OVH Cloud OVH Cloud

Deux façons de concevoir un firewall

10 réponses
Avatar
GP
Il y a apparemment deux façons de concevoir un firewall. Avec celle que
j'ai employée, on ne permet que la réponse aux connexions déjà établies.
Il n'y a pas besoin de configurer l'ouverture des ports dont on se sert.
Il n'y a que si on ouvre un serveur pour Kazaa ou si on fait de l'IRC
qu'il faut ouvrir des ports.

C'est ainsi que Daniel Robbins dans son didacticiel chez IBM suggère de
configurer un firewall, en tout cas pour un simple desktop. Ainsi, s'il
devait s'avérer qu'il y ait une faille dans le http, ftp, nntp, smtp ou
pop, l'ordi est moins exposé.

Il semble que certains acharnés parviennent tout de même à
percer ce genre de firewall. Je n'ai réussi à avoir la paix qu'en
configurant le kernel à travers plusieurs proc... La vitesse, sur les
pages lourdes surtout, pas sur les gros fichiers, en souffre un peu.

Et puis, il y a la façon qu'emploie apparemment Guarddog, que je viens
d'installer. On demande à l'utilisateur quels ports il veut ouvrir et on
n'ouvre que ceux-là en espérant qu'aucune faille ne soit découverte dans
les services utilisés. Quelques /proc seulement sont tweakés:

echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts 2> /dev/null
echo 0 > /proc/sys/net/ipv4/tcp_timestamps 2> /dev/null
echo 1 > /proc/sys/net/ipv4/tcp_syncookies 2> /dev/null
echo 0 > /proc/sys/net/ipv4/conf/all/accept_source_route 2> /dev/null

Pour le moment, ç'a l'air d'aller.

Et vous, comment vos firewalls sont-ils confugurés? Que dites-vous de
Guarddog comme équivalent de ZoneAlarm dans Windows? Il me semble que ce
n'est pas une trop mauvaise solution pour sécuriser le newbie, non?

Parce que le newbie typique, il n'ira pas se taper toute la doc sur
iptables, c'est certain!

GP

10 réponses

Avatar
GP
TiChou wrote:

Dans l'article news:,
GP écrivait :

[snip]

Et vous, comment vos firewalls sont-ils confugurés? Que dites-vous de
Guarddog comme équivalent de ZoneAlarm dans Windows? Il me semble que
ce n'est pas une trop mauvaise solution pour sécuriser le newbie, non?


Ce n'est pas vraiment le groupe adapté pour ce genre de question.
Faites un tour sur fr.comp.securite où le débat sur la question y est très
souvent débatu.


Fais-moi chier, Chou! Ça fait des mois qu'on me dit, alors que je n'avais
pas accès au groupe configuration, que c'est ici qu'on doit poser les
questions techniques sur linux. Quant au groupe que tu suggères, il ne
porte pas sur Linux et, au premier coup d'oeil, on voit que les questions
portent sur ZoneAlarm et les problèmes de sécurité propres à Windows.

D'ailleurs, on comprend mieux en lisant ton en-tête:

X-Newsreader:
Microsoft Outlook Express 6.00.2800.1158

Pas besoin de nous dire que tu es à l'ouvrage ou chez ta maman, on le sait.

Fin du sous-fil.

GP


Avatar
GP
Vincent Ramos wrote:


Parce que le newbie typique, il n'ira pas se taper toute la doc sur
iptables, c'est certain!


Le newbie typique -- c'est mon cas -- ne *comprendra* pas toute la
doc sur iptables, c'est plus certain encore.

Il ne faut pas prendre le newbie pour un paresseux qui ne lit
aucune
documentation : comprendre la page de manuel de telle ou telle
application requiert le lecture d'autres pages, un peu comme les
dépendances en série (un rpm demande tel rpm qui demande tel rpm
qui...).


Ce qui fait que, quant à moi, si le newbie est dentiste et qu'il passe plus
de temps à lire la doc Linux que celle concernant sa profession, je
préfèrerais ne pas faire affaire avec lui :)

GP


Avatar
TiChou
Dans l'article news:,
GP écrivait :

[snip]

Et vous, comment vos firewalls sont-ils confugurés? Que dites-vous de
Guarddog comme équivalent de ZoneAlarm dans Windows? Il me semble que
ce n'est pas une trop mauvaise solution pour sécuriser le newbie, non?


Ce n'est pas vraiment le groupe adapté pour ce genre de question.
Faites un tour sur fr.comp.securite où le débat sur la question y est très
souvent débatu.

--
TiChou

Avatar
Vincent Ramos

Parce que le newbie typique, il n'ira pas se taper toute la doc sur
iptables, c'est certain!


Le newbie typique -- c'est mon cas -- ne *comprendra* pas toute la
doc sur iptables, c'est plus certain encore.

Il ne faut pas prendre le newbie pour un paresseux qui ne lit aucune
documentation : comprendre la page de manuel de telle ou telle
application requiert le lecture d'autres pages, un peu comme les
dépendances en série (un rpm demande tel rpm qui demande tel rpm
qui...).

Pour ma part, iptables (expliqué par Léa) fait partie des pages qu'il
me faut lire souvent pour tenter d'en comprendre un peu plus.

Avatar
viphakoneniko
GP wrote in message news:...
Il y a apparemment deux façons de concevoir un firewall. Avec celle que
j'ai employée, on ne permet que la réponse aux connexions déjà établies.
Il n'y a pas besoin de configurer l'ouverture des ports dont on se sert.
Il n'y a que si on ouvre un serveur pour Kazaa ou si on fait de l'IRC
qu'il faut ouvrir des ports.


Chalut,

je suis sous firestarter, c très bien aussi. Sous KDE ou GNOME?
Entièrement graphique.
Très simple de configuration.
Mais je vais voir si je ne peux pas le configurer à ta façon, cad ne
permettre la réponse qu'aux connexions déjà établies.
Parce que là, ya un paquet de gars qui ont fait toc toc.
Notamment pas mal de gars abonnés chez free (j'ai les ip et la
location géographique qui s'affiche...)

Avatar
GP
Nikoo wrote:

je suis sous firestarter, c très bien aussi. Sous KDE ou GNOME?
Entièrement graphique.
Très simple de configuration.
Mais je vais voir si je ne peux pas le configurer à ta façon, cad ne
permettre la réponse qu'aux connexions déjà établies.
Parce que là, ya un paquet de gars qui ont fait toc toc.
Notamment pas mal de gars abonnés chez free (j'ai les ip et la
location géographique qui s'affiche...)


Si tu veux configurer ton firewall de cette manière, je te suggère de
lire la doc de Daniel Robbins sur les firewalls chez IBM. (Il y a deux
docs, je pense. Une en plusieurs petits panneaux et l'autre en 5 ou 6
pages. Je préfère la dernière.)

Configuer un firewall qui peut servir à tout un chacun, c'est
compliqué, mais un concocter un pour ses petits besoins, c'est
beaucoup plus simple. N'oublie pas aussi la doc sur la sécurité et les
/proc que tu trouveras sur le net. Il n'y en a pas des tonnes.

GP

Avatar
viphakoneniko
GP wrote in message news:...
Nikoo wrote:

je suis sous firestarter, c très bien aussi. Sous KDE ou GNOME?
Entièrement graphique.
Très simple de configuration.
Mais je vais voir si je ne peux pas le configurer à ta façon, cad ne
permettre la réponse qu'aux connexions déjà établies.
Parce que là, ya un paquet de gars qui ont fait toc toc.
Notamment pas mal de gars abonnés chez free (j'ai les ip et la
location géographique qui s'affiche...)


Si tu veux configurer ton firewall de cette manière, je te suggère de
lire la doc de Daniel Robbins sur les firewalls chez IBM. (Il y a deux
docs, je pense. Une en plusieurs petits panneaux et l'autre en 5 ou 6
pages. Je préfère la dernière.)

Configuer un firewall qui peut servir à tout un chacun, c'est
compliqué, mais un concocter un pour ses petits besoins, c'est
beaucoup plus simple. N'oublie pas aussi la doc sur la sécurité et les
/proc que tu trouveras sur le net. Il n'y en a pas des tonnes.

GP


Ok, merci, je vais regarder.


Avatar
GP
Nikoo wrote:

Si tu veux configurer ton firewall de cette manière, je te suggère de
lire la doc de Daniel Robbins sur les firewalls chez IBM. (Il y a deux
docs, je pense. Une en plusieurs petits panneaux et l'autre en 5 ou 6
pages. Je préfère la dernière.)


Ok, merci, je vais regarder.


Inutile de chercher la version en 5 ou 6 pages, elle a disparu. L'autre en
plusieurs panneaux est la même et tu peux l'avoir tout d'un trait en
cliquant
le téléchargement en format pdf au haut de la page.

Voici l'url:

http://www-106.ibm.com/developerworks/edu/l-dw-linuxfw-i.html

Note: Une chance que IBM soutient le libre! Qu'est-ce que ça vient faire
ici,
d'autant plus qu'il y avait déjà des pages html? Faut dire qeu même Debian a
du pdf sur son site...

Il faut s'inscrire, mais si tu coches les bonnes options, tu ne te feras pas
achaler.

Habituellement, iptables est déjà compilé dans le noyau. Donc, tu n'es pas à
t'occuper de la première partie du texte. Robbins s'assure ainsi que les
bonnes options sont cochées(1), mais tu peux commencer à Basic firewall
design. À partir de là, lis lentement pour bien comprendre chaque étape.

(1) Hé quelqu'un! Y a-t-il moyen de vérifier les options netfilter après
coup? Puis-je voir de quoi ç'a l'air sur ma Slack?

GP


Avatar
Landry MINOZA
Le Mercredi 21 Janvier 2004 07:06, GP à écrit:

(1) Hé quelqu'un! Y a-t-il moyen de vérifier les options netfilter après
coup? Puis-je voir de quoi ç'a l'air sur ma Slack?


Habituellement, on fait une copie du /usr/src/linux/.config dans
/boot/config-`uname -r` quand on a fini de compiler un noyau, ça aide pour
refaire la prochaine version. Beaucoup de distros le font également par
défaut. Quelques fois on trouve les .configs des noyaux de distros dans
/usr/src/linux/arch/<ton archi>/

--
Landry MINOZA
supprimer .invalid pour répondre.

Avatar
TiChou
Dans l'article news:400e501b$0$1165$,
Landry MINOZA écrivait :

(1) Hé quelqu'un! Y a-t-il moyen de vérifier les options netfilter
après coup? Puis-je voir de quoi ç'a l'air sur ma Slack?


Habituellement, on fait une copie du /usr/src/linux/.config dans
/boot/config-`uname -r` quand on a fini de compiler un noyau, ça aide
pour refaire la prochaine version. Beaucoup de distros le font
également par défaut. Quelques fois on trouve les .configs des noyaux
de distros dans /usr/src/linux/arch/<ton archi>/


L'utilisation du patch '/proc/config' permet aussi de retrouver avec
certitude la configuration du kernel sur lequel le système tourne
actuellement.

pegase root # cat /proc/config
CONFIG_X86=y
CONFIG_UID16=y
CONFIG_EXPERIMENTAL=y
CONFIG_MODULES=y
CONFIG_MODVERSIONS=y
CONFIG_KMOD=y
...

--
TiChou