Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2584 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs

  Ma securitee est elle bonne ?!

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Ma securitee est elle bonne ?!

n°63513
djtoz
Posté le 02-02-2002 à 21:06:58  profilanswer
 

je decrit un peu mon reseau et les besoins que j ai :
 
pc1(win2k - 192.168.0.1)
pc2(redhat7.2 - 192.168.0.2) passerelle,firewall avec iptables & netfilter
 
eth0 est l'interface LAN
ppp0 l'interface de connection adsl usb
 
- je veut avoir acces au net a partir de mon pc1 (normal :p )
- j heberge un server FTP sur le pc1, port 6060 (accessible depuis le net)
- j ai configurer un serveur DNS cache sur le pc2, donc il faut qu 'il soit accessible depuis le pc1 et il faut que le pc2 puisse envoyer et recevoir les requetes au serveurs DNS racines
 
voila les parametres que j'utilise actuellement :
 
iptables -P INPUT DROP
iptables -P OUTUT ACCEPT
iptables -P FORWARD DROP
iptables -t nat -P PREROUTING ACCEPT
iptables -t nat -P POSTROUTING ACCEPT
iptables -t nat -P OUTPUT ACCEPT
iptables -t mangle -P PREROUTING ACCEPT
iptables -t mangle -P OUTPUT ACCEPT
iptables -N SuiviConnexions
iptables -A SuiviConnexions -m state --state NEW -i ! ppp0 -j ACCEPT
iptables -A SuiviConnexions -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -j SuiviConnexions
iptables -A FORWARD -j SuiviConnexions
iptables -A FORWARD -p tcp --dport 6060 -i ppp0 -j ACCEPT
iptables -t nat -A POSTROUTING -s 192.168.0.1 -o ppp0 -j MASQUERADE
iptables -t nat -A PREROUTING -p tcp --dport 6060 -i ppp0 -j DNAT --to 192.168.0.1:6060
 
donc est ce qu'il est possible d'ameliorer la securite ??
 
merci d'avance pour vos conseils

mood
Publicité
Posté le 02-02-2002 à 21:06:58  profilanswer
 

n°63571
ojo
Posté le 03-02-2002 à 10:02:58  profilanswer
 

Salut
 
Elle marche ta config?
N'oublie pas de tout flusher au début  
iptables -F et iptables -F (toutes tes tables)
 
Sinon je pense que tu pourrais limiter les ports sur lesquels une machine extérieure puisse de connecter avec une commande du style
iptables -A INPUT -i ppp+ -p tcp -m multiport --dport 20,21,22,25,53,80,-m state --state NEW,ESTABLISHED,RELATED -j ACC
EPT
Celà éviterai que des intrus puissent exploiter un port qui s'ouvrirait comme ça sur ta passerelle =)
Par contre l'inconvénient de cette méthode c'est que ton ftp ne paourra plus fonctionner qu'en mode active
Tu peux aussi limiter le syn flood
iptables -A INPUT -i ppp+ -p tcp --syn -m limit --limit 3/s -j ACCEPT
Vérifie que icmp passe avec ta configuration, sinon rajoute
 
iptables -A INPUT -i ppp+ -p icmp --icmp-type destination-unreachable -j ACCEPT
iptables -A INPUT -i ppp+ -p icmp --icmp-type time-exceeded -j ACCEPT
 
 
Voilà
En espèrant que celà t'aide
Bien sur tu peux aussi remplacer le win2k par autre chose =)
 
Pluche

n°63585
Dark_Schne​ider
Close the World, Open the Net
Posté le 03-02-2002 à 12:51:27  profilanswer
 

juste ne remarque : la passerelle c'est plutôt l'ordi qui partage la connection, donc dans ton cas le PC sous Linux.
 
Ta connection ne marche pas sous Linux ?
kelle est ta connection ?
 
met plutôt comme IP de passerelle 192.168.0.1 C'est juste pour une question de "convention" car c'est souvent ce que l'on met.


---------------
Mandriva : parce que nous le valons bien ! http://linux-wizard.net/index.php
n°63601
djtoz
Posté le 03-02-2002 à 13:49:04  profilanswer
 

thx ojo, je vais essayer ce que tu m a dis
(ma config marche tres bien actuellement, mais la securite n'etait po forcement au rendez-vous :) )
c vrai j avais deja pense qu'en acceptant une requete exterieur sur un port qui aurait ete ouvert precedement par mon pc lan, c etait po tres securise :)
 
sinon Dark_Schneider ma passerelle c'est bien mon linux !
je comprends po trop ta remarque

 

[edtdd]--Message édité par djtoz--[/edtdd]

n°63603
trictrac
Posté le 03-02-2002 à 13:57:23  profilanswer
 

passerelle: 192.168.0.1
 
clients  :  192.168.0.x

n°63605
djtoz
Posté le 03-02-2002 à 14:19:46  profilanswer
 

bon je ferais la tite modif pour etre dans les conventions alors :p
 
sinon la en fait ojo la remarque que tu m a faite c pour l INPUT
mais bon moi l INPUT je m en fou un peu en fait
je drop tout, vu que j ai aucun serveur sur ma passerelle.
 
moi en fait c est plutot sur le FORWARD qu il faut ke je fasse la modif
 
iptables -N SuiviConnexions  
iptables -A SuiviConnexions -m state --state NEW -i ! ppp0 -j ACCEPT  
iptables -A SuiviConnexions -m state --state ESTABLISHED,RELATED -j ACCEPT  
iptables -A FORWARD -j SuiviConnexions  
 
"-m state --state NEW -i ! ppp0 -j ACCEPT"
avec ca, je laisse passer toute mes requetes venant de mon lan a destination du net
 
apres c au nivo du retour que c plus dur a config alors
"-m state --state ESTABLISHED,RELATED -j ACCEPT"
pk avec ca, j acceptais toutes reponses venant sur un port deja open par la requete du lan
donc c la qui faut ke je securise un peu, mais je sais po trop sur kel ports limiter
pk la venant de mon lan j ai des requetes sur plein de ports!  
(80,21,6667,25,110.....)
 
alors est ce qu il faut ke j identifie tous ces ports et mettre un ACCEPT en retour uniquement sur ces ports la ?
ou alors y a un truc plus simple ?


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs

  Ma securitee est elle bonne ?!

 

Sujets relatifs
Ma bonne résolution pour cette nouvelle année :)Recherche bonne distribution pour Serveur
Bonne doc pour faire de bon script bashla bonne distrib du moment ??
minusplus et son topic test : bonne idée, viendez réfléchir aussi !Appel à une bonne âme!!
GNOME sous MDK8 : une bonne surpriseje dois reprendre les bonne vieilles habitude de windows ???
Bonne idée : aller consulter ce lien AVANT de poser une question ici..Bonne nouvelle pour les possésseur de controleurs raid FASTTRACK
Plus de sujets relatifs à : Ma securitee est elle bonne ?!


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)