pour expliquer plus en détail ce dont je parlais dans mes précédents posts :
as tu un firewall pour commencer ?
- sur la passerelle (c'est pas ce qui est demandé, je sais...)
-- autorise les machines clientes à sortir.
-- refuse les connexions venant d'internet non établies par une machine interne. (firewall statefull obligatoire)
-- refuse les adresses réservées, les adresses de réseau local provenant d'internet (spoofing, adesse non valides).
-- refuse les flags spéciaux (scans, ...)
-- autorise uniquement le serveur apache à se connecter (port 3306).
-- autorise les réponses aux connexions établies.
Dans ce cas, si qq sniff le login/pwd, il ne saura rien faire sur le serveur mysl à moins de
- spoofer l'ip du serveur apache, mais là tu peux prendre en compte les adresses MAC plutôt que l'adresse IP pour contrer ce genre d'attaques
- avoir un accès physique au serveur mysql.
ça limite déjà pas mal.