configurer shorewall

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

configurer shorewall

Messagepar netanri » 16 Oct 2006 12:19

slt mes amis!
je suis entrain de configurer shorewall, j'aimerai bien qu'on me donne de bons conseilles pour que mon firewall servira pour quelque chose.... :)
en faite je suis sur mandriva 2006... et mon reseau est connecté vers Internet via un boitier de WImax que je ne sais meme pas comment il s'appel! et ce boitier est relié à ma passerelle! sur laquelle j'ai partagé la connexion à internet...
Avatar de l’utilisateur
netanri
Second Maître
Second Maître
 
Messages: 37
Inscrit le: 07 Août 2006 16:57

Messagepar jdh » 16 Oct 2006 13:59

Concernant Shorewall, les fichiers importants sont : (Debian vers. 2.2.3 à adapter ...)

- /etc/shorewall/interfaces : définit le nom associé à chaque interface ainsi que quelques options :
#ZONE INTERFACE BROADCAST OPTIONS GATEWAY
net ppp0 detect norfc1918,routefilter,tcpflags
lan eth1 detect tcpflags
(net=ppp0=PPPOE et lan=eth1)

- /etc/shorewall/policy : règles par défaut (très important !!)
#SOURCE DEST POLICY LOG LIMIT:BURST
net all DROP
lan all REJECT
(net=DROP=refus sans message d'erreur et lan=refus avec message d'erreur)

- /etc/shorewall/masq : normalement le réseau interne est "masqueradé"
#INTERFACE SUBNET ADDRESS PROTO PORT(S) IPSEC
ppp0 eth1

- /etc/shorewall/shorewall.conf : ajuster la variable IP_FORWARD (préférable indeed !)
#IP_FORWARDING=Keep
IP_FORWARDING=On

- /etc/shorewall/rules : les règles (le plus important !)
#ACTION SOURCE DEST PROTO DEST SOURCE ORIGINAL RATE USER/GRP

# fw -> net : ping,dns,ntp,http,ftp,ssh,smtp,pop3
ACCEPT fw net icmp 8 # ping
ACCEPT fw net udp 33434:33534 # udp traceroute
ACCEPT fw net udp domain,ntp
ACCEPT fw net tcp domain,http,https,ftp,ssh,smtp,pop3

# net -> fw : ping,ssh,https
ACCEPT net fw icmp 8
ACCEPT net fw tcp ssh - - 2/min:2
ACCEPT net fw tcp https
#ACCEPT net fw tcp smtp

# lan -> fw : ping,dns,ssh,squid
ACCEPT lan fw icmp 8
ACCEPT lan fw udp domain,ntp
ACCEPT lan fw tcp ssh
ACCEPT lan fw tcp domain,pop3,imap,smtp,imap,3128,http,https


Surtout pas d'erreurs : dans policy : lan all REJECT et non ACCEPT !! (comme pour un IPCOP de base = sans BOT)

A noter que le plus important conseil c'est de regrouper (# fw -> net ....)

A noter la ligne "tcp ssh - - 2/min:2" qui limite à 2 accès ssh par minute (+ burst 2) : très important pour éviter les essais en force brute.

Tout ceci à adapter à la version de Shorewall (v3 légèrement différente de v2, I presume !)
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 2 invité(s)

cron