Applications, problèmes de configuration réseau
FredBezies
Elfe
Messages : 572 Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :
Message
par FredBezies » lun. 31 déc. 2007, 18:04
Salut !
Ayant passé le célébrissime test "shields up", je constate que mon seul point faible - derrière une livebox - est la réponse au ping.
D'où ma question : comment faire pour que le pare-feu dise non au ping ?
Merci
Dernière modification par
FredBezies le mer. 02 janv. 2008, 19:43, modifié 1 fois.
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
chipster
Maître du Kyudo
Messages : 2063 Inscription : ven. 11 août 2006, 22:25
Localisation : Saint-Étienne (42)
Contact :
Message
par chipster » lun. 31 déc. 2007, 18:53
FredBezies a écrit : Salut !
Ayant passé le célébrissime test "shields up", je constate que mon seul point faible - derrière une livebox - est la réponse au ping.
D'où ma question : comment faire pour que le pare-feu dise non au ping ?
Merci
tu l'envoies à l'école pour qu'il apprenne
lenglemetz
Chu Ko Nu
Messages : 307 Inscription : dim. 27 mai 2007, 22:26
Localisation : France
Contact :
Message
par lenglemetz » lun. 31 déc. 2007, 19:19
Quel interet de bloquer les ping ?
[Thème] Sujet (état) |<
@donf_me •
StreaminG • La TeaM à DonF •
DonF_Me
vincentxavier
Elfe
Messages : 778 Inscription : ven. 11 août 2006, 18:17
Localisation : Epinay sur Seine (93)
Message
par vincentxavier » lun. 31 déc. 2007, 21:01
à se cacher ! L'attaque de base est basée sur la réponse au ping.
Cela dit, pour bloquer le ping, ca se trouve dans /proc, en faisant un truc du genre echo 0 > /proc/net/block_ping
Warranty
THIS ADVICE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.
En clair, je ne pourrais être tenu responsable des dégats causés par l'utilisation de mes conseils
vincentxavier
Elfe
Messages : 778 Inscription : ven. 11 août 2006, 18:17
Localisation : Epinay sur Seine (93)
Message
par vincentxavier » lun. 31 déc. 2007, 21:05
Erf, pour la Mamadou box, j'sais pas trop, mais pour Linux, c'est
Warranty
THIS ADVICE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.
En clair, je ne pourrais être tenu responsable des dégats causés par l'utilisation de mes conseils
mélodie
Maître du Kyudo
Messages : 2784 Inscription : lun. 30 oct. 2006, 02:06
Localisation : Pyrénées
Message
par mélodie » lun. 31 déc. 2007, 21:10
Selon ce que je lis
ici , il vaudrait mieux fuir Shields up.
Configurer une livebox, je suppose que ça dépend des modèles.
Par exemple, sur Znet
en 2006 :
par Gilles - 22/03/2006
...
on connaisseur trouvera qu'on ne peut pas configurer grand chose, et préferera ne pas utiliser le wifi et le firewall de la livebox.
mélodie
Maître du Kyudo
Messages : 2784 Inscription : lun. 30 oct. 2006, 02:06
Localisation : Pyrénées
Message
par mélodie » lun. 31 déc. 2007, 21:13
vincentxavier a écrit : à se cacher ! L'attaque de base est basée sur la réponse au ping.
Attaques
Hasard ou nécessité ?
La bonne question à se poser, concernant les problèmes de sécurité n'est pas:
"Est-ce que j'ai des chances (grandes ou petites) de subir une attaque un jour?"
Mais:
"Quand vais-je être la cible d'une attaque?"
Et la seule réponse pertinente à cette question est:
"A tout moment. Peut-être justement pendant que tu lis ces lignes
"
(...)
Tebo
Chu Ko Nu
Messages : 368 Inscription : sam. 17 mars 2007, 23:24
Message
par Tebo » lun. 31 déc. 2007, 21:56
/etc/sysctl.conf
#Ne pas répondre au ping
net.ipv4.icmp_echo_ignore_broadcasts = 1
net.ipv4.icmp_echo_ignore_all = 1
FredBezies
Elfe
Messages : 572 Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :
Message
par FredBezies » mar. 01 janv. 2008, 08:36
Merci pour les réponses, je les étudierais à tête reposée. Car un premier janvier, hein
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
mélodie
Maître du Kyudo
Messages : 2784 Inscription : lun. 30 oct. 2006, 02:06
Localisation : Pyrénées
Message
par mélodie » mar. 01 janv. 2008, 11:29
FredBezies a écrit : Merci pour les réponses, je les étudierais à tête reposée. Car un premier janvier, hein
Toi pas étudier : toi éditer fichier système /etc/sysctl.conf
hugh !
man sysctl.conf et man.sysctl te le diront aussi.
Bonne année, Meilleurs Tux !
lenglemetz
Chu Ko Nu
Messages : 307 Inscription : dim. 27 mai 2007, 22:26
Localisation : France
Contact :
Message
par lenglemetz » mar. 01 janv. 2008, 11:59
vincentxavier a écrit : à se cacher ! L'attaque de base est basée sur la réponse au ping.
Cela dit, pour bloquer le ping, ca se trouve dans /proc, en faisant un truc du genre echo 0 > /proc/net/block_ping
Il y a d'autre méthode pour se caché
, il suffit d'avoir un iptables bien renforcé ( il peut bloqué les ping egalement ) mais je doute qu'avec le dernier nmap le bloquage de ping suffise
[Thème] Sujet (état) |<
@donf_me •
StreaminG • La TeaM à DonF •
DonF_Me
vincentxavier
Elfe
Messages : 778 Inscription : ven. 11 août 2006, 18:17
Localisation : Epinay sur Seine (93)
Message
par vincentxavier » mar. 01 janv. 2008, 12:15
Ben iptables utilises la méthode de sysctl (ou de proc) mais c'est exactement la même chose in fine .
Warranty
THIS ADVICE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.
En clair, je ne pourrais être tenu responsable des dégats causés par l'utilisation de mes conseils
FredBezies
Elfe
Messages : 572 Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :
Message
par FredBezies » mar. 01 janv. 2008, 15:37
mélodie a écrit : FredBezies a écrit : Merci pour les réponses, je les étudierais à tête reposée. Car un premier janvier, hein
Toi pas étudier : toi éditer fichier système /etc/sysctl.conf
hugh !
man sysctl.conf et man.sysctl te le diront aussi.
Bonne année, Meilleurs Tux !
Ok. Mais je me demande si avec Firestarter on ne peut pas bloquer les pings.
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
mélodie
Maître du Kyudo
Messages : 2784 Inscription : lun. 30 oct. 2006, 02:06
Localisation : Pyrénées
Message
par mélodie » mar. 01 janv. 2008, 15:41
Firestarter est une interface, sous Archlinux on essaie de suivre le principe KISS.
/Edit : tant qu'à faire compliqué, tu peux essayer
Bastille Linux .
Tu pourrais même envisager de configurer le fichier et essayer des interfaces ensuite.
lenglemetz
Chu Ko Nu
Messages : 307 Inscription : dim. 27 mai 2007, 22:26
Localisation : France
Contact :
Message
par lenglemetz » mar. 01 janv. 2008, 22:19
@FredBezies si tu veux du pare feux cherche pas -> iptables a la mano
[Thème] Sujet (état) |<
@donf_me •
StreaminG • La TeaM à DonF •
DonF_Me
FredBezies
Elfe
Messages : 572 Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :
Message
par FredBezies » mer. 02 janv. 2008, 08:14
A la mano ? Je ne connais pas suffisamment "l'orthographe" d'iptables pour cela.
Enfin, on verra
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
mélodie
Maître du Kyudo
Messages : 2784 Inscription : lun. 30 oct. 2006, 02:06
Localisation : Pyrénées
Message
par mélodie » mer. 02 janv. 2008, 14:14
FredBezies a écrit : A la mano ? Je ne connais pas suffisamment "l'orthographe" d'iptables pour cela.
Enfin, on verra
Bastille Linux est un programme pédagogique. iptables est un fichier où tu commences par tout interdire, avant de donner la première autorisation. Je te dirais que je n'en connais pas l'orthographe non plus.
As-tu édité ton /etc/systcl.conf ? Avec les indications données par Tebo, et par vincenxavier, au moins c'est facile.
FredBezies
Elfe
Messages : 572 Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :
Message
par FredBezies » mer. 02 janv. 2008, 16:30
Le ping est toujours en train de répondre au test de shields up.
Je vais voir sur cette page anglophone du wiki archlinux.org :
http://wiki.archlinux.org/index.php/Firewalls
et cette page :
http://wiki.archlinux.org/index.php/Sim ... wall_HOWTO
Bon, voici mon fichier iptables.rules :
Code : Tout sélectionner
# Generated by iptables-save v1.3.8 on Wed Jan 2 17:20:02 2008
*mangle
:PREROUTING ACCEPT [24:2667]
:INPUT ACCEPT [24:2667]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [26:2063]
:POSTROUTING ACCEPT [26:2063]
COMMIT
# Completed on Wed Jan 2 17:20:02 2008
# Generated by iptables-save v1.3.8 on Wed Jan 2 17:20:02 2008
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [9:701]
:interfaces - [0:0]
:open - [0:0]
-A INPUT -p icmp -j ACCEPT
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -j interfaces
-A INPUT -j open
-A INPUT -p tcp -j REJECT --reject-with tcp-reset
-A INPUT -p udp -j REJECT --reject-with icmp-port-unreachable
-A interfaces -i lo -j ACCEPT
-A interfaces -i eth0 -j ACCEPT
COMMIT
# Completed on Wed Jan 2 17:20:02 2008
Des améliorations à apporter ?
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
FredBezies
Elfe
Messages : 572 Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :
Message
par FredBezies » mer. 02 janv. 2008, 17:38
Premiers résultats :
http://probe.hackerwatch.org/probe/probe.asp
Les ports 21,23,25,79,80,110,139,143,443 = inconnus au bataillon
http://www.pcflank.com/scanner_r.htm
On peut rajouter les ports : 135,138,1080,1243,3128,12345,12348,31337 à la liste.
Reste toujours le ping que j'arrive pas à bloquer
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
lenglemetz
Chu Ko Nu
Messages : 307 Inscription : dim. 27 mai 2007, 22:26
Localisation : France
Contact :
Message
par lenglemetz » mer. 02 janv. 2008, 18:10
iptables -t filter -A INPUT -p ICMP -j DROP
vire le icmp accept
[Thème] Sujet (état) |<
@donf_me •
StreaminG • La TeaM à DonF •
DonF_Me