OVH Cloud OVH Cloud

regles pour Kerio : a la tete du client ?

8 réponses
Avatar
siger
Bonjour, j'ai mis ci-dessous 2 règles qui me semblent à peu
près contraires.

Je trouve une certaine logique à la 2ème car elle est après celles qui
autorisent les DNS du FAI sur le port 53.

Mais la 1ère est aussi une règle par défaut de Kerio.

Quelle est la bonne ? Ou alors : comment choisir entre les 2 ?

Il y a également d'autres différences entre ces 2 pages. Avez vous un
avis à ce propos ?

Merci.

http://perso.wanadoo.fr/websecurite/kerioPF.htm

Description Autres DNS
Protocole UDP
Direction les deux
Port local Tous
Application Tous
Adresse Toutes
Port distant Port simple
Détail 53
Action Autoriser


http://the.dark.sniper.free.fr/Progs/Kerio/

Description: Other DNS
Protocol: TCP and UDP
Direction: Both
Local Port: Any
Local App.: Any
Remote Address Type: Any
Port type: Single
Port number: 53
Action DENY

--
siger

8 réponses

Avatar
Fabien LE LEZ
On 08 Feb 2004 01:02:24 GMT, siger wrote:

Il y a également d'autres différences entre ces 2 pages. Avez vous un
avis à ce propos ?


Qu'est-ce qui te fait penser que les auteurs de ces pages connaissent
mieux que toi la configuration de Kerio ?

Kerio a un mode "apprentissage", très précis et facile à utiliser. Il
n'y a (AMHA) pas vraiment d'utilité à se taper la saisie des règles à
la main.
Tu peux par contre désactiver les règles qui ne te plaisent pas dans
la config par défaut.

--
;-)

Avatar
Steph
Bonjour, j'ai mis ci-dessous 2 règles qui me semblent à peu
près contraires.

Je trouve une certaine logique à la 2ème car elle est après celles qui
autorisent les DNS du FAI sur le port 53.

Mais la 1ère est aussi une règle par défaut de Kerio.

Quelle est la bonne ? Ou alors : comment choisir entre les 2 ?

Il y a également d'autres différences entre ces 2 pages. Avez vous un
avis à ce propos ?

Merci.

http://perso.wanadoo.fr/websecurite/kerioPF.htm



3 règles DNS sont à appliquer:

- la 1ère et la 2ème vers ton FAI, lesquelles on autorise:
UDP, sens: les 2, ports en local: 1024 à 5000, adresse distante: les 2
DNS de ton FAI, port distant: 53

- la 3ème, qui bloque toutes les autres requetes vers ou d'un port 53:
UDP, sens: les 2, ports en local: tous, port distant: 53

Steph
--
Enlever l'adresse bidon invalide pour m'écrire

Avatar
VieuxGeo
Le 08 Feb 2004 01:02:24 GMT, siger a écrit:

Bonjour,


Pareil

j'ai mis ci-dessous 2 règles qui me semblent à peu
près contraires.

Quelle est la bonne ? Ou alors : comment choisir entre les 2 ?


Il n'y a pas de "bonne" règle isolée.
L'idée de base est de créer un "ensemble de règles" cohérent pour une
situation donnée.

Description Autres DNS
Protocole UDP
Direction les deux
Port local Tous
Application Tous
Adresse Toutes
Port distant Port simple
Détail 53
Action Autoriser


Ici on autorise n'importe quelle liaison UDP sur le port 53 distant.
Ce sera le cas de n'importe quel serveur DNS. Ca peut, peut-être,
permettre à un malin d'entrer.

Description: Other DNS
Protocol: TCP and UDP
Direction: Both
Local Port: Any
Local App.: Any
Remote Address Type: Any
Port type: Single
Port number: 53
Action DENY


Ici, on interdit tout sur le port distant 53. ** Il faut qu'une règle
précédente autorise * au moins une adresse * sur le port 53 **.
Ce sera le seul serveur DNS possible. Tout le reste sera fermé par
cette deuxième règle.

Parano ou prudence ?
Existe-t-il une manoeuvre connue pour entrer en fraude par là ?
Si oui, est-ce la méthode la plus simple, la plus utilisée ?
Les réponses à ces questions permettront de choisir une tactique de
défense.

--
L'envoi d'un courrier commercial non sollicité à mon adresse doit être
accompagné d'un virement de 1000 Euros sur mon compte. RIB fourni sans
frais supplémentaire. L'envoi d'un courrier vaut acceptation du
contrat ci-dessus. VieuxGeo

Avatar
siger

Qu'est-ce qui te fait penser que les auteurs de ces pages
connaissent mieux que toi la configuration de Kerio ?
Kerio a un mode "apprentissage", très précis et facile à utiliser.
Il n'y a (AMHA) pas vraiment d'utilité à se taper la saisie des
règles à la main.


J'ai bien assimilé l'apprentissage pour les applications. Mais les DNS,
les ping etc. ça ne me parle pas beaucoup.

Ce que je cherche c'est à faire des règles pour ne pas être questionné
toutes les 3 minutes et tant qu'à faire, mettre des règles un peu
logiques. J'ai donc parcouru ces sites parce qu'à l'apoque où je l'ai
fait, ce sont des adresses que j'ai vu à plusieurs reprises ici et
encore maintenant.

Tu peux par contre désactiver les règles qui ne te plaisent pas
dans la config par défaut.


Oui, je l'ai fait

--
siger

Avatar
Rasta
"Francois Le Gad" a écrit dans le message de
news:
Ce que je cherche c'est à faire des règles pour ne pas être questionné
toutes les 3 minutes et tant qu'à faire, mettre des règles un peu
logiques.


Pour ma part, j'ai créé une règle d'interdiction des DNS inutiles et
une autre pour les ports 135-139,445,593. Il y a aussi une règle
d'interdiction d'IGMP qui était dans la config par défaut. Avec ça,
Kerio ne me pose de questions que très rarement avec le curseur sur «
Me demander ».

--
François



Bonjour,

perso la config de base je m'en souviens plus mais bcp de choses m'avaient
choques
je suis donc parti d'un tutorial (celui dsiponible sur websec)
et l'ai amenage a ma sauce

et concernant les DNS
j'ai commence par autroriser les DNS de mon FAI ( free) et interdire les
autres
et la lenteur de surf insupportable, je me croyais revenu au 56k
j'ai donc autoriser ttes les requetes DNS et j'ai retrouve un surf digne de
l'adsl

j'ai entendu parler de recursivite ds le parametrage des dns
ce comportement ( la lenteur) peut il etre liee a cette option de config des
DNS de free ?
cela changera til qque chose si je cree mon propre DNS ?

merci de votre aide
Rasta


Avatar
Rasta
"Francois Le Gad" a écrit dans le message de
news:
Rasta vient de nous annoncer :

et concernant les DNS
j'ai commence par autroriser les DNS de mon FAI ( free) et interdire les
autres
et la lenteur de surf insupportable, je me croyais revenu au 56k
j'ai donc autoriser ttes les requetes DNS et j'ai retrouve un surf digne
de


l'adsl


Étrange. Tu les a faites comment, tes règles DNS Free ?

--
François



Alors une premiere regle N
titre: DNS FAI
protocole: UDP sortant
Local any port
distant UDP 53 - sur les deux adresses DNS (213.228.0.82 / 213.228.0.198)
autoriser
//cette regle est faite en deux fois, pas de possibilite de mettre deux ips
ds une regle //

et une seconde regle N + 1
titre : others DNS
protocole: UDP sortant
Local any port
distant UDP 53 - any adresse
refuser

bien sur dans cette ordre
je suis au taff et je les donne de tete
j'ai repris les adresses DNS grace a un Nslookup, je ne sais plus si c ceux
que j'utilise chez moi

donc aujourd'hui , j'ai desactiver la regle DNS FAI, et autoriser la regle
Others DNS ( qui devrait s'appeler All DNS)

au cas ou je suis sur win2k pro SP3

vous voyez une erreur ??

Rasta


Avatar
Rasta
"Francois Le Gad" a écrit dans le message de
news:
siger a présenté l'énoncé suivant :

Bonjour, j'ai mis ci-dessous 2 règles qui me semblent à peu
près contraires.


Pour les DNS, créer deux règles d'autorisation (DNS primaire et DNS
secondaire) comportant les adresses IP des serveurs DNS du FAI. S'il y
a plusieurs FAI, faire de même pour chacun.
La commande dos IPCONFIG/ALL donne les adresses DNS en cours.

Mettre ensuite la règle d'interdiction des autres DNS.

--
François



Bonjour,

ds les regles concernant les DNS
j'en ai cree une autorisant ceux de mon FAI (free)
et une seconde interdisant les autres
apres test, la navigation est d'une lenteur exasperante
j'ai autoriser tous les dns et me revoila devenu comme le surfeur d'argent
quels sont les risques lies a l'ouverture des requetes DNS ?

sur les serveurs dns il ya des config de recusivite
je pose la question a un DNS il ne connait pas la reponse et demande a son
voisin
et c le voisin qui me donne la reponse donc c n'est plus le DNS de mon FAI
est ce que cette logique est vrai ??? j'explique comme ca la lenteur de
resolution de pages avec une regele interdisant les autres DNS

Rasta


Avatar
VieuxGeo
Rasta avait écrit le 14/02/04 :

Bonjour,

ds les regles concernant les DNS
j'en ai cree une autorisant ceux de mon FAI (free)
et une seconde interdisant les autres
apres test, la navigation est d'une lenteur exasperante


Les règles pour les dns du fai permettent-elles la sortie ** et
l'entrée ** en udp pour les adresses concernées ?
Cela suffit, chez moi en tout cas.

--
L'envoi d'un courrier commercial non sollicité à mon adresse doit être
accompagné d'un virement de 1000 Euros sur mon compte. RIB fourni sans
frais supplémentaire. L'envoi d'un courrier vaut acceptation du contrat
ci-dessus.
VieuxGeo