UDP bizarre / ipcop 1.3

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

UDP bizarre / ipcop 1.3

Messagepar mna » 17 Avr 2004 21:32

bonjour,

j'ai installé un ipcop 1.3 avec tous les patch ( de 1 à 9 ) (config RED + GREEN avec la config par défaut )et j'obtiens un résultat suprenant sur l'interface RED.
je connecte la bête sur Internet et depuis un autre accès complètement indépendant je fais un :

nmap -sU -sR -O -P0 XXX.YYY.ZZZ.WWW et j'obtiens le résultat suivant :

Starting nmap 3.30 ( http://www.insecure.org/nmap/ ) at 2004-04-17 21:18 CEST
Warning: OS detection will be MUCH less reliable because we did not find at least 1 open and 1 closed TCP port
Interesting ports on "nom de XXX.YYY.ZZZ.WWW" (XXX.YYY.ZZZ.WWW):
(The 1462 ports scanned but not shown below are in state: closed)
Port State Service (RPC)
53/udp open domain
67/udp open dhcpserver
68/udp open dhcpclient
137/udp open netbios-ns
138/udp open netbios-dgm
139/udp open netbios-ssn
161/udp open snmp
520/udp open route
1701/udp open L2TP
Too many fingerprints match this host to give specific OS details

Nmap run completed -- 1 IP address (1 host up) scanned in 73.987 seconds

le résultat me paraît déjà farfelu pour un firewall et de plus si je tente d'utiliser le DNS eh bien il me répond le bougre :!:

dig @XXX.YYY.ZZZ.WWW www.aol.fr

; <<>> DiG 9.2.3rc2 <<>> @XXX.YYY.ZZZ.WWW www.aol.fr
;; global options: printcmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 100
;; flags: qr rd ra; QUERY: 1, ANSWER: 2, AUTHORITY: 2, ADDITIONAL: 2

;; QUESTION SECTION:
;www.aol.fr. IN A

;; ANSWER SECTION:
www.aol.fr. 131 IN CNAME aol.fr.
aol.fr. 3373 IN A 64.12.55.216

;; AUTHORITY SECTION:
aol.fr. 3508 IN NS dns-02.ns.aol.com.
aol.fr. 3508 IN NS dns-01.ns.aol.com.

;; ADDITIONAL SECTION:
dns-01.ns.aol.com. 3162 IN A 152.163.159.232
dns-02.ns.aol.com. 3200 IN A 205.188.157.232

;; Query time: 205 msec
;; SERVER: XXX.YYY.ZZZ.WWW#53(XXX.YYY.ZZZ.WWW)
;; WHEN: Sat Apr 17 21:26:52 2004
;; MSG SIZE rcvd: 142

qu'en pensez vous :?:
Avatar de l’utilisateur
mna
Matelot
Matelot
 
Messages: 3
Inscrit le: 17 Avr 2004 21:14

1 petit pas en avant

Messagepar mna » 21 Avr 2004 21:58

bon ben je commence à me répondre à moi même
concernant les ports suivants :

Port State Service (RPC)
53/udp open domain
67/udp open dhcpserver
68/udp open dhcpclient

le problème vient de dnsmasq qui se lance et se met en écoute sur toutes les interfaces présentes dans la machine.
Divers essais pour modifier cet état donne des résultats variés mais en résumé si le port est clos coté RED ma résolution dns (coté green via pas à travers le firewall) ne fonctionne plus :?:

Le fichier de config /etc/dnsmasq.conf
qui permet de modifier les options de comportement de dnsmasq n'est pas présent par défaut et si je l'ajoute celui-ci n'est pas pris en compte.... :cry:

je n'ai pas eu le temps de me pencher plus avant sur les autres ports.

Je continuerai / essaierai plus tard pour la suite. :arrow:

en attendant est ce normal que les ports listés dans mon premier post soient vu ouvert sur l'interafce RED :?:
Avatar de l’utilisateur
mna
Matelot
Matelot
 
Messages: 3
Inscrit le: 17 Avr 2004 21:14

Messagepar tomtom » 21 Avr 2004 22:10

Hum hum...

C'est clair que ce n'est pas normal.

Laors de 2 choses l'une :

- soit tu as inversé tes interfaces ethernet, ce qui parait peu probable car tu n'arriverais pas à surfer correctement

- Soit la machine scannée n'est pas ipcop. Cas probable : tu utilises devant ipcop un modem/routeur qui fait aussi servuer dhcp, redirecteur dns etc. Ou alors une machine de ton fai qui intercepte la requete.

Ou alors, ton ipcop a été corrompu et ouvert.. Mais ca me parait tres tres peu probable.

Comment es-tu conneté ?

t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar mna » 22 Avr 2004 14:45

tomtom a écrit:Hum hum...

[...]
- soit tu as inversé tes interfaces ethernet, ce qui parait peu probable car tu n'arriverais pas à surfer correctement


Ben là non, tout se passe correctement pour les machines connectées coté GREEN avec un proxy qui fonctionne bien et qui filtre correctement les sites indésirables ( j'ai rajouté une acl avec une regex_url et une blacklist)
le DNS fonctionne correctement coté GREEN.
de plus les IP ne portent pas à confusion 172.x GREEN 10.x RED.

tomtom a écrit:- Soit la machine scannée n'est pas ipcop. Cas probable : tu utilises devant ipcop un modem/routeur qui fait aussi servuer dhcp, redirecteur dns etc. Ou alors une machine de ton fai qui intercepte la requete.

Ou alors, ton ipcop a été corrompu et ouvert.. Mais ca me parait tres tres peu probable.

Comment es-tu conneté ?

t.


l'IP utilisée est une IP fixe et il n'y a pas de doute sur le fait que lorsque je scanne les <> ports tcp ou udp le "snort d'ipcop" me loggue bien les tentatives de scan.

ipcop est derrière un routeur adsl/atm alcatel 1000 (ben oui wanadoo :oops: ) celui-ci m'avais effectivement joué des tours avec l'icmp mais celà a été corrigé depuis.
Dès que j'ai un peu de temps j'essaierai de passer nmap en direct sur l'interface RED sans passer par Internet.
Avatar de l’utilisateur
mna
Matelot
Matelot
 
Messages: 3
Inscrit le: 17 Avr 2004 21:14


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron