Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
5334 connectés 

 


Dernière réponse
Sujet : Ma securitee est elle bonne ?!
djtoz bon je ferais la tite modif pour etre dans les conventions alors :p
 
sinon la en fait ojo la remarque que tu m a faite c pour l INPUT
mais bon moi l INPUT je m en fou un peu en fait
je drop tout, vu que j ai aucun serveur sur ma passerelle.
 
moi en fait c est plutot sur le FORWARD qu il faut ke je fasse la modif
 
iptables -N SuiviConnexions  
iptables -A SuiviConnexions -m state --state NEW -i ! ppp0 -j ACCEPT  
iptables -A SuiviConnexions -m state --state ESTABLISHED,RELATED -j ACCEPT  
iptables -A FORWARD -j SuiviConnexions  
 
"-m state --state NEW -i ! ppp0 -j ACCEPT"
avec ca, je laisse passer toute mes requetes venant de mon lan a destination du net
 
apres c au nivo du retour que c plus dur a config alors
"-m state --state ESTABLISHED,RELATED -j ACCEPT"
pk avec ca, j acceptais toutes reponses venant sur un port deja open par la requete du lan
donc c la qui faut ke je securise un peu, mais je sais po trop sur kel ports limiter
pk la venant de mon lan j ai des requetes sur plein de ports!  
(80,21,6667,25,110.....)
 
alors est ce qu il faut ke j identifie tous ces ports et mettre un ACCEPT en retour uniquement sur ces ports la ?
ou alors y a un truc plus simple ?

Votre réponse
Nom d'utilisateur    Pour poster, vous devez être inscrit sur ce forum .... si ce n'est pas le cas, cliquez ici !
Le ton de votre message                        
                       
Votre réponse


[b][i][u][strike][spoiler][fixed][cpp][url][email][img][*]   
 
   [quote]
 

Options

 
Vous avez perdu votre mot de passe ?


Vue Rapide de la discussion
djtoz bon je ferais la tite modif pour etre dans les conventions alors :p
 
sinon la en fait ojo la remarque que tu m a faite c pour l INPUT
mais bon moi l INPUT je m en fou un peu en fait
je drop tout, vu que j ai aucun serveur sur ma passerelle.
 
moi en fait c est plutot sur le FORWARD qu il faut ke je fasse la modif
 
iptables -N SuiviConnexions  
iptables -A SuiviConnexions -m state --state NEW -i ! ppp0 -j ACCEPT  
iptables -A SuiviConnexions -m state --state ESTABLISHED,RELATED -j ACCEPT  
iptables -A FORWARD -j SuiviConnexions  
 
"-m state --state NEW -i ! ppp0 -j ACCEPT"
avec ca, je laisse passer toute mes requetes venant de mon lan a destination du net
 
apres c au nivo du retour que c plus dur a config alors
"-m state --state ESTABLISHED,RELATED -j ACCEPT"
pk avec ca, j acceptais toutes reponses venant sur un port deja open par la requete du lan
donc c la qui faut ke je securise un peu, mais je sais po trop sur kel ports limiter
pk la venant de mon lan j ai des requetes sur plein de ports!  
(80,21,6667,25,110.....)
 
alors est ce qu il faut ke j identifie tous ces ports et mettre un ACCEPT en retour uniquement sur ces ports la ?
ou alors y a un truc plus simple ?
trictrac passerelle: 192.168.0.1
 
clients  :  192.168.0.x
djtoz thx ojo, je vais essayer ce que tu m a dis
(ma config marche tres bien actuellement, mais la securite n'etait po forcement au rendez-vous :) )
c vrai j avais deja pense qu'en acceptant une requete exterieur sur un port qui aurait ete ouvert precedement par mon pc lan, c etait po tres securise :)
 
sinon Dark_Schneider ma passerelle c'est bien mon linux !
je comprends po trop ta remarque

 

[edtdd]--Message édité par djtoz--[/edtdd]

Dark_Schneider juste ne remarque : la passerelle c'est plutôt l'ordi qui partage la connection, donc dans ton cas le PC sous Linux.
 
Ta connection ne marche pas sous Linux ?
kelle est ta connection ?
 
met plutôt comme IP de passerelle 192.168.0.1 C'est juste pour une question de "convention" car c'est souvent ce que l'on met.
ojo Salut
 
Elle marche ta config?
N'oublie pas de tout flusher au début  
iptables -F et iptables -F (toutes tes tables)
 
Sinon je pense que tu pourrais limiter les ports sur lesquels une machine extérieure puisse de connecter avec une commande du style
iptables -A INPUT -i ppp+ -p tcp -m multiport --dport 20,21,22,25,53,80,-m state --state NEW,ESTABLISHED,RELATED -j ACC
EPT
Celà éviterai que des intrus puissent exploiter un port qui s'ouvrirait comme ça sur ta passerelle =)
Par contre l'inconvénient de cette méthode c'est que ton ftp ne paourra plus fonctionner qu'en mode active
Tu peux aussi limiter le syn flood
iptables -A INPUT -i ppp+ -p tcp --syn -m limit --limit 3/s -j ACCEPT
Vérifie que icmp passe avec ta configuration, sinon rajoute
 
iptables -A INPUT -i ppp+ -p icmp --icmp-type destination-unreachable -j ACCEPT
iptables -A INPUT -i ppp+ -p icmp --icmp-type time-exceeded -j ACCEPT
 
 
Voilà
En espèrant que celà t'aide
Bien sur tu peux aussi remplacer le win2k par autre chose =)
 
Pluche
djtoz je decrit un peu mon reseau et les besoins que j ai :
 
pc1(win2k - 192.168.0.1)
pc2(redhat7.2 - 192.168.0.2) passerelle,firewall avec iptables & netfilter
 
eth0 est l'interface LAN
ppp0 l'interface de connection adsl usb
 
- je veut avoir acces au net a partir de mon pc1 (normal :p )
- j heberge un server FTP sur le pc1, port 6060 (accessible depuis le net)
- j ai configurer un serveur DNS cache sur le pc2, donc il faut qu 'il soit accessible depuis le pc1 et il faut que le pc2 puisse envoyer et recevoir les requetes au serveurs DNS racines
 
voila les parametres que j'utilise actuellement :
 
iptables -P INPUT DROP
iptables -P OUTUT ACCEPT
iptables -P FORWARD DROP
iptables -t nat -P PREROUTING ACCEPT
iptables -t nat -P POSTROUTING ACCEPT
iptables -t nat -P OUTPUT ACCEPT
iptables -t mangle -P PREROUTING ACCEPT
iptables -t mangle -P OUTPUT ACCEPT
iptables -N SuiviConnexions
iptables -A SuiviConnexions -m state --state NEW -i ! ppp0 -j ACCEPT
iptables -A SuiviConnexions -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -j SuiviConnexions
iptables -A FORWARD -j SuiviConnexions
iptables -A FORWARD -p tcp --dport 6060 -i ppp0 -j ACCEPT
iptables -t nat -A POSTROUTING -s 192.168.0.1 -o ppp0 -j MASQUERADE
iptables -t nat -A PREROUTING -p tcp --dport 6060 -i ppp0 -j DNAT --to 192.168.0.1:6060
 
donc est ce qu'il est possible d'ameliorer la securite ??
 
merci d'avance pour vos conseils

Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)