp --destination-port 22 -j ACCEPT
 
 
 
# Activation Server FTP
 
iptables -A INPUT --protocol tcp --destination-port 21 -j ACCEPT
iptables -A INPUT --protocol tcp --destination-port 20 -j ACCEPT
 
 
 
# Activation Server Web
 
iptables -A INPUT --protocol tcp --destination-port 80 -j ACCEPT
 
 
 
# Activation smtp (25)
 
iptables -A INPUT --protocol tcp --destination-port 25 -j ACCEPT
 
 
 
 
 
# Activation de l'IP Forwarding
 
iptables -F FORWARD
iptables -A FORWARD -j ACCEPT  
 
iptables -A POSTROUTING -t nat -o eth0 -s 192.168.0.0/24 -j MASQUERADE
 
 
#--end


 
 
(mon linux étant la gateway: eth0 = net ; eth1 = lan ; lo = localhost)
 
Seulement j'ai un pb, tout marche a partir de mes PCs sur le lan (ping, net, icq, irc, ftp etc) vers le net. pas de pb
Mais je peux rien faire du linux meme (pas de ping vers le net, pas de surf, c'est comme s'il pouvait pas sortir sur le net), et ça m'ennuis.
(si je désactive le script iptable ça remarche évidament)
 
si kk1 voit.....    merci à vous
 


pour sela tu met ta chaine OUTPUT en ACCEPT (c'est pas necessaire de l'avoir en drop vu que t'as INPUT en DROP) et tu acceptes, en entrée, les reponses aux requetes sortantes etablies grace a ca :
 
iptables -A INPUT -i eth0 -m state --state ESTABLISHED -j ACCEPT
 et comme ca tu peux pinger, surfer etc. évidement cette méthode entraine l'obligation de mettre l'OUPUT en ACCEPT. mais bon, faut pas oublier qu'on est pas la NASA hein :) l'input en drop suffit largement.
 
Pour résumer
1° iptables -P OUTPUT ACCEPT
iptables -P INPUT DROP
on laisse tout sortir, mais vu qu'on laisse rien entrer, pas de soucis. on laisse donc sortir les requetes (pings, urls etc.)
2° iptables -A INPUT -i eth0 -m state --state ESTABLISHED -j ACCEPT
on laisse entrer toute les connections établies, et donc qui on été demandées par nous meme (pings, urls etc.)


Message édité par lionz le 29-12-2002 à 21:18:24
n°206132
HJ
Posté le 29-12-2002 à 21:57:01  profilanswer
 

en effet, OUTPUT en accept
 
ça marche,  bien vu,  merci
jvais laisser comme ça pour le moment
 
 
 
 
mais faudra qd meme que je trouve le pkoi du comment lol (pour laisser output en drop et rajouter un autre truc ptèt)

n°206135
lionz
Posté le 29-12-2002 à 22:20:17  profilanswer
 

HJ a écrit :

en effet, OUTPUT en accept
 
ça marche,  bien vu,  merci
jvais laisser comme ça pour le moment
 
 
 
 
mais faudra qd meme que je trouve le pkoi du comment lol (pour laisser output en drop et rajouter un autre truc ptèt)


ben tu laisse output en drop mais tu ajoutes cette ligne
 
iptables -A OUTPUT -o eth0 -m state --state NEW -j ACCEPT
 
ainsi, tu acceptes toutes les nouvelles connections au départ de eth0 et donc tes requetes de ping, d'urls etc :)

n°206148
HJ
Posté le 29-12-2002 à 23:09:30  profilanswer
 

génial merci à toi
 
;)

mood
Publicité
Posté le 29-12-2002 à 23:09:30  profilanswer
 

n°206167
Tomate
Posté le 30-12-2002 à 01:34:14  profilanswer
 

c ki reviens a faire un accept sur le outpout nan, vu ke tu autorises TOUTE nouvelle connexion sortante  :??:  :??:

n°206208
lionz
Posté le 30-12-2002 à 10:43:47  profilanswer
 

tomate77 a écrit :

c ki reviens a faire un accept sur le outpout nan, vu ke tu autorises TOUTE nouvelle connexion sortante  :??:  :??:  


non.
tu acceptes pas toutes les connections sortantes. seulement les nouvelles connections. et une nouvelle connections y a que toi en local qui peut l'ouvrir. qqn de l'extérieur ne peut pas car l'état serait ESTABLISHED (et de toute facon on bloque l'input), alors que l'on ne laisse sortir que le NEW.


Message édité par lionz le 30-12-2002 à 10:46:15
n°206229
e_esprit
Posté le 30-12-2002 à 11:32:26  profilanswer
 

lionz a écrit :


non.
tu acceptes pas toutes les connections sortantes. seulement les nouvelles connections. et une nouvelle connections y a que toi en local qui peut l'ouvrir. qqn de l'extérieur ne peut pas car l'état serait ESTABLISHED (et de toute facon on bloque l'input), alors que l'on ne laisse sortir que le NEW.


 :non: ca ne resoud pas le pb du backdoor evoque plus haut...
de plus tu es aussi obligé de laisser passer les paquets ESTABLISHED sinon le seul truc que tu peux faire, c'est de nouvelle connexions, mais tu peux pas t'en servir => ca sert a rien !
 
Donc, ca veut dire que tu laisse passer tout du reseau vers l'internet...


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°206264
Tomate
Posté le 30-12-2002 à 13:37:00  profilanswer
 

oui c bien ce ke je disais :D

n°210235
Aschrack
Vive Pen²
Posté le 11-01-2003 à 23:08:21  profilanswer
 

[post pour retrouver le tomik facilement via l'option de recherche]


---------------
Je viens d'apprendre que les ventes de voitures ont encore baissé de 7% en France. Y'en a marre de ces pirates qui téléchargent les voitures sur internet ! (antp était prems et est admin) - "Le travail est l'opium du peuple et je ne veux pas mourir dr
n°210731
Aschrack
Vive Pen²
Posté le 12-01-2003 à 23:59:52  profilanswer
 

Topic de soft&Rezo en cours : [Comparatif - Install Firewall Sur PC] LRP, MNF, Smoothwall, ...
 
ca peut en interresser certains


Message édité par Aschrack le 13-01-2003 à 00:00:51

---------------
Je viens d'apprendre que les ventes de voitures ont encore baissé de 7% en France. Y'en a marre de ces pirates qui téléchargent les voitures sur internet ! (antp était prems et est admin) - "Le travail est l'opium du peuple et je ne veux pas mourir dr
n°211949
Aschrack
Vive Pen²
Posté le 15-01-2003 à 19:24:17  profilanswer
 

allo


---------------
Je viens d'apprendre que les ventes de voitures ont encore baissé de 7% en France. Y'en a marre de ces pirates qui téléchargent les voitures sur internet ! (antp était prems et est admin) - "Le travail est l'opium du peuple et je ne veux pas mourir dr
n°267113
Cruchot
Posté le 24-05-2003 à 07:31:33  profilanswer
 

Voila le mien, il est pas encore fini ;)
 
http://hurricane.homelinux.net/scripts/firewall

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
Serveur VPN Win2000 derrière un firewall IPTABLESVNC & Fichiers de Conf
Aol numeris ss linux .. pas moyen ==> fichier Conf inside ! je renonceDemande d'info sur la MandrakeSecurity Single Network Firewall 7.2
[firewall] analyse des reports de snort sur Mdk SNFEnregistrer les logs d'un firewall ?
[FIREWALL] Quel port faut-il fermer, pour plus de sécurité ?passer un firewall en ftp
C'est quoi deja la commande pour recharger un fichier de conf ?IP masquerading indispensable pour firewall ?
Plus de sujets relatifs à : faites peter vos conf de firewall !!!


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR