probleme d'antivirus et de reseau

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

probleme d'antivirus et de reseau

Messagepar olivier707 » 07 Juil 2006 13:38

salut a tous
Moi j'ai un serieux probleme d'antivirus, parce que je sais pas du tout comment l'integrer dans mon reseau.
Explication:
je dois faire un server antivirus qui couvre on va dire 150 server de comm qui sont sur un noyau linux modifie sur lequel on ne peut pas mettre d'antivirus...pourtant toutes les communications doivent passer par mon server antivirus, si quelqu'un a une idee...
olivier707
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 07 Juil 2006 13:35

Messagepar S0l0 » 07 Juil 2006 14:30

hello,

Une idee serait de mettre ton Anti-V en mode proxy-filtrant

[ Routeur/firewall ]-----[ Serveur anti-V ]----[ Linux server ]

par contre ca complexifie un peu la configuration du firewall/routeur :?
Avatar de l’utilisateur
S0l0
Contre-Amiral
Contre-Amiral
 
Messages: 407
Inscrit le: 01 Déc 2005 20:52
Localisation: 21 55

Messagepar trance-maniac » 11 Juil 2006 10:14

Une idee serait de mettre ton Anti-V en mode proxy-filtrant

[ Routeur/firewall ]-----[ Serveur anti-V ]----[ Linux server ]


Complètement d'accord... Des petites idées du coté du libre pour te lancer :


Bon courage :D
Why did I make a GNU/Linux Test Environment? Just For Fun (Linus Torvalds)
Avatar de l’utilisateur
trance-maniac
Second Maître
Second Maître
 
Messages: 37
Inscrit le: 13 Mai 2004 16:29
Localisation: Rennes, France

Messagepar Methos_Hi » 12 Juil 2006 14:44

Les serveurs AV proxy filtrant ne traite que certains protocoles (HTTP, POP3, SMTP ....)

C'est quoi c'est serveurs de comm ? Ils accèdent à Internet pour quels services ?
Avatar de l’utilisateur
Methos_Hi
Amiral
Amiral
 
Messages: 1520
Inscrit le: 07 Fév 2004 01:00
Localisation: Ile de France

Messagepar olivier707 » 17 Juil 2006 15:21

Merci bien, je vais regarder tous ça,
Et pour repondre a la question, les flux que je dois analyser, c'est du http, ftp, telnet, smtp et imap.
Franchement ya la solution d'une appliance mais je prefererais avoir un soft sur un server, et je galere un peu... je suis toujours preneur pour des infos, merci bien!!
olivier707
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 07 Juil 2006 13:35

Messagepar Methos_Hi » 17 Juil 2006 21:25

tu peux t'aasoir sur le telnet, en plus je vois pas trop le pourquoi du comment vu qu'il n'y a que des commandes et de l'affichage qui transite.
J'ai un doute sur l'IMAP.
Avatar de l’utilisateur
Methos_Hi
Amiral
Amiral
 
Messages: 1520
Inscrit le: 07 Fév 2004 01:00
Localisation: Ile de France

Messagepar olivier707 » 18 Juil 2006 10:01

Yop,
Le truc de toutes manieres c'est plutot au niveau du branchement que je galere. je vois pas comment en gros, si par exemple, je mets un server a double entree avec 2 cartes reseau (une d'entree, une de sortie) comment arriver a ce que tous les flux passent par le server, c'est a dire remonte au serveur, et que lui les analyse et les renvoie.
Merci encore, je sais pas si je vais arriver a trouver, mais je cherche encore et toujours.... :shock:
olivier707
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 07 Juil 2006 13:35

Messagepar olivier707 » 19 Juil 2006 10:00

Et si par exemple je mettais un server antivirus avec trois cartes reseaux, une en entree avec un routeur avant pour recuperer les differentes sources, une en sortie avec un routeur apres pour renvoyer vers les differents serveur de communication et une derniere pour controler et administrer le serveur, est ce que vous pensez que ça pourrait faire ce que je veux faire? En gros est ce que l'antivirus va bien analyser les differents flux a risques qui lui passe dedans

J'attend une confirmation ou une infirmation de ce que je fais en esperant ne pas faire une grosse boulette.
Salut :D
olivier707
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 07 Juil 2006 13:35

Messagepar jdh » 19 Juil 2006 10:05

Il est évident qu'un serveur disposant de 2 cartes (une vers le réseau local et une vers Internet via ou non un routeur) voit forcément passer TOUT le traffic réseau et est donc à même de filtrer celui-ci.

Mais cela est déjà difficile à faire pour des gens expérimentés ... Donc mon conseil, vises plutôt une appliance.
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar olivier707 » 19 Juil 2006 15:56

En fait, je suis obligé d'utiliser un soft, mais le truc, c'est qu'en cherchant bien, j'ai deniché un nouveau concept , le firewall applicatif qui me pose probleme. En gros, si j'ai bien compris, mettre un serveur avec deux cartes reseaux serait plutot bien, mais analyser les flux avec un antivirus ne servirait a rien pyuisqu'ils sont pas capable d'analyser la couche 3 (TCP/IP) et puis c'est pas ce que je leur demande puisque moi, c'est la couche 7 (Smtp, http, ftp et telnet que je veux analyser). Alors je suis toujours pommé, une association decodeur applicatif (decoder couche 3 en couche 7) associé avec un antivirus est-elle possible...j'en suis la, et plus ça va plus je suis pommé
Merci bcp... :cry:
olivier707
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 07 Juil 2006 13:35

Messagepar Methos_Hi » 19 Juil 2006 16:07

Je te rappelle que tu ne peux que scanner des fichiers alors oublis "telnet".
Avatar de l’utilisateur
Methos_Hi
Amiral
Amiral
 
Messages: 1520
Inscrit le: 07 Fév 2004 01:00
Localisation: Ile de France

Messagepar olivier707 » 19 Juil 2006 16:38

Ok pour telnet, on va dire que je m'en occupe pas... :wink:
olivier707
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 07 Juil 2006 13:35

Messagepar jdh » 19 Juil 2006 16:50

Premièrement, il faudrait arreter de parler de couche 3 et couche 7 : le modèle TCP/IP comporte seulement 4 couches et non 7 pour le modèle OSI.

Deuxièmement, un firewall peut être vu comme un "routeur filtrant". Il est routeur grace à 2 interfaces (au minimum) qui sépare les flux "en deça" et "au delà".

Le filtrage peut être plus ou moins élaboré. C'est à comprendre comme justement la couche à analyser.
Les premiers firewalls linux ne travaillait que sur la couche 2 : les ports étaient ou non ouverts. Avec Netfilter/Iptables, on raisonne désormais en couche 3 sur la notion de session (ou le mode "state-full"). Un firewall applicatif va encore plus loin (couche 4), c'est à dire dans l'analyse du contenu de la session et plus préciséement le respect du protocole prévu.

On peut dans ce dernier cas identifier par exemple les pièces jointes inclues dans un mail (smtp ou pop3) ou repérer les fichiers échangés sur le web (http et/ou ftp). Et là un antivirus (et/ou antispam) prend de l'intérêt.

Il y a en ce domaine des solutions tant open-source que commerciale.

Je pense que l'on en a cité suffisamment dans ce fil ou d'autres assez récents pour te laisser digérer ces notions ... (et cela demande du temps même pour les personnes expérimentées)
Avatar de l’utilisateur
jdh
Amiral
Amiral
 
Messages: 4741
Inscrit le: 29 Déc 2002 01:00
Localisation: Nantes

Messagepar olivier707 » 19 Juil 2006 17:08

Merci beaucoup, je crois effectivement que la digestion va etre longue, et je ne suis pas convaincu qu'elle se passe tres bien, mais bon...

merci encore, @ plus!! :wink:
olivier707
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 07 Juil 2006 13:35

Messagepar olivier707 » 25 Juil 2006 09:52

Apres cette longue réflexion, une nouvelle question m'est apparu,

Est ce que selon vous c'est possible de configurer clamav en pont antivirus, c'est a dire faire un pont sur le réseau avec clamAv dessus et faire qu'il analyse les flux qui transitent par les cartes réseaux de cette oridinateur.

Si oui, chose qui serait absolument extraordinaire, comment le configuriez vous pour ceux qui connaissent.
Désolé, de toute ces questions, mais je débute, et c'est pas facile tous les jours,
Merci encore :)
olivier707
Quartier Maître
Quartier Maître
 
Messages: 13
Inscrit le: 07 Juil 2006 13:35

Suivant

Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invité(s)

cron