Comment limiter les logs des ports 137, 139, 445, ...

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Comment limiter les logs des ports 137, 139, 445, ...

Messagepar LinuxFroggy » 01 Sep 2005 22:33

Bonjour,
Sur le forum j'ai trouvé un post indiquant queSur le forum j'ai trouvé un post indiquant que la version 1.4.7 possédait la version 1.4.7 possédait
Ayant utilisé avec satisfaction IPCop V1.4.6 depuis quelques mois, je suis passé à la 1.4.8 et j'ai essayé de modifier le fichier rc.firewall.local pour rejeter le log des paquets adréssés aux ports 135, 139, 445 en TCP ou UDP (commande IPTables comme suit : /sbin/iptables -A INPUT -p TCP --dport 135 -j DROP). Résultat moyen : toujours un grand nombre de logs... plus de 500 hits en 3 heures.

Quelqu'un peut il m'aider en suggérant la bonne syntaxe pour iptables ; je suis également preneur d'une petite description des différentes chaines d'iptables (il semble y en avoir un assez grands nombre et je dois dire que je suis un peu perdu).

Merci d'avance,

LinuxFroggy.
LinuxFroggy
LinuxFroggy
Matelot
Matelot
 
Messages: 4
Inscrit le: 10 Juin 2005 07:24

Messagepar poudre » 02 Sep 2005 16:53

Bonjour,

Pas sur mais c'est peux être une erreur de syntaxe -p tcp et pas -p TCP

Pascal.
poudre
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 159
Inscrit le: 21 Nov 2003 01:00

Messagepar Gesp » 02 Sep 2005 22:41

Ne modifie pas la chaine INPUT, si tu fais une erreur, et que tu effaces par mégarde une partie des règles, je ne sais pas quelle protection tu auras.

Utilise plutôt CUSTOMINPUT pour laquelle tu peux faire ce que tu as besoin.

Rajoute dans ton rc.firwall.local

Code: Tout sélectionner
myrules() {
   if [ -s /var/ipcop/red/iface ]; then
      IFACE=`/bin/cat /var/ipcop/red/iface | /usr/bin/tr -d '\012'`
   else
      #just avoid a warning at the first boot
      IFACE=ppp0
   fi
   # Custom rules
   /sbin/iptables -F CUSTOMINPUT
   /sbin/iptables -F CUSTOMFORWARD

   /sbin/iptables -A CUSTOMINPUT -i $IFACE -p udp --dport 135:139 -j DROP
   /sbin/iptables -A CUSTOMINPUT -i $IFACE -p tcp --dport 135:139 -j DROP
   /sbin/iptables -A CUSTOMINPUT -i $IFACE -p udp --dport 445 -j DROP
   /sbin/iptables -A CUSTOMINPUT -i $IFACE -p tcp --dport 445 -j DROP
}


et appelle myrules dans start et reload comme cela
Code: Tout sélectionner
  start)
   if [ -e /var/ipcop/red/iface ]; then
      myrules
   fi
   ;;
  stop)
   ;;
  reload)
   ## add your 'reload' rules here
   myrules
   ;;


je n'utilises pas exactement cela, il est possible que j'ai fait une erreur.
Là plus moyen d'administrer ipcop de l'extérieur sans décaler le port https.
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar micjack » 02 Sep 2005 23:25

Moi, y'a un truc que je ne pige pas avec vos log IPCop... Pour se faire pourrir les log, c'est que l'on a forcement demandé une generation de log sur n'importe quoi ou ciblé , et via syslog ( ou par controle IDS)

Tout ca pour dire, qu'un fichier log se fair pourrir si l'on a demandé un truc du genre LOG_DROP , car il n' y pas de raison à se faire grossir des log pour rien...

Pige rien des fois comment fonctionne IPCop :?
micjack
Amiral
Amiral
 
Messages: 3113
Inscrit le: 06 Juin 2003 00:00
Localisation: Varois

Messagepar LinuxFroggy » 03 Sep 2005 10:23

Bonjour,

Dans l'ordre :
poudre : je crois (vérificaion avec man) que iptables accepte le minuscule

Gesp : Merci pour les infos. J'ai entré les modifications dans rc.firewall.local ; cela fonctionne sans problème, les entrées des ports 135, 137 et 139 ansi que 445 ne sont plus loggés. Je suis en train de lire des docs sur iptables et je vais essayer de comprendre l'architecture des tables d'IPCop.

micjack : je ne suis pas certain de bien avoir compris quel était la réponse. OK, iptables entraine des logs, c'est dailleurs ce que l'on souhaite pour comprendre un peu qui/quoi se ballade à l'entrée du FW. Par contre, qu'est ce que c'est que LOG_DROP ? (si la réponse est dans le manuel d'iptables, désolé, je n'en suis pas encore là).

LinuxFroggy.
LinuxFroggy
LinuxFroggy
Matelot
Matelot
 
Messages: 4
Inscrit le: 10 Juin 2005 07:24

Messagepar micjack » 03 Sep 2005 12:35

LinuxFroggy a écrit: Gesp : Merci pour les infos. J'ai entré les modifications dans rc.firewall.local ; cela fonctionne sans problème

C'est le resultat qui compte :wink: et c'est vrais que le disque croustille sans arret avec ces ports pourrit..
micjack
Amiral
Amiral
 
Messages: 3113
Inscrit le: 06 Juin 2003 00:00
Localisation: Varois

Comment limiter les logs des ports 137, 139, 445, ...

Messagepar man_mickey2001 » 03 Sep 2005 17:07

c'est prévu ds la 1.4.8:

Pare Feu ->Options du Firewall

j'avais un petit pb pour afficher ce menu, voir post:
http://forums.fr.ixus.net/viewtopic.php?t=29565
bon courage
Faites vivre le libre, combattez Bilou...
man_mickey2001
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 155
Inscrit le: 29 Juil 2004 18:46
Localisation: LE PAYS BASQUE BIEN SUR


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron