OVH Cloud OVH Cloud

shorewall et GuardDog

14 réponses
Avatar
jean-jacques cavelier
Bonjour. Dans le mcc le firewall est shorewall ( sans doute un gui pour
iptables?).Je veux mettre GuardDog à la place ,celui-ci va t'il remplacer
shorewall dans le mcc ? Dois-je désinstaller shorewall avant? Merci.
--
jean-jacques cavelier
E-Mail: jean-jacques.cavelier2@wanadoo.fr

10 réponses

1 2
Avatar
Jérémy JUST
On Sun, 10 Oct 2004 16:09:41 GMT
jean-jacques cavelier wrote:

Dans le mcc le firewall est shorewall ( sans doute un gui pour
iptables?).



Shorewall n'est pas un GUI.
Il utilise les fichiers de configuration qui sont dans /etc/shorewall
pour écrire les règles iptables.

La partie GUI est spécifique à Mandrake, et il faut bien avouer
qu'elle donne une assez mauvaise impression de Shorewall, qui est un
outil puissant, très agréable à utiliser et abondamment documenté.


Je veux mettre GuardDog à la place ,celui-ci va t'il remplacer
shorewall dans le mcc ?



A priori, le MCC ne saura pas s'en servir (il ajoute et retire des
lignes dans les fichiers de configuration de Shorewall).
Il te faudra configurer GuardDog toi-même.

Quel avantage trouves-tu à GuardDog? Peut-être est-ce que tu le
connais déjà?


Dois-je désinstaller shorewall avant?



En tous cas, il te faut le désactiver dans les services. Le
désinstaller proprement est peut-être mieux.

--
Jérémy JUST
Avatar
cavelier
Jérémy JUST wrote:

On Sun, 10 Oct 2004 16:09:41 GMT
jean-jacques cavelier wrote:

Dans le mcc le firewall est shorewall ( sans doute un gui pour
iptables?).



Shorewall n'est pas un GUI.
Il utilise les fichiers de configuration qui sont dans /etc/shorewall
pour écrire les règles iptables.

La partie GUI est spécifique à Mandrake, et il faut bien avouer
qu'elle donne une assez mauvaise impression de Shorewall, qui est un
outil puissant, très agréable à utiliser et abondamment documenté.


Je veux mettre GuardDog à la place ,celui-ci va t'il remplacer
shorewall dans le mcc ?



A priori, le MCC ne saura pas s'en servir (il ajoute et retire des
lignes dans les fichiers de configuration de Shorewall).
Il te faudra configurer GuardDog toi-même.

Quel avantage trouves-tu à GuardDog? Peut-être est-ce que tu le
connais déjà?


Dois-je désinstaller shorewall avant?



En tous cas, il te faut le désactiver dans les services. Le
désinstaller proprement est peut-être mieux.



Bonjour.
En fait parce que j'ai eu une idée de ce qu'était guardog en le lançant .Il
a une interface graphique qui permet sans doute une conf + simple pour le
béotien nul que je suis. Définition de deux zones etc.Et puis un N° hors
série de the Hackademy en dit du bien .
Et comme je suis infoutu de fermer le port 23 avec shorewall ;-((
--
cordialement ; jean-jacques.
Avatar
HARPER BEN
Le Mon, 11 Oct 2004 06:54:41 +0200, cavelier a écrit :

Jérémy JUST wrote:

On Sun, 10 Oct 2004 16:09:41 GMT
jean-jacques cavelier wrote:

Dans le mcc le firewall est shorewall ( sans doute un gui pour
iptables?).



Shorewall n'est pas un GUI.
Il utilise les fichiers de configuration qui sont dans /etc/shorewall
pour écrire les règles iptables.

La partie GUI est spécifique à Mandrake, et il faut bien avouer
qu'elle donne une assez mauvaise impression de Shorewall, qui est un
outil puissant, très agréable à utiliser et abondamment documenté.


Je veux mettre GuardDog à la place ,celui-ci va t'il remplacer
shorewall dans le mcc ?



A priori, le MCC ne saura pas s'en servir (il ajoute et retire des
lignes dans les fichiers de configuration de Shorewall).
Il te faudra configurer GuardDog toi-même.

Quel avantage trouves-tu à GuardDog? Peut-être est-ce que tu le
connais déjà?


Dois-je désinstaller shorewall avant?



En tous cas, il te faut le désactiver dans les services. Le
désinstaller proprement est peut-être mieux.



Bonjour.
En fait parce que j'ai eu une idée de ce qu'était guardog en le lançant .Il
a une interface graphique qui permet sans doute une conf + simple pour le
béotien nul que je suis. Définition de deux zones etc.Et puis un N° hors
série de the Hackademy en dit du bien .
Et comme je suis infoutu de fermer le port 23 avec shorewall ;-((




je te conseil d'installer webmin ki te permetra de le regler facilement.
(tu as juste a te mettre en console sous root et taper urpmi webmin)
ensuite tu prend un navigateur tu tapes localhost:10000 tu rentres en root
et decouvre ce merveilleux outils !
Avatar
Jérémy JUST
On Mon, 11 Oct 2004 06:54:41 +0200
cavelier wrote:

En fait parce que j'ai eu une idée de ce qu'était guardog en le
lançant. Il a une interface graphique qui permet sans doute une conf +
simple pour le béotien nul que je suis.



La configuration de Shorewall n'est pas difficile si tu as deux zones
et que tu veux laisser passer les communications dans un seul sens.
Il y a des fichiers d'exemple sur le site web:

http://www1.shorewall.net/pub/shorewall/Samples/samples-2.0.1/two-interfaces.tgz
(choisis les bons fichiers en fonction de ta version)

et leur documentation en français (le reste de la documentation de
Shorewall est aussi très intéressant):
http://www.shorewall.net/two-interface_fr.html


Et comme je suis infoutu de fermer le port 23 avec shorewall ;-((



Tu as un serveur Telnet qui tourne sur ta machine? Mais arrête-le tout
de suite! Pourquoi ne passes-tu pas à SSH y compris pour ton réseau
local?

Sinon, au niveau de la configuration, le mieux n'est pas de « fermer
le port 23 » mais de « tout fermer puis ouvrir les ports 22, 80... ».
C'est plus simple et plus sûr (tu ne risques pas d'oublier un trou).

--
Jérémy JUST
Avatar
cavelier
Jérémy JUST wrote:

On Mon, 11 Oct 2004 06:54:41 +0200
cavelier wrote:

En fait parce que j'ai eu une idée de ce qu'était guardog en le
lançant. Il a une interface graphique qui permet sans doute une conf +
simple pour le béotien nul que je suis.



La configuration de Shorewall n'est pas difficile si tu as deux zones
et que tu veux laisser passer les communications dans un seul sens.
Il y a des fichiers d'exemple sur le site web:




http://www1.shorewall.net/pub/shorewall/Samples/samples-2.0.1/two-interfaces.tgz
(choisis les bons fichiers en fonction de ta version)

et leur documentation en français (le reste de la documentation de
Shorewall est aussi très intéressant):
http://www.shorewall.net/two-interface_fr.html


Et comme je suis infoutu de fermer le port 23 avec shorewall ;-((



Tu as un serveur Telnet qui tourne sur ta machine? Mais arrête-le tout
de suite! Pourquoi ne passes-tu pas à SSH y compris pour ton réseau
local?

Sinon, au niveau de la configuration, le mieux n'est pas de « fermer
le port 23 » mais de « tout fermer puis ouvrir les ports 22, 80... ».
C'est plus simple et plus sûr (tu ne risques pas d'oublier un trou).



Bonjour et merci(quelle patience!).
En fait quand je vais dans le mc pour voir les services actifs telnet n'y
est pas.Au fait c'est un monoposte et comme je suis en dualboot sur ma
bécane avec un windows98 sur un autre dd j'ai fait les même sites web avec
windows et le constat est toujours le même : port 23 ouvert.
J'ai un routeur modem olitec sx200 en ethernet qui fait de la NAT (NAPT
dynamique).
Quand un site scanne mes ports que se passe -t'il au niveau du routeur ?
Avec shorewall j'avais tout décocher dans ce mcc (air connu) cela ne
changeait rien.

--
cordialement ; jean-jacques.
Avatar
cavelier
cavelier wrote:
Sinon, au niveau de la configuration, le mieux n'est pas de « fermer
le port 23 » mais de « tout fermer puis ouvrir les ports 22, 80... ».
C'est plus simple et plus sûr (tu ne risques pas d'oublier un trou).






J'ai un routeur modem olitec sx200 en ethernet qui fait de la NAT (NAPT
dynamique).
Quand un site scanne mes ports que se passe -t'il au niveau du routeur ?
Avec shorewall j'avais tout décocher dans ce mcc (air connu) cela ne
changeait rien.




Bonsoir .Je suis tenace mais en faisant le tour des forums sur le web le
port 23 ouvert est celui de routeur(olitec sx200). Sur la faq de olitec pas
de trace de comment fermer un port sur ce routeur.
--
cordialement ; jean-jacques.
Avatar
Jérémy JUST
On Tue, 12 Oct 2004 16:59:18 +0000
cavelier wrote:

Bonsoir .Je suis tenace mais en faisant le tour des forums sur le web
le port 23 ouvert est celui de routeur(olitec sx200). Sur la faq de
olitec pas de trace de comment fermer un port sur ce routeur.



Pour savoir si un port est ouvert et s'il y a un serveur derrière,
c'est facile:

$ telnet IP PORT

Par exemple pour vérifier que le port 23 de ta machine est fermé:

$ telnet 127.0.0.1 23
Trying 127.0.0.1...
telnet: connect to address 127.0.0.1: Connection refused
telnet: Unable to connect to remote host: Connection refused
$

Par contre, pour le port SSH, ouvert:

$ telnet 127.0.0.1 22
Trying 127.0.0.1...
Connected to localhost (127.0.0.1).
Escape character is '^]'.
SSH-1.99-OpenSSH_3.6.1p2


Avec l'adresse IP de ton routeur, tu peux faire le test.
Le mieux serait que ce routeur ferme ce port sur son interface
externe, et le laisse ouvert sur le réseau local (pour
l'administration). Mais je ne sais pas comment ça se fait...


--
Jérémy JUST
Avatar
cavelier
Jérémy JUST wrote:

Avec l'adresse IP de ton routeur, tu peux faire le test.
Le mieux serait que ce routeur ferme ce port sur son interface
externe, et le laisse ouvert sur le réseau local (pour
l'administration). Mais je ne sais pas comment ça se fait...




Bonjour et merci. C'est cela .Quels sont les inconvénients à ce que le port
telnet23 soit vu ouvert de l'extérieur?
Je fais un # nmap -sS localhost( ou nmap -sS l'adresse ip de ma
carte réseau) et mon port telnet n'est pas listé.
port State Service
37/tcp open time
631/tcp open ipp
2001/tcp open dc
6000/tcp open X11
10000/tcp open snet-sensor-mgmt
Et puis si je tape comme tu le disais:
# telnet 127.0.0.1 23
Trying 127.0.0.1...
telnet: connect to address 127.0.0.1: Connection refused
telnet: Unable to connect to remote host: Connection refused.Sur mon ordi le
port 23 est bien fermé.
En entrant l'ip côté réseau du routeur(192.168.0.250) je me connecte en
telnet dessus.# telnet 192.168.0.250 23
Trying 192.168.0.250...
Connected to 192.168.0.250 (192.168.0.250).
Escape character is '^]'.

Donc le port 23 est ouvert sur l'interface réseau non?
--
cordialement ; jean-jacques.
Avatar
Jérémy JUST
On Wed, 13 Oct 2004 11:46:43 +0000
cavelier wrote:

Quels sont les inconvénients à ce que le port telnet 23 soit vu ouvert
de l'extérieur?



Ni plus ni moins que pour tous les ports. S'il est ouvert, tu laisses
la sécurité reposer sur ce qu'il y a derrière. S'il n'y a rien, ça n'a
pas d'importance. S'il y a un serveur, c'est lui qui devient critique.

Le port 23 n'est pas spécialement plus dangereux que les autres. Les
serveurs Telnet n'ont pas plus de failles que les autres, mais le
*protocole* lui-même n'est pas sûr quand il est utilisé, parce qu'il
oblige à envoyer son mot de passe en clair sur le réseau (comme FTP,
Samba...).


Je fais un # nmap -sS localhost( ou nmap -sS l'adresse ip de ma
carte réseau) et mon port telnet n'est pas listé.
port State Service
37/tcp open time
631/tcp open ipp
2001/tcp open dc
6000/tcp open X11
10000/tcp open snet-sensor-mgmt



Tu as intérêt à mettre un pare-feu.
Par exemple: le port 6000 doit être ouvert à localhost pour
l'affichage, mais dans ton cas, il n'y a probablement aucun intérêt à
l'ouvrir au monde entier.

Configurer Shorewall, ça se fait très bien avec la documentation (tu
peux te contenter de lire les quelques pages en français).


telnet dessus.# telnet 192.168.0.250 23
Trying 192.168.0.250...
Connected to 192.168.0.250 (192.168.0.250).
Escape character is '^]'.

Donc le port 23 est ouvert sur l'interface réseau non?



Oui.
Si tu ne te connectes jamais sur ton routeur depuis une machine
distante, ce n'est pas très grave: ton mot de passe n'est pas en danger.
La sécurité de ton routeur repose sur celle de son serveur telnet, et
sur ton mot de passe (choisis-en un suffisamment complexe pour ne pas
sauter par attaque par dictionnaire).

--
Jérémy JUST
Avatar
cavelier
Jérémy JUST wrote:

On Wed, 13 Oct 2004 11:46:43 +0000



Je fais un # nmap -sS localhost( ou nmap -sS l'adresse ip de ma
carte réseau) et mon port telnet n'est pas listé.
port State Service
37/tcp open time
631/tcp open ipp
2001/tcp open dc
6000/tcp open X11
10000/tcp open snet-sensor-mgmt


Configurer Shorewall, ça se fait très bien avec la documentation (tu
peux te contenter de lire les quelques pages en français).



Bonjour et merci. Je suis loin de tout piger . En fait shorewall est en
fonctionnement et je n'ai laissé coché que ssh dans le mcc. Est-ce
suffisant?

--
cordialement ; jean-jacques.
1 2