Overblog Tous les blogs Top blogs Technologie & Science Tous les blogs Technologie & Science
Editer l'article Suivre ce blog Administration + Créer mon blog
MENU
Publicité

Bonjour, je vous présente mon blog qui concerne le systeme d'exploitation GNU/LINUX. je vais traiter je l'éspère en detail certains paramètrages de LINUX . Je m'occupe aussi de l'administration system d'une association les pc's fonctionnent sous Ubuntu. Bonne lecture a toutes et tous.

Installer un firewall avec Ipchains

Publié le 18 Octobre 2006 par Sébastien SOURBET in tuxmag



Qu'es-ce que c'est ?

Comme vous le savez une minorité d’internautes trouve rigolo de vous pirater et de se fait  de vous nuire.
Nous allons ici vous présenter un filtre de paquets qui s’appelle ipchains.
Nous vous rappelons aussi que la configuration infaillible est impossible.
Donc ça ne sert à rien de paranoïer. (j’en connais :)


Explications

Ipchains n’est pas très compliqué à configurer.
Pour ceux qui est de son installation je vous laisse le plaisir d’allé voir le Howto d’ipchains. 

Je vous rappelle qu’Ipchains ne fonctionne que sur les noyaux qui débute à 2.2.

Le filtrage d’ipchains est un filtrage dit de ‘paquet’.
Comme vous le savez les informations qui circulent sur le réseau sont découpées en paquets.
Donc le but d’Ipchains et de filtrer ces paquets.
Ipchains peut filtrer les paquets selon 3 chaînes : ce qui rentre (input), ce qui sort (ouput) ce qui est tranmis (forward).

Evidement nous pouvons définir des chaînes diffèrentes suivant l’interface utilisé.

Par exemple : tout ce qui arrive sur eth0 (la carte réseaux) set filtrer d’une manière mais tout ce qui rentre sur l’interface ppp0 (modem) est filtrer d’une autre manière.

Pour chacun des modes nous pouvons utiliser 3 polices : on l’accepte (ACCEPT) , on le rejette en prevenant la source qu ‘on à dropper le paquet (REJECT), et on supprime le paquet dicretement (DENY).

Je vous déconseille l'utilisation du REJECT utilisez plutôt DENY, car lorsque quelqu'un essai de vous pirater, il vaut mieux qu'il ne sache pas si le paquet est accepté ou rejetter.


Syntaxe

Les principales options d’ipchains sont les suivantes :

-P pour policy, sert à redéfinir la police.
-L pour list, sert à lister les règles d’une chaîne
-F pour supprimer les règles d’une chaîne
-A pour ajouter une règle à une chaîne

Pour ce qui est des autres options je vous invite encore une fois à lire le HOWTO d’ipchains.

Syntaxe classique :
ipchains –A chaine –i interface –s source –d destination –j police

Les chaines : input,output,forward
Les interfaces : eth0,ppp0,lo,…
La source : une adresse ip spécifique (192.168.1.1/24) ou une classe d’adresse ip entière (192.168.1.0/24). Le /24 correspond au masque de sous réseaux (255.255.255.0). Pour le calculer c’est simple il suffit de convertir le nombre en binaire et d’additionner le nombre de 1.
Les polices : accept,deny,reject


Exemples

Vous voulez mettre une protection « anti-spoofing ». L’anti spoofing est en faite un procédé qui permet à un pirate de changer l’adresse ip source. Donc il pourrait faire croire que c’est quelqu’un qui appartient à notre réseau.

C’est pour ce type d’attaque que l’on met des filtres un peu bizzard comme celui-ci :
ipchains –A input –i ppp0 -s 192.168.1.0/24 –d 0.0.0.0 –j DENY

Ce filtre rejette tous les paquets ip qu’y on comme adresse source en 192.168.1.x et qui vient de l’interface ppp0.

En théorie ceci est impossible puisqu’une ip en 192.168.1.x est non routable donc ce n’est pas possible que ça vienne de ppp0 (modem). Et bin si, c’est du spoofing.

Une fois ce filtre entré vous pouvez visualiser s’il a été pris en comptes :
ipchains –L input

vous pouvez faire de même pour la sortie …
Ipchains est très flexible et très puissant vous pouvez par exemple filtrer suivant un certain protocole ou un certain port.

Je vous rappelle que toutes les règles que vous rentrez sous le prompt sont effacer au reboot.
Donc tous à vos VI (ou autres …).

Le mieux et de faire des scripts qui se lance au démarage.


Politiques

Deux politiques sont envisageables quand on configure un firewall :

- On rejette tous et on ouvre au fur et à mesure.
- On ouvre tous et on ferme ce qui est dangereux.

Moi je suis plutôt pour la politique de : on rejette tous.

Mais attention  car même avec la meilleurs de protection la faille de sécurité est provoquer souvent de l’intérieur.
En résumé : ne soyer pas trop parano. sinon vos utilisateurs vont vous le faire payer :(

Publicité
Publicité
Commenter cet article
Publicité