Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2370 connectés 

 


 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  6  7  ..  16  17  18  19  20  21
Auteur Sujet :

[Topic R+]Kerio 2.1.5 et paramétrage *maj23/03*

n°1829233
melkhatt
Posté le 02-12-2004 à 22:30:02  profilanswer
 

Reprise du message précédent :

minipouss a écrit :

oui virer tes règles 5 à 8 :o
 
 
 
:whistle:


 
edit:
 
merci minipouss  :o, c corrigé


Message édité par melkhatt le 02-12-2004 à 23:04:58
mood
Publicité
Posté le 02-12-2004 à 22:30:02  profilanswer
 

n°1829568
pirlouy
Posté le 03-12-2004 à 02:47:28  profilanswer
 

serveur a écrit :

Tu as ça au démarrage de ta connexion, ou lorsque tu as plusieurs applis lancés sur le net ? (le port n'est pas recencé comme étant utilisé par un trojan   [:ogmios] )
 
.. , faut aussi que tu mettes en screenshot ce qui était avant dans le log pour voir aussi ce qui "sortait" avant ce retour. Puis aussi la liste des services et processus.. sinon on n'a pas assez d'éléments.  :hello:


Aucune application qui veut se connecter, j'ai même coupé l'anti-virus ;)
dans le log, il n' y avait rien d'autres, à part quelques blocages autres normaux.
Je n'avais que ces connexions entrantes sur ce port. Je connais pas mal le gestionnaire des tâches pour savoir que je n'avais pas de spywares ou autres conneries qui voulaient se connecter ;)
Dans les services, aucuns n'utilisent ce port là.
 
Pour moi ça ne pouvait venir que de Kerio. Du coup, je l'ai réinstall en remettant ma liste précédemment sauvegardée, et pour l'instant, plus de problèmes avec ce port... Tout semble marcher correctement... :)
 
Petite question en plus: en moyenne, combien la règle "Bloque tout" (ou autre) bloque de trucs par minutes ?? c'est à dire combien de connexions sont refusées chez vous par votre règle qui bloque tout ce qui n'appartient pas dans les trucs définis au dessus dans votre liste ?...

n°1829786
fassil
Posté le 03-12-2004 à 10:57:32  profilanswer
 

Salut à tous,
 
J'ai lu avec beaucoup d'intérêt ce topic, et deux ou trois trucs m'intriguent  :??:  
Je teste l'inscription et je reviens...
 
A suivre

n°1829843
fassil
Posté le 03-12-2004 à 11:37:09  profilanswer
 

Resalut,
 
Belle activité sur le port 135 (RCPSS ?)(un p'tit 40 blocks en 10 mn de connexion RTC !).
Sinon il y a des lignes doublées de temps en temps, non ?
 
A +

n°1829981
serveur
Posté le 03-12-2004 à 12:58:22  profilanswer
 

pirlouy a écrit :


Petite question en plus: en moyenne, combien la règle "Bloque tout" (ou autre) bloque de trucs par minutes ?? c'est à dire combien de connexions sont refusées chez vous par votre règle qui bloque tout ce qui n'appartient pas dans les trucs définis au dessus dans votre liste ?...


 
Pour mon paramétrage, toutes les secondes ou deux secondes.. Mais ce ne sont pas des attaques extérieures (j'en ai jamais eu). Même blaster, sasser et autres, (et personnelement je ne les considère pas comme étant des attaques) sont plutôt rare dans mes logs. Même un bloquage netbios sur le port 138 est une fois toute les 10 mn (transmission d'infos simplement)
Ca dépend du réseau sur lequel on peut se trouver, car les serveurs ne sont pas tous paramétrés de la même manière et les postes clients non plus..
En règle générale c'est plutôt des retours non signé, des applis qui veulent se connecter sur le port 80 continuellement sur le site mère (très utile finalement un firewall pour les repérer et les virer ou économiser de la bande passante et acélèrer le surf).
 
Bref, ne pas s'inquiéter.


---------------
Si tu es champion pour ouvrir ta gueule sur les forums, alors souviens toi de franz et Emma qui sont en train de payer pour toi: http://opserpir.free.fr/petitionF.html
n°1830017
serveur
Posté le 03-12-2004 à 13:14:25  profilanswer
 

fassil a écrit :

Resalut,
 
Belle activité sur le port 135 (RCPSS ?)(un p'tit 40 blocks en 10 mn de connexion RTC !).
Sinon il y a des lignes doublées de temps en temps, non ?
 
A +


 
Le Generic host process utilise le port 135 (C'est ce service qui gère un ensemble de services important comme celui du DHCP, des DNS et du RPC permettant la réalisation des appels de procédures distantes (RPC ou Remote Procedure Call).  
 
je te fais un copier/coller:

Citation :

Tous les actes administratifs distants sous Windows utilisent les RPC. Ce port est, en réalité, un dispatcher ou plutôt "port-mapper". Lorsqu'une machine cherche à atteindre un service sur une machine distante, elle se connecte d'abord via le port 135 pour localiser le port réel sur lequel tourne le service qui l'intéresse. Ensuite elle dialoguera via le numéro de port qui lui aura été communiqué pour le service concerné.


 
donc rien d'inquiétant, sauf que ce serait cool d'obtenir la liste exacte des services - avec les fonctions très précises de chacune d'elles et leurs relations entre elle -  qui fonctionnent en relation sur le service.exe ou svchost.exe.
J'espère en un un tech. microsoft qui passerait et aurait la gentillesse de me mettre cette liste sur ce topic pour améliorer la suite du TUT qui est en préparation. Je suis pas trop satisfait des explications que je trouve sur le net..
 
En désactivant ce qui est inutile, on gagnerait en temps et problèmes.


Message édité par serveur le 03-12-2004 à 13:15:53

---------------
Si tu es champion pour ouvrir ta gueule sur les forums, alors souviens toi de franz et Emma qui sont en train de payer pour toi: http://opserpir.free.fr/petitionF.html
n°1830045
serveur
Posté le 03-12-2004 à 13:32:21  profilanswer
 

Melkhat> merci, car grâce à ton histoire j'ai réalisé que je me suis trompé sur un truc sur les applis et le DNS, car je pensais à tort que lorsque la liste (le record A) n'était pas dans le cache local, c'était le cacheDNS qui faisait la requête au serveur DNSet non l'appli..
Je ne sais pas comment fonctionne intiment la relation applis - cacheDNS de windows - DNS serveur , concernant les infos du record A.
 
Et le fait qu'il est possible de bypasser le cacheDNs local et que les applis peuvent gérer le retour d'infos du serveur DNS directement pourrait être interressant si justement on veut empêcher le svchost de communiquer.
 
Faut que je creuse de ce côté, ou qu'un programmeur connaissant le fonctionnement de la gestion/transfert de cette liste par les applis vienne et explique tout ça :sol: ..


Message édité par serveur le 03-12-2004 à 13:34:15

---------------
Si tu es champion pour ouvrir ta gueule sur les forums, alors souviens toi de franz et Emma qui sont en train de payer pour toi: http://opserpir.free.fr/petitionF.html
n°1830153
serveur
Posté le 03-12-2004 à 14:03:53  profilanswer
 

oui, mais faut que je me replonge sur tes règles. C'est quand ton Lan-party ?


---------------
Si tu es champion pour ouvrir ta gueule sur les forums, alors souviens toi de franz et Emma qui sont en train de payer pour toi: http://opserpir.free.fr/petitionF.html
n°1830348
fassil
Posté le 03-12-2004 à 15:56:26  profilanswer
 

Salut Serveur,
Je ne m'inquiète pas plus que ça pour le 135 (le port de ports), d'autant plus qu'il est fermé de l'extèrieur chez moi.
Merci pour ta réponse

n°1830376
fassil
Posté le 03-12-2004 à 16:16:47  profilanswer
 

Serveur,
 
Si cela peut te sevir, jette une paupière la:
http://clement.reinier.free.fr/modules.php
 
A +

mood
Publicité
Posté le 03-12-2004 à 16:16:47  profilanswer
 

n°1830719
serveur
Posté le 03-12-2004 à 19:54:03  profilanswer
 

fassil a écrit :

Serveur,
 
Si cela peut te sevir, jette une paupière la:
http://clement.reinier.free.fr/modules.php
 
A +


 
pas mal la liste, ça va me servir, ça permet de recouper les services avec le svchost, m^me si la ligne de résumé est trop succincte..  
par exemple pour le DNScache qui m'interesse il y a:

Citation :

Résout et met en cache les noms DNS pour cet ordinateur.
Commentaire : vous pouvez laisser ce service en mode "désactivé", Ce service n'a pas d'influence pour surfer sur Internet


et bon, je ne suis pas plus avancé parcequ'en le désactivant, je ne sais pas si on se retrouve comme dans la situation de melkhat, c'est à dire que ce sont les applis/serveur DNS qui font le travail (et est-ce plus rapide ?) ou il y a un autre service (?).. bref je vais aller à la pêche aux infos ..( je suis pas couché.. [:caedes] )
 
sinon le site est bien fait pour les explications sur ses sujets et j'ai trouvé un lien du HSC très interessant. Merci  :jap:  
 
sinon, tu as fermé le port 135 manuellement, ou tu utilises "zebprotect" ?  
tes pages s'affichent aussi rapidement ? pas eu le temps de faire ce test encore)
Et qu'est-ce que tu entendais par "je teste l'inscription" ?  :??:  
 
 :hello:


Message édité par serveur le 03-12-2004 à 20:41:00

---------------
Si tu es champion pour ouvrir ta gueule sur les forums, alors souviens toi de franz et Emma qui sont en train de payer pour toi: http://opserpir.free.fr/petitionF.html
n°1830923
fassil
Posté le 03-12-2004 à 22:12:36  profilanswer
 


J'ai envoyé un reg d'une ligne qui a fermé en écoute le 135 et le 445 d'un coup.
 
J'ai déja essayer de désactiver le service DNScache et je l'ai vite remis parce que cela allait pas bien !!
 
En fait, vu que je suis frais inscrit, j'attendais que quelqu'un valide mon mdp sur le forum.
 
A +

n°1830956
fassil
Posté le 03-12-2004 à 22:30:09  profilanswer
 

Je le retrouvais pas, c'est un peu le bin's sur mon disque  :pt1cable:  
le voila (XP)
 
Windows Registry Editor Version 5.00
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NetBT\Parameters]
"SmbDeviceEnabled"=dword:00000000
 
A +

n°1831026
serveur
Posté le 03-12-2004 à 23:13:56  profilanswer
 

cool merci pour eux (je suis sous 2000 :D )
ce topic va bientôt avancer.. ;)
 
Inek, je ne t'oublie pas :)


---------------
Si tu es champion pour ouvrir ta gueule sur les forums, alors souviens toi de franz et Emma qui sont en train de payer pour toi: http://opserpir.free.fr/petitionF.html
n°1831463
fassil
Posté le 04-12-2004 à 10:45:38  profilanswer
 

Salut serveur,
 
La ligne "Smb... du reg est rajoutée dans le registre (dans XP), alors tu pourrais regarder si elle existe sous 2000. Sinon, moi j'essairais après export de ta clé Parameters, bien sur !!
 
A +

n°1831479
fassil
Posté le 04-12-2004 à 10:59:02  profilanswer
 

Oups!!
 
L'export de la clé et la fusion après ne supprimera pas la ligne rajoutée. Il faudra si cela ne donne rien, y aller à la "mano".
Par contre, j'y pense, je ne rappelle + avec quel version de Windows Registry fonctionne 2000 (pour la 1ère ligne du reg)
 
A +

n°1833625
saint sixt​us
Posté le 05-12-2004 à 20:48:44  profilanswer
 

Bonjour, voilà j'ai un problème avec Kerio 2.1.5 et Antivir. En effet, au demarrage de la machine, il faut plusieurs minutes avant que Kerio ne se lance une fois arrivé sur le bureau. Durant ce (long) laps de temps, Antivir n'est pas démarré, et il est impossible de lancer internet ou de lancer l'explorateur par exemple. J'ai une fois reussi à résoudre ce problème (je ne sais plus comment, en farfouillant dans les options de Kerio surement...) : Kerio se lancait avant même d'être sur le bureau (à la page Bienvenue de Win XP pour être précis), Antivir se lancait dans la foulée, et je pouvais travailler d'entree de jeu, mais depuis que j'ai formatté et réinstallé tout mon système, je me retrouve à nouveau avec ce long problème d'attente au démarrage.
Quelqu'un pourrait il m'aider SVP ?

n°1841031
ramkin
Posté le 09-12-2004 à 20:07:11  profilanswer
 

Salut à tous,
et beh, ça faisait un moment que ce post était pas remonté!!  :)  
 
Bon, alors à mon tour d'avoir une question. Depuis quelques temps le tcpip kernel driver veut se connecter en ICMP. Jusqu'ici rien d'anormal mais le problème c'est que j'ai une règle qui bloque toutes les demandes ICMP in/out de toutes les applications sur tous les ports et toutes les IP. Or Kerio est en mode Ask me first et j'ai une demande qui est faite à chaque fois.
 
Un bug?  :??:


---------------
Heureusement que par-delà l'infini, quand il ne reste plus aucun espoir, veille le capitaine Flam...
n°1841622
minipouss
un mini mini
Posté le 10-12-2004 à 09:52:47  profilanswer
 

ça vous arrive, sans avoir de virus que Kerio vous annonce un changement dans le MD5 d'une appli que vous n'avez pas mis à jour?  
 
Il m'a fait ça sur Firefox ce matin :??:


---------------
"Deux choses sont infinies : l'univers et la bêtise humaine, en ce qui concerne l'univers, je n'ai pas acquis la certitude absolue." Albert Einstein
n°1841654
serveur
Posté le 10-12-2004 à 10:08:05  profilanswer
 

oups non , pas normal.. si l'exe n'a pas été modifié, le checksum doit reter le même.. donc la signature MD5 de même.  
 
j'ai pas oublié ce topic, ni Inek, loin de là, mais les recherches que j'effectuent sont nombreuses à cause de l'implication des services, de leur fonctions, de la possibilité de les bypasser, sans compter un paragraphe pour le port 80 et la technologie SOAP qui vont m'amener à refondre complètement le TUT.. (C'est en préparation, j'ai déjà l'architecture), donc je te le resousmettrai Minipouss pour correction.. :hello:


Message édité par serveur le 10-12-2004 à 10:10:43
n°1841661
minipouss
un mini mini
Posté le 10-12-2004 à 10:11:29  profilanswer
 

ok :)
 
bon ben pour éviter tout problème j'ai désinstall/réinstall Firefox et il m'a redemandé de modifier le MD5. Je verrai si ça recommence, c'est vraiment zarbi :/


---------------
"Deux choses sont infinies : l'univers et la bêtise humaine, en ce qui concerne l'univers, je n'ai pas acquis la certitude absolue." Albert Einstein
n°1842474
adonai_24
The trick is to keep breathing
Posté le 10-12-2004 à 18:43:22  profilanswer
 

Salut !!! je viens d'installer ce firewall qui m'a l'air très bien et complet, mais je ne sais pas bien le configurer. Est-ce normal que j'ai le programme "system" en ecoute sur les ports 137-138-139 alors que je les ai bloqué ? pareil pour svchost.exe, j'y comprend pas grand chose et si je les bloques plus moyen de rien faire sur le net ...

n°1842513
ramkin
Posté le 10-12-2004 à 19:20:17  profilanswer
 

adonai_24 a écrit :

Salut !!! je viens d'installer ce firewall qui m'a l'air très bien et complet, mais je ne sais pas bien le configurer. Est-ce normal que j'ai le programme "system" en ecoute sur les ports 137-138-139 alors que je les ai bloqué ? pareil pour svchost.exe, j'y comprend pas grand chose et si je les bloques plus moyen de rien faire sur le net ...


 
Concernant la navigation tu peux surement trouver tes réponses en lisant ce post. Beaucoup de choses ont été abordées sur quelles règles creer pour le services.exe et le svchost.exe suivant ton OS.
 
 :sol:


---------------
Heureusement que par-delà l'infini, quand il ne reste plus aucun espoir, veille le capitaine Flam...
n°1843850
adonai_24
The trick is to keep breathing
Posté le 11-12-2004 à 18:23:47  profilanswer
 

:hello:
 
Super ce firewall, j'adore :love: par contre je ne m'y connais pas trop niveau ports d'ataque, j'ai lu les 6 pages du topic et j'ai config comme vous avec un Block All :)
 
Pour le svchost.exe je laisse tranquile pour in/out en UDP et out en TCP, je sais pas si c'est bien ou pas.
 
J'ai aussi un truc bizar: "Outgoing IP protocol 2", kesako :??:
 
Sinon ben il est vraiment super ce firewall, il faut se mettre dans le bain des réseaux et autres et pis voila :) ca change de mon Sygate !

n°1843858
fassil
Posté le 11-12-2004 à 18:30:19  profilanswer
 

Salut à tous,
 
J'ai eu quelquefois le coup sur IE et OE du changement d'exe qui a la couleur de, l'odeur de, mais qui pourrait être autre chose (après une restau complète, il me semble). Je ne sais si c'est très fiable  :??:  
Y'en a-t-il un qui a réussi à faire fonctionner "custom adress", parce que par ex., sur toutfr.com, j'ai pingué un pop-up qui m'énerve particulièrement, j'ai mis l'IP la ou il fallait et bernique :??: (subtilité genre masque ??)
 
A +

n°1843863
fassil
Posté le 11-12-2004 à 18:34:43  profilanswer
 

Salut Adonai_24,
 
J'ai eu Outgoing IP protocol 2 aussi, faut juste que je recharge la config, pour me rappeler comment j'ai réussi a m'en passer.
 
A suivre

n°1844540
alexreunio​n
Posté le 12-12-2004 à 12:00:42  profilanswer
 

salut
 
ça fait 2 jours que j'ai des soucis bizarres. mon modem n'est plus détecté, j'ai mes regles de FW qui ont disparu et remplacé par d'autre. Mon modem depuis 2 jours a chaque fois que j'allume mon ordi le matin (il tourne la nuit) a le modem (sagen 908 USB) qui n'est plus detecté par le PC. De plus si je le debranche et que je le rebranche il ne le detecte pas et me dit qu'il y a deja quelque chose de connecter.
 
Par contre des que je reboot ça va tout remarche sauf evidemment les regles du firewall qui sont changées.
 
La j'ai remis mes regles perso et tout semble remarcher.
 
si cela ne s'etait pas produit 2 jours de suite je n'aurai pas posté mais la ça commence a titiller mon coté parano.
 
je precise aussi que mes USB ne se mettent pas en veille (vu que c la 1ere chose que j'ai viré qd ça a commencé a se produire) et que le phenomene se produit qd meme


---------------
Mon feedback
n°1844860
minipouss
un mini mini
Posté le 12-12-2004 à 16:07:02  profilanswer
 

voila ce que je viens de rajouter dans le topic Sécurité :
 
## Problème sous Kerio Personal Firewall ## Kerio Personal Firewall Local Denial Of Service Vulnerability SecurityFocus Bugtraq 08/12/2004  
Versions concernées : toutes (4.x et 2.x)
Description : Il a été rapporté que le driver de Kerio Personal Firewall (KPF) n'aseptise pas suffisamment les paramètres API qu'il reçoit des API qu'il surveille. Il plante lorsqu'il doit traiter certaines données. Le rapport indique que cette exception n'est pas prévue, ce qui fait crasher le noyau de Windows kernel entrainant un Deny de Service sur tout le système.
Un attaquant local pourrait exploiter cette vulnérabilité pour refuser le service à des utilisateurs légitimes.  
Solution : pas de solution pour le moment (et bien sûr seule la version 4 aura un patch)


---------------
"Deux choses sont infinies : l'univers et la bêtise humaine, en ce qui concerne l'univers, je n'ai pas acquis la certitude absolue." Albert Einstein
n°1845101
fassil
Posté le 12-12-2004 à 18:30:07  profilanswer
 

Salut minipouss,
 
Et en clair, ça donne quoi, ton post !?
 
A +

n°1845114
minipouss
un mini mini
Posté le 12-12-2004 à 18:36:22  profilanswer
 

ben qu'il y a une faille dans Kerio mais que c'est local donc ça risque pas grand chose si tu laisses personne bidouiller ton pc :D


---------------
"Deux choses sont infinies : l'univers et la bêtise humaine, en ce qui concerne l'univers, je n'ai pas acquis la certitude absolue." Albert Einstein
n°1849123
serveur
Posté le 15-12-2004 à 13:49:19  profilanswer
 

Pour Inek >c'est brut de fonderie parceque je ne trouve pas un soir en ce moment pour te faire une liste, mais deux possibilitées s'offre à toi pour ton réseau:
1/ comme indiquée plus haut, dans Kerio, tu peux aller dans l'onglet "Microsoft Network" et activer la résolution des noms netbios (Microsoft nertwork) sur une adresse de confiance, et tu rentre ton groupe d'adresse Ip/masque (statique ou donné par le DHCP) sur le groupe d'adresse de confiance.
 
2/ Utiliser les règles en ajoutant:
 

  • une règle submask "bypass" paramétré comme suit: Autorisant  

- les protocoles  suivant tes jeux ( mais je les connais pas)
- Adresse distant: IP/Submask: 192.168.1.0 / 255.255.255.0
- sur les ports des applis/jeux
 
cette règle tu la place avant les règles bloquant les ports 137 à 139.. cela te permettra de voir tous les autres postes dans le réseau sur ce masque


Message édité par serveur le 16-12-2004 à 09:50:14
n°1849557
serveur
Posté le 15-12-2004 à 18:40:09  profilanswer
 

j'uploaderai un screenshot ce soir ou demain matin.. mais normalement le DHCP devrait attribuer des adresses sur un plage IP.. faut connaître cette plage, sinon tu vas devoir spécifier toute adresse..

n°1850166
serveur
Posté le 16-12-2004 à 09:43:44  profilanswer
 

tiens deux screenshots explicatifs:
 
http://serveur.levillage.org/Inek.gif
 
Tu places ces règles AVANT le blocage Netbios des ports 137-139
 
tu place dans le groupe personnalisé les adresses de tes amis (en exemple ici PAO:
 
http://serveur.levillage.org/Inek2.gif
 
Faut mettre aussi le masque réseau (noté en SUB)... pourquoi, je ne sais pas trop, car sans , il n'a pas l'air de le prendre en compte..
 et sinon la plage distribué par le DHCP si tu n'as pas les IP fixes de tes amis...  
 
Bon si tu n'as pas l'adressage du DHCP, faudrait faire le test en placant l'adresse du DHCP dans l'adresse personnalisé et paramétrer en fonction..  
et aussi en mettant une règle entrante pour ton DHCP LAN avec une adresse distante en 0.0.0.0 (UDP, port 67 en local).
 
Bon , n'oublies pas que j'ai mis les ports 137-139 pour le partage réseau, mais il y a d'autres ports à spécifier peut-être en fonction de tes jeux, et les rentrer comme "applis" autorisé..


Message édité par serveur le 16-12-2004 à 09:52:42
n°1850175
nostalgic
1993
Posté le 16-12-2004 à 09:51:10  profilanswer
 

Bonjour
 
Comment empêcher un idiot dont je connais l'ip de venir sur un serveur de jeu ?

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  6  7  ..  16  17  18  19  20  21

Aller à :
Ajouter une réponse
 

Sujets relatifs
pb kerio msnmozilla kerio et propagation de virus
Kerio et reso??paramétrage en Microsoft Outlook pour hotmail
paramétrage MSN sous XPAttaque DOS MSDTC attempt avec Kerio 4.1.1
kerio 4.1.1PB avec Kerio 4.0 réseau wifi avec routeur
Site Web introuvable avec Kerio, [résolu]Kerio -> lecture des cd impossible....
Plus de sujets relatifs à : [Topic R+]Kerio 2.1.5 et paramétrage *maj23/03*


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR