OVH Cloud OVH Cloud

IPTABLES FILTRAGE PAR IP

18 réponses
Avatar
Debian FR
Bonjour debian-user-frenchà tous,

Voici mon problème, je suis sous debian sarge 3.1,
J'aimerais pouvoir filtré les adresses ip qui se connecte à mon ssh (sshd),
c'est à dire n'autoriser que certaine personne à se connecter voici ma config :

iptables -A INPUT -s xxx.xxx.xxx.xxx -p TCP --dport 22 -j ACCEPT // premiere adresse autorisée
iptables -A INPUT -s xxx.xxx.xxx.xxx -p TCP --dport 22 -j ACCEPT // deuxieme adresse autorisée
iptables -A INPUT -j DROP


Merci d'avance pour votre aide.

= = = = = = = = = = = = = = = = = = = =

Debian FR
debianfr@openclick.fr
21/12/2005

8 réponses

1 2
Avatar
RTyler
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

a écrit :

[SNIP]

Je me suis probablement mal exprimé...
Le programme d'installation essaie de charger ses composants, mais la
ram sature... Je ne peux même pas accéder à l'étape de partitionnement,
donc de choix d'une partition swap...



Essaie une woody. C'est bizarre Sarge devrait passer pourtant sur 32 Mo

Merci



De rien

RTyler


- --



- ---------------------------------------------------------------------
Ma clé GPG est disponible sur http://www.keyserver.net (0x2B8BE385)
- ---------------------------------------------------------------------
_____________________________________________________
| Protégez votre vie privée: |
|||/ | - Signez/chiffrez vos messages. __|
q o - p | Respectez celle des autres: | /
__mn___^_/_nm__| - Masquez les destinataires de vos mailings |/
|__________________________________________________/
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.2 (GNU/Linux)

iD8DBQFDqt4WXBAlpiuL44URAkGYAJ42ctjahO6VkFpAGLB+xDL2lUi/nQCcCTnA
LH3L4BXldntHF+3q2eJjAtY =ww1Q
-----END PGP SIGNATURE-----


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
DoMinix
Quentin Carbonneaux wrote:
On Wed, Dec 21, 2005 at 08:21:26PM +0100, wrote:

Salut,

Debian FR a écrit :

Bonjour debian-user-frenchà tous,

Voici mon problème, je suis sous debian sarge 3.1,
J'aimerais pouvoir filtré les adresses ip qui se connecte à mon ssh
(sshd), c'est à dire n'autoriser que certaine personne à se connecter
voici ma config :






...

En effet sinon il n'y a plus moyen de rien faire :) même pas un apt-get
update !!
Pour faire un 'FireWall' en 10 minutes qui fonctionne (ce que j'ai fait)
:
http://www.hackinglinuxexposed.com/articles/20030703.html
Tu devras ensuite le modifier pour accepter les conexions sur ton
serveur ssh.
ATTENTION : les règles sont lues du haut vers le bas et dès
qu'une regle est "matchée" elle est appliquée et ton paquet ne passe pas
par les suivantes,
n'ajoute donc pas tes regles pour accepter un paquet tout à la fin de ta
table INPUT !



une excellente source pour comprendre iptables :
http://iscs.sourceforge.net/iptables/siframes.html

--
dominix


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Pascal
Quentin Carbonneaux a écrit :
http://www.hackinglinuxexposed.com/articles/20030703.html



Bof. Ne pas utiliser le suivi de connexion est AMA une erreur. Il n'y a
qu'à voir les contorsions nécessaires pour à peu près contrôler les
protocoles autres que TCP.



Précise ta réponse



Le suivi de connexion (-m state) permet de contrôler finement le trafic
entrant en distinguant les paquets qui créent une nouvelle connexion
(--state NEW, quel que soit le protocole, pas seulement TCP), ceux qui
appartiennent à des connexions établies (--state ESTABLISHED), ceux qui
sont liés à des connexions établies (--state RELATED) comme certains
messages ICMP ou les connexions de données FTP, et ceux qui ne
correspondent à aucune des catégories précédentes (--state INVALID). Il
est donc par exemple élémentaire de n'accepter que le trafic entrant
appartenant ou lié à des connexions établies :

iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

Il ne reste plus qu'à accepter au cas par cas les nouvelles connexions
entrantes souhaitées.

et donne nous des liens sur des articles plus
intéressants sur la conception de firewalls avec les iptables.



Voir les howtos sur http://www.netfilter.org/documentation/index.html
J'ai aussi beaucoup apprécié le tutorial écrit par Oskar Andreasson qui
figure à la rubrique "Tutorials" de cette page. Mais je n'ai jamais
vraiment trouvé de "guide pratique" pour créer ses règles de filtrage
qui réponde totalement à mes besoins, alors je me suis servi de tout ce
que j'ai lu à gauche et à droite pour écrire mes propres règles
iptables. J'ai déposé le résultat de mes cogitations en vrac là :
http://www.plouf.fr.eu.org/bazar/netfilter/ mais ce n'est pas très
documenté. Pour une station ou un serveur en particulier, voir
http://www.plouf.fr.eu.org/bazar/netfilter/firewall/firewall-station.html


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Naha
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

RTyler a écrit :
a écrit :

[SNIP]


Je me suis probablement mal exprimé...
Le programme d'installation essaie de charger ses composants, mais la
ram sature... Je ne peux même pas accéder à l'étape de partitionnement,
donc de choix d'une partition swap...






Essaie une woody. C'est bizarre Sarge devrait passer pourtant sur 32 Mo



Oui clairement.

Si le problème est d'utiliser une partition de swap AVANT
l'installation, essaye de démarrer sur une mini-distrib (comme Damn
Small Linux) et de partitionner, ensuite au tout début de l'installation
tu passes dans le shell en pressant sur Alt + F2 (je crois), et tu
essayes d'activer la swap.
Ce n'est pas dit que ça fonctionne...




Merci






De rien

RTyler



- --
)( | |_ [] Y || / |-| /
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.2 (GNU/Linux)
Comment: Using GnuPG with Thunderbird - http://enigmail.mozdev.org

iD8DBQFDqxHdr+jXGbYlx1gRAglxAKCS+f7Gl9nAwEL+d6Q8qjAOD/iDowCeNwBQ
xgF2jCBh2sRlyOJ8UJQzeiA =fYcd
-----END PGP SIGNATURE-----


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
François Boisson
Le Thu, 22 Dec 2005 15:45:35 +0100
Naha a écrit:

-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

a écrit :
> Salut la liste,

Salut.

>
> j'ai un problème pour installer debian sur un toshiba satellite
> 300cds... Il n'a que 32 mégas de ram... Sauriez vous comment utiliser
> une partition de swap existant déjà, ou encore en créer une et
> l'utiliser ? Je n'ai jamais eu à le faire et Google n'est pas gentil à
> ce sujet...




Au moment de l'insatllation, tu fais la chose suivante: Après qu'il
t'ait demandé le clavier, tu passes sur une deuxième console
(ctrl-alt-f2) et là tu sélectionnes une partition swap faite auparavant
via knoppix, (éventuellement un système de fichier ext2 et un fichier),
et tu te contentes de faire
# swapon /dev/hda3
par exemple. Ca devrait fonctionner. Tu peux le faire avant le choix du
clavier mais tu auras un clavier qwertu dans ce cas.

François Boisson


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Pascal
DoMinix a écrit :

une excellente source pour comprendre iptables :
http://iscs.sourceforge.net/iptables/siframes.html



Juste pour comprendre, alors. Il y a pas mal d'erreurs/approximations ou
d'informations pas à jour.


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Quentin Carbonneaux
--0OAP2g/MAC+5xKAE
Content-Type: text/plain; charset=iso-8859-1
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

Merci pour cette réponse complète, je connaissais assez bien le
fonctionnement de netfilter (du moins pour les tables INPUT et OUTPUT,
je ne me suis pas intéressé au forwarding jusqu'à présent) mais mer ci
pour les indics :) !

Je vais jouer avec les --state maintenant :)

On Thu, Dec 22, 2005 at 09:23:21PM +0100, wrote:
Quentin Carbonneaux a écrit :
>>>http://www.hackinglinuxexposed.com/articles/20030703.html
>>
>>Bof. Ne pas utiliser le suivi de connexion est AMA une erreur. Il n'y a
>>qu'à voir les contorsions nécessaires pour à peu près contrôl er les
>>protocoles autres que TCP.
>
>Précise ta réponse

Le suivi de connexion (-m state) permet de contrôler finement le trafic
entrant en distinguant les paquets qui créent une nouvelle connexion
(--state NEW, quel que soit le protocole, pas seulement TCP), ceux qui
appartiennent à des connexions établies (--state ESTABLISHED), ceux q ui
sont liés à des connexions établies (--state RELATED) comme certain s
messages ICMP ou les connexions de données FTP, et ceux qui ne
correspondent à aucune des catégories précédentes (--state INVALI D). Il
est donc par exemple élémentaire de n'accepter que le trafic entrant
appartenant ou lié à des connexions établies :

iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

Il ne reste plus qu'à accepter au cas par cas les nouvelles connexions
entrantes souhaitées.

> et donne nous des liens sur des articles plus
>intéressants sur la conception de firewalls avec les iptables.

Voir les howtos sur http://www.netfilter.org/documentation/index.html
J'ai aussi beaucoup apprécié le tutorial écrit par Oskar Andreasson qui
figure à la rubrique "Tutorials" de cette page. Mais je n'ai jamais
vraiment trouvé de "guide pratique" pour créer ses règles de filtra ge
qui réponde totalement à mes besoins, alors je me suis servi de tout ce
que j'ai lu à gauche et à droite pour écrire mes propres règles
iptables. J'ai déposé le résultat de mes cogitations en vrac là :
http://www.plouf.fr.eu.org/bazar/netfilter/ mais ce n'est pas très
documenté. Pour une station ou un serveur en particulier, voir
http://www.plouf.fr.eu.org/bazar/netfilter/firewall/firewall-station.html


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact






--0OAP2g/MAC+5xKAE
Content-Type: application/pgp-signature; name="signature.asc"
Content-Description: Digital signature
Content-Disposition: inline

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.2 (GNU/Linux)

iD8DBQFDqzIVOQDGVvRXg5ARAnbPAKCLX8RKJDzkFfcjdYeSTqDnCfpgIgCeO8Ho
3Yo2tC3dFpmKL3Rks8CuTJY =KMJe
-----END PGP SIGNATURE-----

--0OAP2g/MAC+5xKAE--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Leopold BAILLY
"" writes:

Salut la liste,

j'ai un problème pour installer debian sur un toshiba satellite
300cds... Il n'a que 32 mégas de ram... Sauriez vous comment utiliser
une partition de swap existant déjà, ou encore en créer une et
l'utiliser ? Je n'ai jamais eu à le faire et Google n'est pas gentil à
ce sujet...



Je viens d'installer une etch sur un satellite 220CS avec 32Mo de RAM également
à partir d'un installeur sur 3 disquettes que j'ai trouvé sur le site officiel,
c'est passé sans problème, j'ai simplement eu un avertissement comme quoi
l'installeur fonctionnait en mode "low memory", que l'installation se ferait en
anglais et qu'il fallait activer le swap au plus tôt.

Le seul problème que j'ai eu, c'est avec le réseau : ma carte réseau 3com n'a
pas été détectée, mais j'ai facilement trouvé quel était le module à
charger. Ensuite, j'ai eu des problèmes de gel sur les téléchargements que j'ai
pu contourner tant bien que mal en forçant la carte en half-duplex, mais que je
n'ai toujours pas complètement résolu.

--
Léo.


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
1 2