[parefeu] Comment bloquer la réponse au ping ? (abandonné)

Applications, problèmes de configuration réseau
Avatar de l’utilisateur
FredBezies
Elfe
Messages : 572
Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :

[parefeu] Comment bloquer la réponse au ping ? (abandonné)

Message par FredBezies »

Salut !

Ayant passé le célébrissime test "shields up", je constate que mon seul point faible - derrière une livebox - est la réponse au ping.

D'où ma question : comment faire pour que le pare-feu dise non au ping ?

Merci ;)
Dernière modification par FredBezies le mer. 02 janv. 2008, 19:43, modifié 1 fois.
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
Avatar de l’utilisateur
chipster
Maître du Kyudo
Messages : 2063
Inscription : ven. 11 août 2006, 22:25
Localisation : Saint-Étienne (42)
Contact :

Re: [parefeu] Comment bloquer la réponse au ping ?

Message par chipster »

FredBezies a écrit :Salut !

Ayant passé le célébrissime test "shields up", je constate que mon seul point faible - derrière une livebox - est la réponse au ping.

D'où ma question : comment faire pour que le pare-feu dise non au ping ?

Merci ;)
tu l'envoies à l'école pour qu'il apprenne :D
:topicglissant:
Avatar de l’utilisateur
lenglemetz
Chu Ko Nu
Messages : 307
Inscription : dim. 27 mai 2007, 22:26
Localisation : France
Contact :

Message par lenglemetz »

Quel interet de bloquer les ping ?
[Thème] Sujet (état) |<
🎮 @donf_me • 🔥 StreaminG • La TeaM à DonF • 🇫🇷 DonF_Me
Avatar de l’utilisateur
vincentxavier
Elfe
Messages : 778
Inscription : ven. 11 août 2006, 18:17
Localisation : Epinay sur Seine (93)

Message par vincentxavier »

à se cacher ! L'attaque de base est basée sur la réponse au ping.

Cela dit, pour bloquer le ping, ca se trouve dans /proc, en faisant un truc du genre echo 0 > /proc/net/block_ping
Warranty

THIS ADVICE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.

En clair, je ne pourrais être tenu responsable des dégats causés par l'utilisation de mes conseils

Image
Avatar de l’utilisateur
vincentxavier
Elfe
Messages : 778
Inscription : ven. 11 août 2006, 18:17
Localisation : Epinay sur Seine (93)

Message par vincentxavier »

Erf, pour la Mamadou box, j'sais pas trop, mais pour Linux, c'est

Code : Tout sélectionner

echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all
Warranty

THIS ADVICE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.

En clair, je ne pourrais être tenu responsable des dégats causés par l'utilisation de mes conseils

Image
Avatar de l’utilisateur
mélodie
Maître du Kyudo
Messages : 2784
Inscription : lun. 30 oct. 2006, 02:06
Localisation : Pyrénées

Message par mélodie »

Selon ce que je lis ici, il vaudrait mieux fuir Shields up.

Configurer une livebox, je suppose que ça dépend des modèles.
Par exemple, sur Znet en 2006 :
par Gilles - 22/03/2006
...
on connaisseur trouvera qu'on ne peut pas configurer grand chose, et préferera ne pas utiliser le wifi et le firewall de la livebox.
Avatar de l’utilisateur
mélodie
Maître du Kyudo
Messages : 2784
Inscription : lun. 30 oct. 2006, 02:06
Localisation : Pyrénées

Message par mélodie »

vincentxavier a écrit :à se cacher ! L'attaque de base est basée sur la réponse au ping.
Attaques
Hasard ou nécessité ?

La bonne question à se poser, concernant les problèmes de sécurité n'est pas:

"Est-ce que j'ai des chances (grandes ou petites) de subir une attaque un jour?"

Mais:

"Quand vais-je être la cible d'une attaque?"

Et la seule réponse pertinente à cette question est:

"A tout moment. Peut-être justement pendant que tu lis ces lignes :-)"

(...)
Avatar de l’utilisateur
Tebo
Chu Ko Nu
Messages : 368
Inscription : sam. 17 mars 2007, 23:24

Message par Tebo »

/etc/sysctl.conf

#Ne pas répondre au ping
net.ipv4.icmp_echo_ignore_broadcasts = 1
net.ipv4.icmp_echo_ignore_all = 1
Avatar de l’utilisateur
FredBezies
Elfe
Messages : 572
Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :

Message par FredBezies »

Merci pour les réponses, je les étudierais à tête reposée. Car un premier janvier, hein ;)
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
Avatar de l’utilisateur
mélodie
Maître du Kyudo
Messages : 2784
Inscription : lun. 30 oct. 2006, 02:06
Localisation : Pyrénées

Message par mélodie »

FredBezies a écrit :Merci pour les réponses, je les étudierais à tête reposée. Car un premier janvier, hein ;)
Toi pas étudier : toi éditer fichier système /etc/sysctl.conf

hugh ! 8)

man sysctl.conf et man.sysctl te le diront aussi. :D

Bonne année, Meilleurs Tux !
Avatar de l’utilisateur
lenglemetz
Chu Ko Nu
Messages : 307
Inscription : dim. 27 mai 2007, 22:26
Localisation : France
Contact :

Message par lenglemetz »

vincentxavier a écrit :à se cacher ! L'attaque de base est basée sur la réponse au ping.

Cela dit, pour bloquer le ping, ca se trouve dans /proc, en faisant un truc du genre echo 0 > /proc/net/block_ping
Il y a d'autre méthode pour se caché :), il suffit d'avoir un iptables bien renforcé ( il peut bloqué les ping egalement ) mais je doute qu'avec le dernier nmap le bloquage de ping suffise
[Thème] Sujet (état) |<
🎮 @donf_me • 🔥 StreaminG • La TeaM à DonF • 🇫🇷 DonF_Me
Avatar de l’utilisateur
vincentxavier
Elfe
Messages : 778
Inscription : ven. 11 août 2006, 18:17
Localisation : Epinay sur Seine (93)

Message par vincentxavier »

Ben iptables utilises la méthode de sysctl (ou de proc) mais c'est exactement la même chose in fine.
Warranty

THIS ADVICE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.

En clair, je ne pourrais être tenu responsable des dégats causés par l'utilisation de mes conseils

Image
Avatar de l’utilisateur
FredBezies
Elfe
Messages : 572
Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :

Message par FredBezies »

mélodie a écrit :
FredBezies a écrit :Merci pour les réponses, je les étudierais à tête reposée. Car un premier janvier, hein ;)
Toi pas étudier : toi éditer fichier système /etc/sysctl.conf

hugh ! 8)

man sysctl.conf et man.sysctl te le diront aussi. :D

Bonne année, Meilleurs Tux !
Ok. Mais je me demande si avec Firestarter on ne peut pas bloquer les pings.
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
Avatar de l’utilisateur
mélodie
Maître du Kyudo
Messages : 2784
Inscription : lun. 30 oct. 2006, 02:06
Localisation : Pyrénées

Message par mélodie »

Firestarter est une interface, sous Archlinux on essaie de suivre le principe KISS. :D

/Edit : tant qu'à faire compliqué, tu peux essayer Bastille Linux.

Tu pourrais même envisager de configurer le fichier et essayer des interfaces ensuite.
Avatar de l’utilisateur
lenglemetz
Chu Ko Nu
Messages : 307
Inscription : dim. 27 mai 2007, 22:26
Localisation : France
Contact :

Message par lenglemetz »

@FredBezies si tu veux du pare feux cherche pas -> iptables a la mano ;)
[Thème] Sujet (état) |<
🎮 @donf_me • 🔥 StreaminG • La TeaM à DonF • 🇫🇷 DonF_Me
Avatar de l’utilisateur
FredBezies
Elfe
Messages : 572
Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :

Message par FredBezies »

A la mano ? Je ne connais pas suffisamment "l'orthographe" d'iptables pour cela.

Enfin, on verra ;)
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
Avatar de l’utilisateur
mélodie
Maître du Kyudo
Messages : 2784
Inscription : lun. 30 oct. 2006, 02:06
Localisation : Pyrénées

Message par mélodie »

FredBezies a écrit :A la mano ? Je ne connais pas suffisamment "l'orthographe" d'iptables pour cela.

Enfin, on verra ;)
Bastille Linux est un programme pédagogique. iptables est un fichier où tu commences par tout interdire, avant de donner la première autorisation. Je te dirais que je n'en connais pas l'orthographe non plus.

As-tu édité ton /etc/systcl.conf ? Avec les indications données par Tebo, et par vincenxavier, au moins c'est facile. :)
Avatar de l’utilisateur
FredBezies
Elfe
Messages : 572
Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :

Message par FredBezies »

Le ping est toujours en train de répondre au test de shields up.

Je vais voir sur cette page anglophone du wiki archlinux.org :

http://wiki.archlinux.org/index.php/Firewalls

et cette page :

http://wiki.archlinux.org/index.php/Sim ... wall_HOWTO


Bon, voici mon fichier iptables.rules :

Code : Tout sélectionner

# Generated by iptables-save v1.3.8 on Wed Jan  2 17:20:02 2008
*mangle
:PREROUTING ACCEPT [24:2667]
:INPUT ACCEPT [24:2667]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [26:2063]
:POSTROUTING ACCEPT [26:2063]
COMMIT
# Completed on Wed Jan  2 17:20:02 2008
# Generated by iptables-save v1.3.8 on Wed Jan  2 17:20:02 2008
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [9:701]
:interfaces - [0:0]
:open - [0:0]
-A INPUT -p icmp -j ACCEPT 
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT 
-A INPUT -j interfaces 
-A INPUT -j open 
-A INPUT -p tcp -j REJECT --reject-with tcp-reset 
-A INPUT -p udp -j REJECT --reject-with icmp-port-unreachable 
-A interfaces -i lo -j ACCEPT 
-A interfaces -i eth0 -j ACCEPT 
COMMIT
# Completed on Wed Jan  2 17:20:02 2008
Des améliorations à apporter ?
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
Avatar de l’utilisateur
FredBezies
Elfe
Messages : 572
Inscription : ven. 21 déc. 2007, 21:25
Localisation : Biganos (33)
Contact :

Message par FredBezies »

Premiers résultats :

http://probe.hackerwatch.org/probe/probe.asp

Les ports 21,23,25,79,80,110,139,143,443 = inconnus au bataillon ;)

http://www.pcflank.com/scanner_r.htm

On peut rajouter les ports : 135,138,1080,1243,3128,12345,12348,31337 à la liste.

Reste toujours le ping que j'arrive pas à bloquer :(
"Ceux qui sont prêts à sacrifier une liberté essentielle pour acheter une sûreté passagère, ne méritent ni l'une ni l'autre." (Benjamin Franklin)
Avatar de l’utilisateur
lenglemetz
Chu Ko Nu
Messages : 307
Inscription : dim. 27 mai 2007, 22:26
Localisation : France
Contact :

Message par lenglemetz »

iptables -t filter -A INPUT -p ICMP -j DROP

vire le icmp accept ;)
[Thème] Sujet (état) |<
🎮 @donf_me • 🔥 StreaminG • La TeaM à DonF • 🇫🇷 DonF_Me
Répondre