DEDIBOX-NEWS.COM

Le Forum Non Officiel de la DEDIBOX

Vous n'êtes pas identifié.

#26 2006-10-16 16:31:50

artiflo
Petit scarabé
Lieu: Toulouse
Date d'inscription: 2006-05-05
Messages: 91

Re: [Iptables] Postons ici nos scripts

jojo280 a écrit:

juste une petite question, ce ne serait pas un problème de configuration mysql ?
Tu as quoi comme valeur pour bind-address dans my.cnf ?

bind-address            = 127.0.0.1

Peut etre que ce serait normal de voir le port en closed si aucun service n'est derriere ?


Tout est un, un est tout.
Gestion des noms de domaines fr - DNS

Hors ligne

 

#27 2006-10-16 16:51:25

artiflo
Petit scarabé
Lieu: Toulouse
Date d'inscription: 2006-05-05
Messages: 91

Re: [Iptables] Postons ici nos scripts

yéééééééééééééééééééééé j'y suis arrivé

Bon alors pour info quand vous faite un nmap sur un port ouvert mais qui n'a aucun service lancer derriere il apparaitra en closed.

Merci jojo, j'ai commenté le bind, puis restart mysql, le service c'est donc lancer, le port est apparu en open et donc now on peu acceder a la bdd de l'exterieur de localhost.

Il me reste plus qu'a spécifié uniquement les ip autorisé smile


Tout est un, un est tout.
Gestion des noms de domaines fr - DNS

Hors ligne

 

#28 2006-10-19 02:04:47

Mogui
D'honneur de membre
Lieu: 92 et 67
Date d'inscription: 2006-05-28
Messages: 1673
Site web

Re: [Iptables] Postons ici nos scripts

J'ai un leger probleme avec le script de  Flying Jack

En effet, je l'ai appliqué, j'ai viré ce qui ne me servais pas,
Tout fonctionne, sauf que je ne recois pas les mails hmm
Je peut me connecter via imap pour pop3 a ma boite, je peut en envoyer, par contre, quand on m'en envoi, je ne les recois plus..

Et sinon, j'ai une autre question,
Je n'ai pas vu de regle pour "quand on interoge le port 53", car j'ai Bind9 mais aucune regle (a part pour les mises a jour) n'aparait..
(edit) et les urls que je désire ouvrir via le serveur dns, ne répondent pas..

Et enfin, y a t'il un moyen de connaitre les ports ouvert/fermé via la console ?

Merci par avance tongue

Désolé, si je parle chinois..

Edit :
Pour le serveur dns : utiliser la regle suivant :

iptables -t filter -A INPUT -p udp --dport 53 -j ACCEPT

Dernière modification par Delta67 (2006-10-19 02:11:07)


Les gens normaux... croient que si ça marche, c'est qu'il n'y a rien à réparer.
Les ingénieurs croient que si ça marche, c'est que ça ne fait pas encore assez de choses.

Hors ligne

 

#29 2006-10-19 02:27:05

ScHinZe
Eleveur de phacomochères
Lieu: Katmandou
Date d'inscription: 2006-08-04
Messages: 2568
Site web

Re: [Iptables] Postons ici nos scripts

Delta67 a écrit:

J'ai un leger probleme avec le script de  Flying Jack

A mince

En effet, je l'ai appliqué, j'ai viré ce qui ne me servais pas,
Tout fonctionne, sauf que je ne recois pas les mails hmm

C'est que tu as du virer un truc en trop ^^
J'ai testé chaque fonctionnalité avant de poster le script wink

Je peut me connecter via imap pour pop3 a ma boite, je peut en envoyer, par contre, quand on m'en envoi, je ne les recois plus..

T'es sur de pas avoir viré une règle pop ou imap en output en trop ? wink

Et sinon, j'ai une autre question,
Je n'ai pas vu de regle pour "quand on interoge le port 53", car j'ai Bind9 mais aucune regle (a part pour les mises a jour) n'aparait..
(edit) et les urls que je désire ouvrir via le serveur dns, ne répondent pas..

Edit :
Pour le serveur dns : utiliser la regle suivant :

iptables -t filter -A INPUT -p udp --dport 53 -j ACCEPT

Bah voila ^^

Et enfin, y a t'il un moyen de connaitre les ports ouvert/fermé via la console ?

Suffit de lire...
Tout est fermé, sauf les ports qu'on ouvre... wink


http://www.schinze.fr/_imgs/banniere.jpg

Hors ligne

 

#30 2006-10-19 02:36:01

Mogui
D'honneur de membre
Lieu: 92 et 67
Date d'inscription: 2006-05-28
Messages: 1673
Site web

Re: [Iptables] Postons ici nos scripts

Merci de ta réponse smile
C'est gmail qui devait pas etre content, je vient de recevoir mes 15 mails lol
Donc ma derniere questions
Est il possible de voir en "hard" les ports ouvert/fermé, et ce, malgré le firewall ?
Je sais que c'est possible en interface, via "Outil reseau", mais je n'arrive pas a scanner mon serveur..

Dernière modification par Delta67 (2006-10-19 02:48:19)


Les gens normaux... croient que si ça marche, c'est qu'il n'y a rien à réparer.
Les ingénieurs croient que si ça marche, c'est que ça ne fait pas encore assez de choses.

Hors ligne

 

#31 2006-10-19 02:51:24

ScHinZe
Eleveur de phacomochères
Lieu: Katmandou
Date d'inscription: 2006-08-04
Messages: 2568
Site web

Re: [Iptables] Postons ici nos scripts

utilise nmap depuis une autre machine !
Ou scanne ton serveur avec des outils genre Shadow Security Scanner.


http://www.schinze.fr/_imgs/banniere.jpg

Hors ligne

 

#32 2006-10-19 12:29:37

Mogui
D'honneur de membre
Lieu: 92 et 67
Date d'inscription: 2006-05-28
Messages: 1673
Site web

Re: [Iptables] Postons ici nos scripts

Ouaip, tout marche impec smile

Merci !


Les gens normaux... croient que si ça marche, c'est qu'il n'y a rien à réparer.
Les ingénieurs croient que si ça marche, c'est que ça ne fait pas encore assez de choses.

Hors ligne

 

#33 2006-10-30 12:17:06

alexism
Je débarque
Date d'inscription: 2006-10-29
Messages: 3

Re: [Iptables] Postons ici nos scripts

Bonjour à tous,


je suis tombé sur ce script pour configurer netfilter:
http://www.linuxguruz.com/iptables/scri … ll_023.txt

je l'ai examiné en détail et il me parait très complet. il présente aussi l'avantage d'etre bien structuré et commenté!
Il est accompagné de cette page web pour les details.


Alexis

Dernière modification par alexism (2006-10-31 09:03:44)

Hors ligne

 

#34 2006-11-12 09:25:28

rbv
Invité

Re: [Iptables] Postons ici nos scripts

bonjour,
j'ai pris le script, modifier a mes ports et enregistrer sous /etc/init.d/firewall.sh
je l'ai lancer et ca fonctionne bien mais voici donc ma question :
Au prochain reboot, sera t'il actif ou devais je le lancer ?

Merci

 

#35 2006-11-12 10:26:16

Mogui
D'honneur de membre
Lieu: 92 et 67
Date d'inscription: 2006-05-28
Messages: 1673
Site web

Re: [Iptables] Postons ici nos scripts

Il faut "l'enregistrer" dans la séquence de boot, et je ne sais plus du tout comment faire ^^

Edit : Il faut faire un lien dans dans /etc/rc2 vers ton script  (pour le firewall),
Chez moi, ca donnerait quelque chose de ce genre :
/etc/rc2/S20firewall -> /etc/init.d/firewall

Mais je ne suis pas totalement sur :+

Dernière modification par Mogui (2006-11-12 10:34:23)


Les gens normaux... croient que si ça marche, c'est qu'il n'y a rien à réparer.
Les ingénieurs croient que si ça marche, c'est que ça ne fait pas encore assez de choses.

Hors ligne

 

#36 2006-11-12 11:11:47

ScHinZe
Eleveur de phacomochères
Lieu: Katmandou
Date d'inscription: 2006-08-04
Messages: 2568
Site web

Re: [Iptables] Postons ici nos scripts

man update-rc.d


http://www.schinze.fr/_imgs/banniere.jpg

Hors ligne

 

#37 2006-11-12 14:23:43

rbv
Invité

Re: [Iptables] Postons ici nos scripts

merci, je test au prochain reboot ;-) en esperant ne pas le faire bientot, quand ca tourne, ca tourne.

 

#38 2006-12-28 12:01:48

Sami
Petit scarabé
Date d'inscription: 2006-07-20
Messages: 52

Re: [Iptables] Postons ici nos scripts

Salut !

J'aimerais utiliser le script donné par Flying Jack pour ma dedibox, et j'aurais aimer vous poser quelques questions :

Code:

# Autoriser les requetes DNS, FTP, HTTP, NTP (pour les mises a jour)
iptables -t filter -A OUTPUT -p tcp --dport 21 -j ACCEPT
iptables -t filter -A OUTPUT -p tcp --dport 80 -j ACCEPT
iptables -t filter -A OUTPUT -p udp --dport 53 -j ACCEPT
iptables -t filter -A OUTPUT -p udp --dport 123 -j ACCEPT
echo - Autoriser les requetes DNS, FTP, HTTP, NTP : [OK]

iptables -t filter -A OUTPUT -p tcp --dport 21 -j ACCEPT
Est ce que cette ligne est obligatoire ?? sachant que je n'utilise pas bind pour gérer mes ndds ? mais la gestion intégrale des DNS par dedibox. Donc c'est apache qui gère les DNS en faite.

Code:

# HTTP
iptables -t filter -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -t filter -A INPUT -p tcp --dport 443 -j ACCEPT
iptables -t filter -A INPUT -p tcp --dport 8443 -j ACCEPT

Sachant que je me connecte aux bases de données qu'en localhost, est ce que je peux retirer la ligne suivante :
iptables -t filter -A INPUT -p tcp --dport 8443 -j ACCEPT

et le port 443, il concerne quoi ??

Code:

# FTP
modprobe ip_conntrack_ftp
iptables -t filter -A INPUT -p tcp --dport 20 -j ACCEPT
iptables -t filter -A INPUT -p tcp --dport 21 -j ACCEPT
iptables -t filter -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
echo - Autoriser serveur FTP : [OK]

Sachant que je n'utilise que WinSCP pour me connecter et transférer des fichiers vers le serveur, je n'ai pas besoin de ca ??

Hors ligne

 

#39 2006-12-28 12:03:52

Phach
Membres d'honneurs
Date d'inscription: 2006-05-05
Messages: 1085

Re: [Iptables] Postons ici nos scripts

un conseil : avant d'appliquer un script de firewall renseigne toi un minimum sur les différents ports.

http://www.frameip.com/liste-des-ports-tcp-udp/

Hors ligne

 

#40 2006-12-28 13:08:40

ScHinZe
Eleveur de phacomochères
Lieu: Katmandou
Date d'inscription: 2006-08-04
Messages: 2568
Site web

Re: [Iptables] Postons ici nos scripts

+1...

Sami a écrit:

iptables -t filter -A OUTPUT -p tcp --dport 21 -j ACCEPT
Est ce que cette ligne est obligatoire ?? sachant que je n'utilise pas bind pour gérer mes ndds ? mais la gestion intégrale des DNS par dedibox. Donc c'est apache qui gère les DNS en faite.

Le port 21, c'est pas les DNS...

Sami a écrit:

Sachant que je me connecte aux bases de données qu'en localhost, est ce que je peux retirer la ligne suivante :
iptables -t filter -A INPUT -p tcp --dport 8443 -j ACCEPT

Quel rapport entre le 8443 et les bases de données ?

Sami a écrit:

et le port 443, il concerne quoi ??

http://www.google.com/search?q=port+443

Sami a écrit:

iptables -t filter -A INPUT -p tcp --dport 20 -j ACCEPT
iptables -t filter -A INPUT -p tcp --dport 21 -j ACCEPT
Sachant que je n'utilise que WinSCP pour me connecter et transférer des fichiers vers le serveur, je n'ai pas besoin de ca ??

A ton avis, WinSCP, il utilise quel port ?


Google is your friend


http://www.schinze.fr/_imgs/banniere.jpg

Hors ligne

 

#41 2006-12-28 13:27:45

Sami
Petit scarabé
Date d'inscription: 2006-07-20
Messages: 52

Re: [Iptables] Postons ici nos scripts

oui google est mon ami... il est l'ami de tout le monde, mais si à chaque fois tout le monde réponds ca, autant fermé le forum...

merci pour ton lien Phach big_smilebig_smile

Hors ligne

 

#42 2006-12-28 13:49:06

Calimero
Maitre Jeidi
Lieu: 94 | 67
Date d'inscription: 2006-05-05
Messages: 2730

Re: [Iptables] Postons ici nos scripts

Oui enfin là quand même, c'est vraiment trivial... Trouver l'utilisation par défaut d'un port, c'est vraiment du domaine de google.

Après, pour WinSCP, vu que SCP est un "service" fourni par SSH, il suffit d'autoriser le trafic SSH.
Il faut bien sûr adapter tes règles au "sens" dans lequel tu veux faire telle ou telle chose (client Web ? serveur Web ?  les deux ?...)

Hors ligne

 

#43 2006-12-28 13:56:46

ScHinZe
Eleveur de phacomochères
Lieu: Katmandou
Date d'inscription: 2006-08-04
Messages: 2568
Site web

Re: [Iptables] Postons ici nos scripts

Sami a écrit:

oui google est mon ami... il est l'ami de tout le monde, mais si à chaque fois tout le monde réponds ca, autant fermé le forum...

merci pour ton lien Phach big_smilebig_smile

Et si tout le monde te donne la solution prémachée, autant payer directement quelqu'un pour qu'il te le fasse


http://www.schinze.fr/_imgs/banniere.jpg

Hors ligne

 

#44 2006-12-28 20:12:24

Sami
Petit scarabé
Date d'inscription: 2006-07-20
Messages: 52

Re: [Iptables] Postons ici nos scripts

oui c vrai qu'en répondant "Google is your friend" c'est sur que ca m'aide...

C'est vrai que rien ne m'empeche de chercher directement sur google, mais vu que tu as l'air de t'y connaitre, rien ne m'empeche de demander sur le forum, tu ne crois pas ?
ha c'est vrai google est mon ami ...

Et si tout le monde te donne la solution prémachée, autant payer directement quelqu'un pour qu'il te le fasse

tss... vraiment tu ferais mieux de te taire plutot que de poster des posts inutiles... tes réponses servent à quoi ?? à rien mdr

Payer quelqu'un pour qu'il me le fasse ?? mdr

Je demande JUSTE des infos sur les ports, et faudrait que je paie quelqu'un pour m'en dire un peu plus à ce sujet, qu'il modifie juste 3/4 nombres dans le fichier... tu réfléchies des fois plutot que de dire des conneries pareils ??

Ce sera tout pour moi... merci Phach, au moins toi, tu m'auras aiguiller intelligemment wink.

Hors ligne

 

#45 2006-12-28 21:22:49

Calimero
Maitre Jeidi
Lieu: 94 | 67
Date d'inscription: 2006-05-05
Messages: 2730

Re: [Iptables] Postons ici nos scripts

Sami a écrit:

Je demande JUSTE des infos sur les ports, et faudrait que je paie quelqu'un pour m'en dire un peu plus à ce sujet, qu'il modifie juste 3/4 nombres dans le fichier... tu réfléchies des fois plutot que de dire des conneries pareils ??

Heuhh même si FJ était un peu direct, son raisonnement reste bon: on se creuse la tête si on veut faire soi-même ou on délègue.

Après, quant à évaluer la qualité d'un travail au nombre de touches frappées et/ou de caractères changés, laisse moi te dire que la plus grosse connerie, tu viens de l'écrire toi-même et de ruiner le peu de ""crédibilité"" qu'on peut accorder à tout le monde.

Bref, on va pas épiloguer longtemps. Comme dit, un script ca se lit, ca se comprend (avec google pour les questions basiques) avant de s'appliquer.

Hors ligne

 

#46 2007-01-03 08:39:18

ScHinZe
Eleveur de phacomochères
Lieu: Katmandou
Date d'inscription: 2006-08-04
Messages: 2568
Site web

Re: [Iptables] Postons ici nos scripts

Et bonne année ! :S


http://www.schinze.fr/_imgs/banniere.jpg

Hors ligne

 

#47 2007-01-03 13:51:37

goldyfruit
Membres d'honneurs
Lieu: Rueil-Malmaison
Date d'inscription: 2006-06-19
Messages: 3078
Site web

Re: [Iptables] Postons ici nos scripts

Flying Jack a écrit:

Et bonne année ! :S

Toi même !

Hors ligne

 

#48 2007-01-14 01:38:20

sachaa
Invité

Re: [Iptables] Postons ici nos scripts

petit commentaire sur ton fw:
# Syn-Flood
iptables -A FORWARD -p tcp --syn -m limit --limit 1/second -j ACCEPT
iptables -A FORWARD -p udp -m limit --limit 1/second -j ACCEPT
=> ça ne sert à rien... activer les syncookies ds le fw plutôt

# Spoofing
iptables -N SPOOFED
iptables -A SPOOFED -s 127.0.0.0/8 -j DROP
iptables -A SPOOFED -s 169.254.0.0/12 -j DROP
iptables -A SPOOFED -s 172.16.0.0/12 -j DROP
iptables -A SPOOFED -s 192.168.0.0/16 -j DROP
iptables -A SPOOFED -s 10.0.0.0/8 -j DROP
=> tu as des lan sur ta dédi ?
cela ne sert à rien non plus sauf la 1ère ligne.

 

#49 2007-02-08 10:56:09

Moph
Invité

Re: [Iptables] Postons ici nos scripts

Salut,

Je début  avec linux, et je me suis fait un petit serveur apache que j’aimerais bien rendre accessible par ssh  avec ma machine windows mais avec des contraintes.
C'est-à-dire que si un utilisateur se trompe 3 fois de mots de passe ou de login, il est banni 2 mn.
J’ai installé fail2ban et reprit une partie du firewall de Flying Jack. Mais quand je teste fail2ban, il me banni aléatoirement (entre 3 ou 6 essai) et jamais 2 mn. neutral

Voila ma conf fail2ban :

[Definition]

# Option:  loglevel
# Notes.:  Set the log level output.
#          1 = ERROR
#          2 = WARN
#          3 = INFO
#          4 = DEBUG
# Values:  NUM  Default:  3
#
loglevel = 3

# Option:  logtarget
# Notes.:  Set the log target. This could be a file, SYSLOG, STDERR.
# Values:  STDERR SYSLOG file  Default:  /var/log/fail2ban.log
#
logtarget = /var/log/fail2ban.log

# Option: socket
# Notes.: Set the socket file. This is used to communication with the
#         daemon.
# Values: FILE  Default:  /tmp/fail2ban.sock
#
socket = /tmp/fail2ban.sock

[SSH]
#pour activer la protection.
enabled = true
#pour sauver les logs
logfile = /var/log/auth.log

[DEFAULT]
#paramètres de protection par default
#on autorise 3 connexions echoues par adresse IP distante
maxfailures = 3
#le temp de bannissement sera de 120s
bantime = 120
#laps de temps entre chaque tentative de connexion
findtime = 60


[Apache]
enabled = false

Et mon firewall :

#!/bin/bash
/etc/init.d/fail2ban stop
echo Setting firewall rules...
#
# config de base
#
# Vider les tables actuelles
iptables -t filter -F
iptables -t filter -X
echo - Vidage : [OK]


# Autoriser SSH
iptables -t filter -A INPUT -p tcp --dport 22 -j ACCEPT
echo - Autoriser SSH : [OK]

# Ne pas casser les connexions etablies
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
echo - Ne pas casser les connexions établies : [OK]

# Interdire toute connexion entrante
iptables -t filter -P INPUT DROP
iptables -t filter -P FORWARD DROP
echo - Interdire toute connexion entrante : [OK]

# Interdire toute connexion sortante
iptables -t filter -P OUTPUT DROP
echo - Interdire toute connexion sortante : [OK]

# Autoriser les requetes DNS, FTP, HTTP, NTP (pour les mises a jour)
iptables -t filter -A OUTPUT -p tcp --dport 21 -j ACCEPT
iptables -t filter -A OUTPUT -p tcp --dport 80 -j ACCEPT
iptables -t filter -A OUTPUT -p udp --dport 53 -j ACCEPT
iptables -t filter -A OUTPUT -p udp --dport 123 -j ACCEPT
echo - Autoriser les requetes DNS, FTP, HTTP, NTP : [OK]

# Autoriser loopback
iptables -t filter -A INPUT -i lo -j ACCEPT
iptables -t filter -A OUTPUT -o lo -j ACCEPT
echo - Autoriser loopback : [OK]

# Autoriser ping
iptables -t filter -A INPUT -p icmp -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -j ACCEPT
echo - Autoriser ping : [OK]

# Gestion des connexions entrantes autorisées
#
# iptables -t filter -A INPUT -p <tcp|udp> --dport <port> -j ACCEPT

# HTTP
iptables -t filter -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -t filter -A INPUT -p tcp --dport 443 -j ACCEPT
iptables -t filter -A INPUT -p tcp --dport 8443 -j ACCEPT
echo - Autoriser serveur Apache : [OK]

/etc/init.d/fail2ban start

Donc, si vous savez pourquoi sa rate ….

Et tant que j’y suis quand je fait à partir de la commande exécuter de windows : telnet 192.x.x.x./22
Il y à :

SSH-2.0-OpenSSH_3.8.1p1 Debian-8.sarge.6

Et j’aimerais bien que sa disparaisse

Merci pour vos aides :blush:

Moph

 

#50 2007-03-02 03:57:03

UnAmisQuiVousVeutDuBien
Invité

Re: [Iptables] Postons ici nos scripts

UP, memes question que Moph tongue



Merci

 

Pied de page des forums

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson