IDS, IPS, Firewall ?

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

IDS, IPS, Firewall ?

Messagepar frost » 17 Nov 2004 23:59

Bonjour bonjour tt le monde, étant étudiant en licence pro sécurité informatique, j'ai ouï dire que certains ids pouvaient reprogrammer les régles de certains firewall pour qu'ils soient plus à même de filtrer en fonction des besoins des admins... Est ce que l'ids d'ipcop est capable de faire une telle chose, sinon que pensez vous des ips ?

Amicalement Frost
Frost
------------------------------
Ipcop Addict
------------------------------
Avatar de l’utilisateur
frost
Contre-Amiral
Contre-Amiral
 
Messages: 465
Inscrit le: 28 Fév 2004 01:00
Localisation: Arras

Messagepar Franck78 » 18 Nov 2004 00:14

Hi,

Rien entre snort et ipcop. Snort logue, c'est tout.

D'ailleurs les automatismes de ce style, plutôt contre.
Pourquoi ?
C'est un genre de déni de service facilité. Un pirate chatouille correctement le serveur et hop plus de service... !




Salut
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar erreipnaej » 18 Nov 2004 07:38

Il y a un addon, Guardian , qui bloque les IP loguées par Snort.
Je l'ai testé et c'est viloent.
Une réponse de ping mal calibrée et vlan le site est bloqué.
Donc comme dit Franck78, à utiliser en connaissance de cause!
@+
Un problème sans solution est un problème mal posé. A Einstein
IpCop 1.4.11 Red/Green/Orange Addon IptStat/Copfilter/OpenVpn
Que la Freebox soit bannie, back to Wanadoo
Avatar de l’utilisateur
erreipnaej
Vice-Amiral
Vice-Amiral
 
Messages: 614
Inscrit le: 14 Déc 2003 01:00
Localisation: Val d'Oise

Messagepar frost » 18 Nov 2004 15:11

Je me doute bien, que pour un lan particulier il n'y a aucun intéret, mais imaginons le cas d'une société qui verrait des scan d'ip ou de ports, des tentatives d'intrusion, ne voudrait-il pas mieux que l'ips prenne la décision de bloquer cette adresse ip pdt un temps donné (on approche là de l'intelligence artificielle bon je sais c'est pas le sujet) !!!

mais bon merci d'avoir répondu, ça me permait d'avoir des points de vus

une derniére question, y a t-il des professionnels sur ce forum qui ont mis ou qui vont mettre des ips, et si oui quels avantages par rapport à un ids+firewall ???

Amicalement Frost
Frost
------------------------------
Ipcop Addict
------------------------------
Avatar de l’utilisateur
frost
Contre-Amiral
Contre-Amiral
 
Messages: 465
Inscrit le: 28 Fév 2004 01:00
Localisation: Arras

Messagepar Franck78 » 19 Nov 2004 00:15

Bon on aime bien les sigles d'accord mais de temps en temps le nom entier ne fait pas de mal.

c'est quoi ips ?
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar frost » 19 Nov 2004 00:41

desolé autant pour moi :
ids : systéme de detection d'intrusion
ips: systéme de prévention d'intrusion

C'est aussi lors d'une conférence on m'a bassiné sur la véritable puissance des ips, alors je voulais avoir l'avis de pro !!
Frost
------------------------------
Ipcop Addict
------------------------------
Avatar de l’utilisateur
frost
Contre-Amiral
Contre-Amiral
 
Messages: 465
Inscrit le: 28 Fév 2004 01:00
Localisation: Arras

Messagepar erreipnaej » 19 Nov 2004 07:35

Salut Frost,
Va voir ce lien. Section Gardian-PSAD
http://guiguid.free.fr/ipcop/ipcop.html
Je pense que ça te plaira.
@+
Un problème sans solution est un problème mal posé. A Einstein
IpCop 1.4.11 Red/Green/Orange Addon IptStat/Copfilter/OpenVpn
Que la Freebox soit bannie, back to Wanadoo
Avatar de l’utilisateur
erreipnaej
Vice-Amiral
Vice-Amiral
 
Messages: 614
Inscrit le: 14 Déc 2003 01:00
Localisation: Val d'Oise

Messagepar Franck78 » 19 Nov 2004 10:05

IPS: prévention d'intrusion !
Oui. AMA, c'est plus un ensemble de comportements et de règles à instaurer sur un système. Une politique sécuritée adaptée. Acccompagnée d'utilitaires bien sur. Mais pas un outil particulier qui ferait 'tout'.
-nessus
-checksum des fichiers
-liste de diffusion comme http://www.sans.org/index.php
...

bye
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar Breizh-Tux » 19 Nov 2004 10:34

SAlut :)

Dans le style ips dont parle Frost il y a portsentry qui peux appliquer dynamiquement des regles de firewalling en fonction des scans qu'il détecte. Le seul soucis c'est de trouver portsentry qui n'est plus maintenu (si je ne dis pas de bêtise). Je sais qu'il existe dans les packages OpenBSD (avec une protection contre les attaques de type DoS ) pour les autres distros linux il faudra chercher ... Et pour finir un tour chez Debian , dans la saveur Sarge, on trouve le paquet :
Code: Tout sélectionner
portsentry - Portscan detection daemon


Amicalement,

Bzh-TuX :)
In God we Trust -- all others must submit an X.509 certificate.
(Charles Forsythe)
Breizh-Tux
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 305
Inscrit le: 23 Fév 2003 01:00
Localisation: BZH , Degemer Mad


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité