bloquer les echo request

Forum de discution sur la distribution smoothwall de linux, dédiée à la mise en place de passerelles sécurisées.

Modérateur: modos Ixus

Messagepar eternity1981 » 11 Mars 2003 20:07

Je voudrais savoir comment bloquer les echo request sous smoothwall pour pouvoir etre invisible aux scanners d'IP. N'étant pas un expert à IPchains, je suis un perdu pour faire ça. Merci d'avance. <BR>
Avatar de l’utilisateur
eternity1981
Matelot
Matelot
 
Messages: 4
Inscrit le: 04 Mars 2003 01:00

Messagepar nemesis » 11 Mars 2003 23:14

heu moi j'avais testé un truc pour voir.. <BR> <BR>ipchains -I input -s @ip_ipcop -p icmp -j DENY <BR> <BR>attention ça ça rejette tous les paquets icmp... <BR> <BR>pour rejeter que le ping fo ajouter un param... mais la je suis naze et j'ai pas le courage de rgarder mon bouquin... <BR> <BR>de plus une fois que t'as fait ta regle bien comme il faut tu doit la mettre dans le fichier /etc/rc.d/rc.firewall.up ainsi au reboot de la machine ta regle est chargée avec... <BR> <BR>voilàààà! <BR>@pluche
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar nemesis » 12 Mars 2003 10:11

j'ai regardé rapidement hier soir essaye de remplacer -icmp par -icmp-ping pour voir...
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar antolien » 12 Mars 2003 11:32

il y a plus simple; dans les première lignes du fichier /rc.d/rc.firewall.up <BR> <BR>il y a une ligne du genre "echo_request" (jme souviens plus exactement) et il faut mettre à 0 au lieux de 1 et ta box ne répond plus au ping
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar nemesis » 12 Mars 2003 11:43

arff je suis pas aussi calé que toi en ipcop... <BR> <BR>mais sinon ma ligne d'ipchains est bonne ou pas?? <BR> <BR>heu et si je cré des regle que je veux recharger a chaque reboot de mon ipcop c'est bien dans le fichier /etc/rc.d/rc.firewall.up que je doit les mettre?? <BR>@+ <BR>
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar antolien » 12 Mars 2003 11:46

oui, c'est bien dans le rc.firewall.up <BR> <BR>et en fait, je me suis trompé carément, <BR> <BR>la ligne est à mettre à 1 au lieu de 0. exactement ça donne ça : <BR> <BR>echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_all <BR> <BR>pour ta ligne, ça à l'air d'être bon aussi
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar antolien » 12 Mars 2003 11:48

koike en fait, pour ta ligne je metterai plutôt <BR> <BR>ipchains -A input -i ppp0 -p icmp -j REJECT <BR> <BR>ou <BR> <BR>ipchains -A input -i $RED_DEV -p icmp -j REJECT <BR> <BR>c'est en drop c mieux...
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar eternity1981 » 12 Mars 2003 16:46

J'ai essayé les commandes que vous m'avez dites mais a chaque fois ca me sort ipchains: protocol not available. J'utilise la version mallard de smoothwall et tape ces commandes via la secure shell de l'interface web. (en Root). Alors qu'est ce que ca veut dire tout ca??? <BR>Merci
Avatar de l’utilisateur
eternity1981
Matelot
Matelot
 
Messages: 4
Inscrit le: 04 Mars 2003 01:00

Messagepar nemesis » 12 Mars 2003 16:53

arf désolé t'es sur une smooth lol moi j'ai ipcop <BR>si ça se trouve t'as iptables et non pas ipchains...lol <BR> <BR>heu par contre antolien qud j'avais mis l'option en -A (append koi ...) ma regle n'etait pas prise en compte.... car avt y'avait un truc ki autaurisait le ping.. (en fait je faisait le ping depuis le green... lol) mais le truc c qu'avec le reject tu reponds avec un paquet icmp alors qu'avec le deny tu eject le paquet de ton reseau ss reponse a l'envoyeur dc tu fais un "vrai" drop du coup ton port de ping apparait comme masqué... <BR>voila pourquoi j'utilise deny <BR> <BR>sinon pour les autres modif je pense etre d'accord (je connais pas assez bien ipchaines pour etre sur de moi <IMG SRC="images/smiles/icon_razz.gif"> )
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar tomtom » 12 Mars 2003 21:00

oui oui Mallard c'est iptables.... <BR> <BR>donc la commande propre qui permet de bloquer tout l'icmp est assez simple (et logique) : <BR> <BR>iptables -I INPUT -i interface_rouge -p icmp -j DROP <BR> <BR>Voila... <BR>Je traduis en "français" : <BR> <BR>tout ce qui arrive pour cette machine (chaine INPPUT), sur l'interface connectée à internet, qui est du icmp, je jette ! <BR> <BR>Ainsi, tu pourras toujours pinger ta passerelle de ton lan (ce qui peut toujours servir) ou faire des traceroute (ce qui est encore plus important). <BR> <BR>Thomas <BR>
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris


Retour vers Smoothwall

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité