[iptables] Bonne regles ou gruyère à l'horizon ?

Bonne regles ou gruyère à l'horizon ? [iptables] - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 30-04-2004 à 15:37:46    

Voici mes règles.
Vous en pensez quoi ?
 

Code :
  1. #Autoriser la boucle locale
  2. iptables ?A INPUT ?i lo ?j ACCEPT
  3. iptables ?A OUTPUT ?o lo ?j ACCEPT
  4. #Règles par défauts (tout rejeter)
  5. iptables ?P INPUT DROP
  6. iptables ?P FORWARD DROP
  7. iptables ?P OUTPUT DROP
  8. #RESEAU LOCAL
  9. #SSH
  10. iptables ?A INPUT ?p tcp -?dport 22 ?s 192.168.0.0/24 ?j ACCEPT
  11. iptables ?A OUTPUT ?p tcp -?sport 22 ?d 192.168.0.0/24 ?j ACCEPT
  12. #Wemin
  13. # iptables ?A INPUT ?p tcp -?dport 10000 ?s 192.168.0.0/24 ?j ACCEPT
  14. # iptables ?A OUTPUT ?p tcp -?sport 10000 ?d 192.168.0.0/24 ?j ACCEPT
  15. #CUPS
  16. iptables ?A INPUT ?p tcp -?dport 631 ?s 192.168.0.0/24 ?j ACCEPT
  17. iptables ?A OUTPUT ?p tcp -?sport 631 ?d 192.168.0.0/24 ?j ACCEPT
  18. #Samba
  19. iptables ?A INPUT ?p udp -?dport 137 ?s 192.168.0.0/24 ?j ACCEPT
  20. iptables ?A OUTPUT ?p udp -?sport 137 ?d 192.168.0.0/24 ?j ACCEPT
  21. iptables ?A INPUT ?p udp -?dport 138 ?s 192.168.0.0/24 ?j ACCEPT
  22. iptables ?A OUTPUT ?p udp -?sport 138 ?d 192.168.0.0/24 ?j ACCEPT
  23. iptables ?A INPUT ?p tcp -?dport 139 ?s 192.168.0.0/24 ?j ACCEPT
  24. iptables ?A OUTPUT ?p tcp -?sport 139 ?d 192.168.0.0/24 ?j ACCEPT
  25. #WebCDwriter
  26. iptables ?A INPUT ?p tcp ?dport 12411 ?s 192.168.0.0/24 ?j ACCEPT
  27. iptables ?A OUTPUT ?p tcp ?sport 12411 ?d 192.168.0.0/24 ?j ACCEPT
  28. #FTP
  29. iptables ?A INPUT ?p tcp -?dport 21 ?s 192.168.0.0/24 ?j ACCEPT
  30. iptables ?A OUTPUT ?p tcp -?sport 21 ?d 192.168.0.0/24 ?j ACCEPT
  31. iptables ?A INPUT ?p tcp ?m state -?state RELATED,ESTABLISHED ?-dport 1024:65535 ?s 192.168.0.0/24 ?j ACCEPT
  32. iptables ?A OUTPUT ?p tcp ?m state -?state RELATED,ESTABLISHED ?-sport 1024:65535 ?d 192.168.0.0/24 ?j ACCEPT
  33. #INTERNET
  34. #Web
  35. iptables ?A INPUT ?p tcp -m state --state ESTABLISHED -?sport 80 ?j ACCEPT
  36. iptables ?A OUTPUT ?p tcp -m state --state NEW,ESTABLISHED ?-dport 80 ?j ACCEPT
  37. iptables ?A INPUT ?p udp -m state --state ESTABLISHED -?sport 53 ?j ACCEPT
  38. iptables ?A OUTPUT ?p udp -m state --state NEW,ESTABLISHED ?-dport 53 ?j ACCEPT
  39. #FTP
  40. iptables ?A INPUT ?p tcp ?-sport 21 -m state --state ESTABLISHED ?j ACCEPT
  41. iptables ?A OUTPUT ?p tcp ?-dport 21 -m state --state NEW,ESTABLISHED ?j ACCEPT
  42. iptables ?A INPUT ?p tcp ?m state ?-state RELATED,ESTABLISHED  ?-sport 1024:65535 ?j ACCEPT
  43. iptables ?A OUTPUT ?p tcp ?m state ?-state RELATED,ESTABLISHED  ?-dport 1024:65535 ?j ACCEPT


 
Je dois aussi ajouter un accès au FTP depuis le net.
Ces règles iraient ?
iptables ?A INPUT ?p tcp -?dport 21 ?j ACCEPT
iptables ?A OUTPUT ?p tcp -?sport 21 ?j ACCEPT
iptables ?A INPUT ?p tcp ?m state -?state RELATED,ESTABLISHED ?-dport 1024:65535 ?j ACCEPT
iptables ?A OUTPUT ?p tcp ?m state -?state RELATED,ESTABLISHED ?-sport 1024:65535 ?j ACCEPT

Reply

Marsh Posté le 30-04-2004 à 15:37:46   

Reply

Marsh Posté le 30-04-2004 à 16:40:34    

en securité on ne parle pas d'abord technique ou codage de regle (a la limite iptable, pf ipf ipchains netsceen etc ... on s'en bat), on parle concept, brique, regles de mix techno, isolement, archi reseal ...
 
Alors commence par nous dire ce que tu protéges , pourquoi, tes flux, et ou !!!
 
ensuite on pourra te repondre COMMENT, et eventuellement juge tes regles.
 
:d
 
edit : pour te donner un chti exemple, le netfilter c pas moi qui l''ai crée , ni connait toutes ses failles (je laisses ca au vrai hacker), ni connait la synthxe iptables par contre la ou je peux donner une tres bonne protection chez moi ou pour les entreprise audité c en apportant les bonnes briques aux bons endroits ....
 
On appelle ca l'architecture securisé.
... de toute façon inutile de se battre contre les hakcer ils ont toujours un coup d'avance ... alors autant etre hyper logique et monter le max de barriere avant le noyau a protéger , non ? :d
 
A++


Message édité par fioul666 le 30-04-2004 à 16:45:27
Reply

Marsh Posté le 30-04-2004 à 16:47:03    

Enorme.

Reply

Marsh Posté le 30-04-2004 à 16:47:52    

:lol:

Reply

Marsh Posté le 30-04-2004 à 16:48:50    

Clockover a écrit :

Voici mes règles.
Vous en pensez quoi ?


vu que la policy est a drop par défaut c'est déja bien :D
ensuite tu ouvres ce dont tu as besoin donc je ne vois pas de probleme particulier sachant que tu n'ouvres (a priori )que ce que tu veux :D


---------------
Intermittent du GNU
Reply

Marsh Posté le 30-04-2004 à 16:55:29    

mikala a écrit :

vu que la policy est a drop par défaut c'est déja bien :D
ensuite tu ouvres ce dont tu as besoin donc je ne vois pas de probleme particulier sachant que tu n'ouvres (a priori )que ce que tu veux :D


c n'est parcque tu dropes que tu actives les protections du noyau !!!
 
Si la config du fw ca se limite a un simple drop all en debut de parsing des regles , on serait tous expert secu ds ce cas.
 
ds ton script tu dois aussi activer les flags de protection du noyau (SYN flood, icmp etc, martian, ...)
 
je lui conseille fwBuilder qui permet de faire ca de façon visuelle style les produits Fw-1.

Reply

Marsh Posté le 30-04-2004 à 16:57:49    

Re-Enorme.

Reply

Marsh Posté le 30-04-2004 à 16:59:15    

fioul666 a écrit :

en securité on ne parle pas d'abord technique ou codage de regle (a la limite iptable, pf ipf ipchains netsceen etc ... on s'en bat), on parle concept, brique, regles de mix techno, isolement, archi reseal ...
 
Alors commence par nous dire ce que tu protéges , pourquoi, tes flux, et ou !!!
 
ensuite on pourra te repondre COMMENT, et eventuellement juge tes regles.
 
:d
 
A++


 
[:rofl]
le gen il a : internet -- firewall -- qq pcs
 
dites la j'ai pas de firewall, suis je en dangé de mort pour autant :??:


Message édité par GUG le 30-04-2004 à 17:00:42
Reply

Marsh Posté le 30-04-2004 à 17:01:37    

pétrole a encore frappé :sweat:


---------------
Intermittent du GNU
Reply

Marsh Posté le 30-04-2004 à 17:01:41    


dis donc, tu interviens de fort belle maniére sur un forum d'aide toi !
chapeau, bas. :hello:

Reply

Marsh Posté le 30-04-2004 à 17:01:41   

Reply

Marsh Posté le 30-04-2004 à 17:03:19    

fioul666 a écrit :

dis donc, tu interviens de fort belle maniére sur un forum d'aide toi !
chapeau, bas. :hello:


c'est vrai que tu es l'exemple de la personne maîtrisant son sujet ayant l'énorme avantage sur nous tous de faire de la prod'


---------------
Intermittent du GNU
Reply

Marsh Posté le 30-04-2004 à 17:04:06    

GUG a écrit :

[:rofl]
le gen il a : internet -- firewall -- qq pcs
 
dites la j'ai pas de firewall, suis je en dangé de mort pour autant :??:


et alors ?
c pas parcque tu es at home que tu dois mal te proteger garçon.
 
si clockover prend la peine de tapper ds du iptables .. c qu'il attends aussi bien qu'un petite ipcop (que j'ai d'ailleurs ) ?
 
sinon je vois pas le but de s'emmerder avec du iptables, car un ipcop a été 100 fois mieux etudié que les 20 regles qui se battent en duel ci-dessus ...
 

Reply

Marsh Posté le 30-04-2004 à 17:04:38    

mikala a écrit :

c'est vrai que tu es l'exemple de la personne maîtrisant son sujet ayant l'énorme avantage sur nous tous de faire de la prod'


change de disque , tu vas rayer.

Reply

Marsh Posté le 30-04-2004 à 17:04:40    

fioul666 a écrit :


ds ton script tu dois aussi activer les flags de protection du noyau (SYN flood, icmp etc, martian, ...)

sysctl.conf + verrouillage
 
à ce compte là, il lui faut au moins du grsec voire si on veut être parano jusqu'au bout interdire les modules et tout foutre en dur.
 
+ une sécurisation de tous les services (avec xinetd en + qaund c'est possible) + un chroot +..+...  


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 30-04-2004 à 17:05:51    

Mjules a écrit :

sysctl.conf + verrouillage
 
à ce compte là, il lui faut au moins du grsec voire si on veut être parano jusqu'au bout interdire les modules et tout foutre en dur.
 
+ une sécurisation de tous les services (avec xinetd en + qaund c'est possible) + un chroot +..+...


entre autres ... oui entre autres.
 

Reply

Marsh Posté le 30-04-2004 à 17:06:34    

fioul666 a écrit :

entre autres ... oui entre autres.


tu peux détailler cela pourrait surement nous interresser dans le but de sécuriser nos machines :D


---------------
Intermittent du GNU
Reply

Marsh Posté le 30-04-2004 à 17:09:07    

mikala a écrit :

tu peux détailler cela pourrait surement nous interresser dans le but de sécuriser nos machines :D


toi tu comprends vraiment rien au concept de la securité , tu buttes comme un gros borné sur la technique.
 
toi vouloir securiser machine , moi comprendre.
 
 

Reply

Marsh Posté le 30-04-2004 à 17:12:19    

fioul666 a écrit :

toi tu comprends vraiment rien au concept de la securité , tu buttes comme un gros borné sur la technique.
 
toi vouloir securiser machine , moi comprendre.


et ben justement éclaire nous plutôt que de lancer des phrases dans le vide comme ça


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 30-04-2004 à 17:14:08    

fioul666 a écrit :

toi tu comprends vraiment rien au concept de la securité , tu buttes comme un gros borné sur la technique.
 
toi vouloir securiser machine , moi comprendre.


 
+1  :jap:  
 
tout à fait d'accord avec toi.
 
C'est parce qu'on a vu qqpart qu'il fallait mettre un FW ou un truc du genre qu'il faut se lancer tête baissé là dedans.
 
Un bon schéma explicatif des besoins c'est toujours un bon départ  ;)

Reply

Marsh Posté le 30-04-2004 à 17:15:18    

fioul666 a écrit :

toi tu comprends vraiment rien au concept de la securité , tu buttes comme un gros borné sur la technique.
 
toi vouloir securiser machine , moi comprendre.


oui tout a fait :jap:
vu que tu es le seul ici a faire de la prod  [:burtonsnowboard]  
mais cela serait bien que tu détailles comment tu procèdes afin que l'on puisse tout s'en inspirer un minimum .


---------------
Intermittent du GNU
Reply

Marsh Posté le 30-04-2004 à 17:26:32    

vazy mika !!!!!!!!!!!

Reply

Marsh Posté le 30-04-2004 à 17:26:49    

Zebib a écrit :

+1  :jap:  
 
tout à fait d'accord avec toi.
 
C'est parce qu'on a vu qqpart qu'il fallait mettre un FW ou un truc du genre qu'il faut se lancer tête baissé là dedans.
 
Un bon schéma explicatif des besoins c'est toujours un bon départ  ;)


IL FAUT  surtout placer les éléments au bon endroit : c la base des regles d'isolement que l'on apprend en sécurité ...
 
Mais fioul est nul, tt le monde le sait ici.
 
des exemples pour mon gros mikala et gentil airbag(T) ?
 
ok :
 
           serveur(web-ftp-mule et son fw intégré)
               |
freebox---ipcop----===switch100Mbits====
                            |       |       |
                        PC1     PC2     XBOX
 
le serveur est un win2003, les pc sous xp et mdk 10.0, la clef de voute est l'ipcop qui fait royalement son job.
 
et si tu veux dezinguer mon archi c ne me gene pas, car y'aura la dmz qui va gicler ..et elle n'est pas ds mon lan donc , m'en fous royalement . J'ai un ghost du serveur en 8 mn chrono il est a nouveau up ...


Message édité par fioul666 le 30-04-2004 à 17:30:07
Reply

Marsh Posté le 30-04-2004 à 17:29:52    

maintenant que tu nous a fait juste un schéma sans rien d'autre tu as j'imagines lu le sujet du post hein ? :d
le monsieur demandais une information sur ses regles iptables hein ... juste cela ;)
Edit : mesurant 1m90 & pesant que 82kg je ne m'estime pas gros merci :)


Message édité par mikala le 30-04-2004 à 17:31:19

---------------
Intermittent du GNU
Reply

Marsh Posté le 30-04-2004 à 17:33:30    

mikala a écrit :

maintenant que tu nous a fait juste un schéma sans rien d'autre tu as j'imagines lu le sujet du post hein ? :d
le monsieur demandais une information sur ses regles iptables hein ... juste cela ;)


et je lui reponds juste cela : fwbuilder.
 
la synthaxe iptables c pour ceux qui ont du temps a perdre pour gerer un fw .
Et je pense qu'on est tous d'accord pour dire que si on met un fw c pour se proteger , vous etes d'accord la au moins  ? (vas savoir ...:d)
Perso j'ai fait un peu d'iptables y'a 2 ans sur rh7.2 , pour montrer que je savais faire maintenant mon niveau a evoluer ... je prefere batir la logique de defense du reseau, plutot que de batailler sur des regles de base.
c pour ca que je prefer bucher openbsd .... - vulnerable car deja moins connu ..
 
entre autres je filtre les mail des ipcop ..je ne sais pas ce qu'est un virus depuis 3 ans chez moi. desolé.


Message édité par fioul666 le 30-04-2004 à 17:34:50
Reply

Marsh Posté le 30-04-2004 à 17:38:06    

[snip le blabla de l'expert en sécurité qui ose comparer son ipcop de lamah à FW Checkpoint]
 
Pas de virus depuis 3 ans chez toi ? C'est p-e parce que la marmotte emballe bien non ?

Reply

Marsh Posté le 30-04-2004 à 17:40:05    

De toute facon Paquet Filter est meilleur que iptables alors autant installer OpenBSD, franchement ...

Reply

Marsh Posté le 30-04-2004 à 17:41:00    

fioul666 a écrit :

je ne sais pas ce qu'est un virus depuis 3 ans chez moi. desolé.


 
Moi non plus pourtant je suis sous winXP sans firewall ni antivirus et je ne fais aucune mise a jour.. Si ce n'est pour Blaster quand meme =)
 
 
 
Le vendredi ca se lache =)

Reply

Marsh Posté le 30-04-2004 à 17:41:03    

GUG a écrit :

De toute facon Paquet Filter est meilleur que iptables alors autant installer OpenBSD, franchement ...


 :non:  
si un monsieur qui fait de la prod utilise ipcop c'est bien parce que c'est secure alors halte les ragots :o


---------------
Intermittent du GNU
Reply

Marsh Posté le 30-04-2004 à 17:42:49    

mikala a écrit :

:non:  
si un monsieur qui fait de la prod utilise ipcop c'est bien parce que c'est secure alors halte les ragots :o


 [:mad_overclocker]  je fais confiance à axey [:pray]  
 
De toute facon ton ipcop de pequin a pas scrub in all :p
 
 
(prendra, prendra pas ?)

Reply

Marsh Posté le 30-04-2004 à 17:46:21    

JUL- a écrit :

[snip le blabla de l'expert en sécurité qui ose comparer son ipcop de lamah à FW Checkpoint]
 
Pas de virus depuis 3 ans chez toi ? C'est p-e parce que la marmotte emballe bien non ?


comparer ipcop et fw-1 ?
tu connais les deux ?
 
moi oui, et je puis t'assurer qu'un fw-1 sur une pile IP w2000 , c pas le top ...
si tu me parle d'u netscreen ok la c plus robuste.
 
fw-1 c le ms de la secu c'truc !!!

Reply

Marsh Posté le 30-04-2004 à 17:48:01    

w2000 ?


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 30-04-2004 à 17:52:57    


ben oui coco, fw-1 (ou les NG) c un fw qui est AUSSI soft, il s'installe sur unix , windows 2000,  N4 etc ...
 
eh ben y' pas des experts secu ici, ca me fait plaisir d'etre rembarré sur OSA , c au moins de la qualité !!! :lol:  :lol:

Reply

Marsh Posté le 30-04-2004 à 18:03:36    

déjà tu commence par éviter de m'appeler coco, on n'a pas gardé les cochons ensemble !
 
ensuite tout le monde ne sait pas forcément ce que signifie le sigle w2000 (windows 2000 probablement puisque tu n'as pas répondu à la question).
 
et pour ton laius sur les experts sécurité ; je ne vois pas ce qu'il a à faire ici.  
 
tu râles régulièrement que la communauté Linux (OSA en particulier) n'est pas très ouverte, que les GUI sont pas suffisantes, que la console c'est pas pour les gens qui font de la prod et là, une personne demande si ses règles iptables sont bonnes et qu'est ce que tu trouves à lui répondre ?
 
un charabia "d'expert en sécurité" qui ne va surement rien lui apprendre.  
tu trouves vraiment que tu as réussi à l'aider sur ce coup ? il sait quoi maintenant sur la valeur de ses règles ? ça ne t'as pas effleuré qu'il pouvait avoir sécuriser sa machine auparavant ou qu'il n'avait pas besoin qu'on vienne lui prendre la tête avec des choses que de toute façon il ne pourra pas mettre en oeuvre puisqu'il n'a que 2 machines ?


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 30-04-2004 à 18:09:17    

Mjules a écrit :

déjà tu commence par éviter de m'appeler coco, on n'a pas gardé les cochons ensemble !
 
ensuite tout le monde ne sait pas forcément ce que signifie le sigle w2000 (windows 2000 probablement puisque tu n'as pas répondu à la question).
 
et pour ton laius sur les experts sécurité ; je ne vois pas ce qu'il a à faire ici.  
 
tu râles régulièrement que la communauté Linux (OSA en particulier) n'est pas très ouverte, que les GUI sont pas suffisantes, que la console c'est pas pour les gens qui font de la prod et là, une personne demande si ses règles iptables sont bonnes et qu'est ce que tu trouves à lui répondre ?
 
un charabia "d'expert en sécurité" qui ne va surement rien lui apprendre.  
tu trouves vraiment que tu as réussi à l'aider sur ce coup ? il sait quoi maintenant sur la valeur de ses règles ? ça ne t'as pas effleuré qu'il pouvait avoir sécuriser sa machine auparavant ou qu'il n'avait pas besoin qu'on vienne lui prendre la tête avec des choses que de toute façon il ne pourra pas mettre en oeuvre puisqu'il n'a que 2 machines ?


qui te dit qu'il n'est pas en train d'installer fwbuilder ?
surtout si il n'est pas expert ...
 
soit moins obtu mon canard, ca aide.
car les experts secu que je frequentent on autre chose a faire que de pisser de l'iptables ... mais ca aussi tu ne veux pas le voir.
 
 

Reply

Marsh Posté le 30-04-2004 à 18:10:03    

putain j ai ratté ca [:sisicaivrai]
 
a cause des transports ca :fou:


---------------
:: Light is Right ::
Reply

Marsh Posté le 30-04-2004 à 18:16:26    

fioul666 a écrit :

qui te dit qu'il n'est pas en train d'installer fwbuilder ?
surtout si il n'est pas expert ...
 
soit moins obtu mon canard, ca aide.
car les experts secu que je frequentent on autre chose a faire que de pisser de l'iptables ... mais ca aussi tu ne veux pas le voir.

qui quoi ou ?
 
quand tu va à la pharmacie pour demander si tu peux prendre 2 efferalgan 1g en même temps ; t'es vachement avancé quand je te répond que la toxicité du paracétamol est lié à la première voie de dégradation qui conduit à un métabolite hépatotoxique lequel fini par épuiser complètement les réserves de glutathion qui sert à le détoxifier. Et qu'ensuite je t'explique qu'il faut aller sur www.theriaque.org pour avoir des infos sur les médocs.  
Tu fais quoi maintenant, tu les prends tes 2 comprimés ou pas ?
 
tu as répondu exactement de la même façon, c'est à dire complètement à côté de la plaque.


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 30-04-2004 à 18:16:54    

tomate77 a écrit :

putain j ai ratté ca [:sisicaivrai]
 
a cause des transports ca :fou:

il y aura peut-être une rediffusion [:spamafote]


---------------
Preuve est faite que visages dévots et pieuses actions nous servent à enrober de sucre le diable lui-même.
Reply

Marsh Posté le 30-04-2004 à 18:17:37    

Mjules a écrit :

qui quoi ou ?
 
quand tu va à la pharmacie pour demander si tu peux prendre 2 efferalgan 1g en même temps ; t'es vachement avancé quand je te répond que la toxicité du paracétamol est lié à la première voie de dégradation qui conduit à un métabolite hépatotoxique lequel fini par épuiser complètement les réserves de glutathion qui sert à le détoxifier. Et qu'ensuite je t'explique qu'il faut aller sur www.theriaque.org pour avoir des infos sur les médocs.  
Tu fais quoi maintenant, tu les prends tes 2 comprimés ou pas ?
 
tu as répondu exactement de la même façon, c'est à dire complètement à côté de la plaque.


 
je les prend pas  [:god]  
(edit : enfin j'en prends qu'un seul)


Message édité par GUG le 30-04-2004 à 18:18:02
Reply

Marsh Posté le 30-04-2004 à 18:28:01    

snif, en cours pendant ce grand moment ...

Reply

Marsh Posté le 30-04-2004 à 18:45:34    

Une minute de silence pour l'auteur de ce topic qui s'est sucidé après avoir lu la première réponse!

Reply

Marsh Posté le    

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed