Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

[Speed Touch 510 v3] besoins de precisions svp

9 réponses
Avatar
William Marie
Je sollicite les lumières des connaisseurs de ce modem/routeur car
je suis un peu perdu dans la fonction firewall. J'ai récupéré le guide
en anglais, j'ai pourtant le nez sur le schéma, mais je suis infichu
d'être bien sûr mon coup. Par exemple je veux bloquer à la source
(donc sur le modem routeur) toute tentative d'intrusion concernant les
ports NetBIOS qui se ramènent sur le serveur (Windows 2000 advanced
server). Dois-je bien utiliser la chaîne FORWARD comme ci-dessous ?

rule create chain=FORWARD index=0 prot=tcp dstport=445 action=drop

Ca fonctionne, c'est sûr, mais est-ce le bon choix ?

Je confesse, n'étant pas trop sûr de tous les ports qui doivent
être utilisés par le serveur et ce qu'il y a dessus, avoir mis un
"defserver" en règle NAT sur l'IP locale du serveur pour me simplifier
la vie (bien sûr il y a un McAfee firewall desktop pour monter la
garde à l'entrée du serveur).
--
===========================================================
William Marie
Toulouse (France)
mailto:wmarie@trapellun.net
ATTENTION ! Anti-SPAM pour m'écrire remplacer trapellun.net
par free.fr
http://wmarie.free.fr
===========================================================

9 réponses

Avatar
Pascal
Salut,


Je confesse, n'étant pas trop sûr de tous les ports qui doivent
être utilisés par le serveur et ce qu'il y a dessus, avoir mis un
"defserver" en règle NAT sur l'IP locale du serveur pour me simplifier
la vie (bien sûr il y a un McAfee firewall desktop pour monter la
garde à l'entrée du serveur).


Quand diable te décideras-tu à virer ce fichu defserver ?

Je ne connais pas grand chose en sécurité, mais je sais une chose : on
ferme tout par défaut et on n'ouvre ou redirige que ce dont on a besoin.

Ça me fait un peu froid dans le dos quand tu écris que tu ne sais pas ce
qui tourne sur ton serveur ni les ports utilisés. Ce n'est pas bien
compliqué de faire la liste des services qui doivent être accessibles de
l'extérieur et des ports/protocoles qu'ils utilisent pour rediriger
ceux-là et rien que ceux-là. Il ne doit pas y en avoir des tonnes.

Avatar
Philippe Gaudron
Bonjour,

William Marie écrivait (William Marie
wrote):

J'ai récupéré le guide
en anglais,
Sur http://www.fopage.com (inscription obligatoire), tu as plusieurs

tutoriaux sur le firewall des ST. Tu y trouveras également des
générateurs de règles firewall.

Par exemple je veux bloquer à la source
(donc sur le modem routeur) toute tentative d'intrusion concernant les
ports NetBIOS qui se ramènent sur le serveur (Windows 2000 advanced
server). Dois-je bien utiliser la chaîne FORWARD comme ci-dessous ?
Il vaut mieux bloquer *au plus tôt* donc sur la chaine INPUT.


On utilise en général ces règles "anti-vers" MS:

rule create chain=INPUT index=0 srcintfgrp=wan prot=udp dstport5
dstportend9 action=drop
rule create chain=INPUT index=1 srcintfgrp=wan prot=tcp dstport5
dstportend9 action=drop
rule create chain=INPUT index=2 srcintfgrp=wan prot=tcp dstportY3
action=drop
rule create chain=INPUT index=3 srcintfgrp=wan prot=tcp dstportD5
action=drop

Ca fonctionne, c'est sûr, mais est-ce le bon choix ?
Pas dans ce cas, car tu vas laisser les paquets entrer et charger la

table NAT inutilement.

Je confesse, n'étant pas trop sûr de tous les ports qui doivent
être utilisés par le serveur et ce qu'il y a dessus, avoir mis un
"defserver" en règle NAT sur l'IP locale du serveur
Très mauvaise idée. Il vaut mieux passer quelques instants à

comprendre ce dont tu as réellement besoin et ne pas mettre de
defserver.

Avatar
William Marie
"" a écrit dans le message de news:
cr3nok$1aul$
Salut,


Je confesse, n'étant pas trop sûr de tous les ports qui doivent
être utilisés par le serveur et ce qu'il y a dessus, avoir mis un
"defserver" en règle NAT sur l'IP locale du serveur pour me
simplifier la vie (bien sûr il y a un McAfee firewall desktop pour
monter la garde à l'entrée du serveur).


Quand diable te décideras-tu à virer ce fichu defserver ?

Je vais l'envoyer sur une adresse bidon, promis.


Je ne connais pas grand chose en sécurité, mais je sais une chose :
on ferme tout par défaut et on n'ouvre ou redirige que ce dont on a
besoin.

Ça me fait un peu froid dans le dos quand tu écris que tu ne sais
pas ce qui tourne sur ton serveur ni les ports utilisés. Ce n'est
pas bien compliqué de faire la liste des services qui doivent être
accessibles de l'extérieur et des ports/protocoles qu'ils utilisent
pour rediriger ceux-là et rien que ceux-là. Il ne doit pas y en
avoir des tonnes.


Je peux savoir tout à l'instant T avec un logiciel comme CurrPorts,
mais si un logiciel installé s'attribue un port variable (entre 1024
et 65535) pour aller baguenauder sut Internet comment vais-je le
savoir ? Pour certains (Ipswitch) ça va, ils ont la bonne idée
d'établir une liste.
--
========================================================== William Marie
Toulouse (France)
mailto:
ATTENTION ! Anti-SPAM pour m'écrire remplacer trapellun.net
par free.fr
http://wmarie.free.fr
===========================================================


Avatar
William Marie
"Philippe Gaudron" a écrit dans le message
de news:
Bonjour,

William Marie écrivait (William Marie
wrote):

J'ai récupéré le guide
en anglais,
Sur http://www.fopage.com (inscription obligatoire), tu as plusieurs

tutoriaux sur le firewall des ST. Tu y trouveras également des
générateurs de règles firewall.

Voui ! C'était le site de référence, mais ils n'ont pas résister à

l'idéologie du minitel franchouillard et sont devenus payants. Et si
on commence à payer un petit site technique, tous les autres en feront
autant, y a pas de limite. Donc Niet !


Merci pour les précisions, je vais mettre tout ça en pratique.
--
========================================================== William Marie
Toulouse (France)
mailto:
ATTENTION ! Anti-SPAM pour m'écrire remplacer trapellun.net
par free.fr
http://wmarie.free.fr
===========================================================


Avatar
Cedric Blancher
Le Mon, 03 Jan 2005 09:51:04 +0000, William Marie a écrit :
Voui ! C'était le site de référence, mais ils n'ont pas résister à
l'idéologie du minitel franchouillard et sont devenus payants. Et si
on commence à payer un petit site technique, tous les autres en feront
autant, y a pas de limite. Donc Niet !


Tu as bien raison... D'autant que c'est bien connu, aucun site ne paie son
hébergement, sa bande passante, ses serveurs et le temps que passent les
gens à l'alimenter en informations, bref que la mise en ligne
d'informations est naturellement gratuite.

M'enfin bon, vaut mieux lire ça que d'être aveugle.


--
Debout, face au mur et les paluches en l'air... que j'les vois bien.
On est charge a la magnum. Si vous bougez seulement les oreilles, on vous
coupe par le milieu.
-+- Bernard Blier, Faut pas prendre les enfants du Bon Dieu...

Avatar
William Marie
"Cedric Blancher" a écrit dans le
message de news:
Voui ! C'était le site de référence, mais ils n'ont pas résister
à
l'idéologie du minitel franchouillard et sont devenus payants. Et
si
on commence à payer un petit site technique, tous les autres en
feront
autant, y a pas de limite. Donc Niet !


Tu as bien raison... D'autant que c'est bien connu, aucun site ne
paie son
hébergement, sa bande passante, ses serveurs et le temps que passent
les
gens à l'alimenter en informations, bref que la mise en ligne
d'informations est naturellement gratuite.

Je ne paie pas mon hébergement (Free) et je suis en train de

bricoler un home serveur (comme Forpage) qui ne me coûte rien de plus
sur mon abonnement ADSL (Free dégroupé) et qui est logé sur un "vieux"
Pentium III qui se morfondrait à l'hospice sans cette tâche (même mon
CNAME chez dyndns.org est aimablement offert par ces braves gens, pas
français). Si j'y fais quelque chose un jour, d'intérêt collectif, les
contributeurs feront comme moi et au même prix que moi. Et le temps
que j'y passe est mon bon plaisir. Rien ne m'oblige à faire un site
perso, encore moins mon nombrilisme. Et je vais te dire encore plus
affligeant (pour un petit français, qui ne peut pas saquer la
gratuité) : moi qui suis au chômage chronique (puisque, autre
spécialité française, on est inembauchable passé 35 ans) je dépanne,
moi RMIste, des pros dans le forum windows-nt. Et tout ça
gra-tui-te-ment.

Mais ne vas pas, tel Oedipe, te crever les yeux pour autant...
Change de pays, ou tout au moins de mentalité (une prévision météo est
gratuite sur Yahoo weather (et autres) jusqu'à 10 jours et payante
rien que pour le lendemain sur le site de Météo France pourtant
financé par les impôts)

J'en profite pour remercier tout le monde pour leurs bons conseils
(gratuits !) : j'ai tout mis en chaîne INPUT, un defserver sur un trou
noir. J'ai juste rajouté quelques règles NAT pour mon serveur de mail
et sa gestion du webmail. J'ai testé tout ça en externe tout est OK, y
a rien qui coince ni en intranet ni en Internet (Web, FTP, mail que
demander de plus à un serveur public ?).
--
========================================================== William Marie
Toulouse (France)
mailto:
ATTENTION ! Anti-SPAM pour m'écrire remplacer trapellun.net
par free.fr
http://wmarie.free.fr
===========================================================


Avatar
Cedric Blancher
Le Mon, 03 Jan 2005 17:22:07 +0000, William Marie a écrit :
Et tout ça gra-tui-te-ment.


Avec une qualité de service autrement différente de celle proposée par
le site sur lequel tu craches. Ce que je voulais dire, c'est qu'il y a des
choses qui coûtent de l'argent (bande passante, matériel, qualité de
service, temps, etc.) et que reprocher aux gens de vouloir de vouloir
rentrer dans leurs frais me semble quelque fois de bien mauvaise foi.

Maintenant, que toi tu aies du temps à y consacrer et des sources de
revenus autres, pour payer ton accès ADSL et EDF par exemple, c'est bien.
Ce n'est pas le cas de tout le monde.

Change de pays, ou tout au moins de mentalité (une prévision météo
est gratuite sur Yahoo weather (et autres) jusqu'à 10 jours et payante
rien que pour le lendemain sur le site de Météo France pourtant
financé par les impôts)


Parce que Yahoo la paie mais récupère son investissement autrement, par
la publicité en particulier. Si maintenant tu veux monter un site qui
fournit la même prestation, tu vas devoir la payer (pour rester dans la
légalité, les sites gratuits interdisant la copie des infos qu'ils
délivrent) et te rembourser d'une manière ou d'une autre. Est-ce que tu
auras assez de trafic pour la financer avec de la pub ? Perso,
j'en doute. Désolé de te l'apprendre, mais Internet, ce n'est pas
gratuit, loin de là, et tout ceux qui s'en servent doivent trouver un
moyen de financer le service.

Et le problème n'est pas de "ne pas pouvoir saquer la gratuité", de
laquelle je profite largement, mais bien de reconnaître que certains ont
besoin d'argent pour assurer un service et qu'il n'y a pas de honte à le
proposer payant (enfin, presque). Que tu ne veuilles pas le payer est une
chose, mais ne pas pouvoir imaginer que ces gens ont pu décider de faire
payer leur service pour le financer et tout de suite les taxer de
"minitelisation franchouillarde" est clairement autre chose.

Exemple : regarde le temps que TuxFamily (service gratuit d'hébergement
de projets logiciels) est resté fermé par manque de moyens financiers
(entre autres) et qui ont du se monter en association pour récupérer des
sous et faire fonctionner le schmiblick.


PS : Et puis le coup éculé du "moi je dépanne sur les news
gratuitement", à d'autres, hein ;) Y'a pleins de gens qui interviennent
ici et qui ne sont pas payés pour le faire et qui ne sentent pas le
besoin de le crier sur tous les toits...

End of communication.


--
sachez que "je suis" comme ca ici et "je serai" toujours
comme ca ailleurs.
-+- ALBATOR in GNU : Con et fier de l'être. -+-

Avatar
Philippe Gaudron
William Marie écrivait (William Marie
wrote):

"" a écrit dans le message de news:
cr3nok$1aul$

Quand diable te décideras-tu à virer ce fichu defserver ?

Je vais l'envoyer sur une adresse bidon, promis.

Ce n'est pas ce qui t'est proposé: *supprime* ce defserver

Avec un defserver "bidon", tu satures ta table NAT pour rien

Apprend plutôt à connaître tes besoins, donc les produits que tu
utilises.


Avatar
Philippe Gaudron
William Marie écrivait (William Marie
wrote):

Je ne paie pas mon hébergement (Free) et je suis en train de
bricoler un home serveur (comme Forpage) qui ne me coûte rien de plus
sur mon abonnement ADSL (Free dégroupé) et qui est logé sur un "vieux"
Pentium III
Le débat a déjà eu lieu sur Forpage, inutile de relancer le sujet ;)


Juste quelques remraques:
- Ton hébergement gratuit Free te permet-il de faire ce que tu veux ?
Non, sinon, tu ne ferais pas de home server ;)
- Tu dois paye environ 30¤ pour un débit (descendant) de plusieurs
Mbits/s. Très bien. Il existe des régions *françaises* où l'abonnement
512K coûte 80¤/mois...
- Qui paye les sauvegardes de tes données et l'onduleur ?
- L'administrateur Forpage se refuse à utiliser la pub, contrairement
à beaucoup de sites/forums "gratuits". C'est aussi un choix
respectable ;)

Juste mes 0.02¤ qui ne réclament aucune réponse !