Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1833 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs

  [Firewall] de l'utilité de bloquer ses ports en sortie

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[Firewall] de l'utilité de bloquer ses ports en sortie

n°677914
nuitn0ir
Posté le 15-05-2005 à 07:09:04  profilanswer
 

Bonjour
 
 
j'héberge un serveur et je me suis fait la réflexion suivante :
 
J'ai un firewall matériel (routeur/firewall netgear) dispatchant ma connexion internet sur un réseau de 4 machines , dont le fameux serveur .
Dans les règles d'entrée , j'ai autorisé les services que chacune de mes machines utilise notemment ceux du serveur en question . En revanche , par défaut , mon firewall autorise tout en sortie .
 
L'idée que je m'étais faite est que le principal risque d'intrusion sur mon réseau vient de mon serveur (celui-ci étant un serveur linux) . J'ai constaté que toutles services (au sens large du terme) que je propose sur mon serveur utilisent des ports inférieur au 1024 (apache 80 , ftp 21 , ssh 22) . Je suis donc parti dans l'idée qu'il est inutile de laisser certaine porte ouverte , autrement dit je me dis qu'il serait bon de tout simplement fermer en sortie les port de 1024 à 65535 , afin de couper court purement et simplement à toute attaque de l'intérieur (je pense à des lkm ou autre rootkit, ou ddos via ma machine etc..) .
Est-ce une bonne idée ? Celà ne posera-t-il pas de problème dans la mesure où mes services ne seront pas dérangés ?
 
merci de vos réponses ;)

mood
Publicité
Posté le 15-05-2005 à 07:09:04  profilanswer
 

n°677916
doucettom
Dedicated Angler
Posté le 15-05-2005 à 07:41:59  profilanswer
 

ouais mais le probleme que tu vas avoir ... c'est que le serveur sera joignable mais le net sera inaccessible ... parce que si ta machine de bureau se sert du port 80 pour les réponse du server, elle se sert d'un port au hasard supérieur a 1024 pour envoyer ses requetes au serveur qui lui les recois sur son port 80
 
donc si tu bloques tous les ports supérieurs a 1024, ton serveur sera, je crois, accessible mais tes autres machines ne pourront plus aller sur le net !!! ...

n°677919
Zzozo
Modérateur
Un peu, passionément, à la fol
Posté le 15-05-2005 à 08:11:01  profilanswer
 

doucettom a écrit :

ouais mais le probleme que tu vas avoir ... c'est que le serveur sera joignable mais le net sera inaccessible ... parce que si ta machine de bureau se sert du port 80 pour les réponse du server, elle se sert d'un port au hasard supérieur a 1024 pour envoyer ses requetes au serveur qui lui les recois sur son port 80
 
donc si tu bloques tous les ports supérieurs a 1024, ton serveur sera, je crois, accessible mais tes autres machines ne pourront plus aller sur le net !!! ...


Ca dépend si le fw du Netgear est stateful ou pas  (en général, ils appellent ça SPI ou Stateful Packet Inspection sur les routeur SOHO)
 
Sa façon de voir, je la connais vu que c'est celle que j'ai appliqué depuis 3-4 ans déjà mais sur un fw linux (iptables/netfilter), donc je sais pas si c'est transposable sur le Netgear (je connais pas ses capacités réelle, pas la plaquette marketing ... )
 
Faut essayer, c'est le meilleur moyen de savoir AMHA :)


---------------
« Ce qui ne vous tue pas vous rend plus fort » F. Nietzsche | « Vise_ la Lune. Si tu rates, au pire, t'es dans la merde » Un poète disparu dans le cercle
n°677924
nuitn0ir
Posté le 15-05-2005 à 08:34:29  profilanswer
 

le firewall permet d'integrer en entrée comme en sortie des regles suivant les services que l'on créé manuellement :
 
on donner les infos suivante :
- le nom du port
- le numero de port
- si c'est de l'udp ou tcp
- vers quelle machine appliquer cette règle*
 
* C'est justement cette derniere directive qui , logiquement , devrait outrepasser le fait que mes autres machines n'auront pas accès au net . Si je n'applique cette regle particuliere qu'à mon serveur , les autres ne seront pas embetées si je ne m'abuse ?

n°678120
M300A
Sehr hopfen, vielen IBU, wow!
Posté le 15-05-2005 à 18:19:45  profilanswer
 

On ne peux pas geré ca en testant established :??:

n°678146
vlack
Posté le 15-05-2005 à 19:08:00  profilanswer
 

Sachant que si tu bloque les ports en sortie, même avec un fw stateful tu peux avoir des problemes avec FTP qui ouvrent des ports n'importe où. Dans ce cas là il faut passer par un proxy.
http://openbsd.md5.com.ar/faq/pf/fr/ftp.html

n°678796
Dark_Schne​ider
Close the World, Open the Net
Posté le 16-05-2005 à 20:40:53  profilanswer
 

ou FTP en passif


---------------
Mandriva : parce que nous le valons bien ! http://linux-wizard.net/index.php

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs

  [Firewall] de l'utilité de bloquer ses ports en sortie

 

Sujets relatifs
switcher sortie vga d'un portable sur grand ecranPorts ouverts...
[Firewall] Que pensez vous de portsentry ?[IPTables] [Logs] [Firewall Snapgear SME550]Paquet Accepté ou Bloqué ?
[Logiciel] Sortie de GLPI 0.6 (Patch 1)Sortie audio numérique sur nforce4 : c'est supporté ?
sortie s video sur ibook 12'[Debian] Messages du noyau venant de mon firewall
Son par sortie SPDIF sous ubuntu (debian) 
Plus de sujets relatifs à : [Firewall] de l'utilité de bloquer ses ports en sortie


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR