A l'occasion d'une reconfiguration de mon réseau et de l'acquisition d'une nouvelle machine, je cherche un moyen de sécuriser mon réseau proprement tout en faisant simple pour éviter le fouillis.
Pour ce faire je dispose de quatre machine pour mon installation pare feu + serveurs :
- un PII 400 96 Mo ram que j'utilise actuellement pour IPCOP
- un PIII 800 384 Mo ram que j'utilise actuellement comme serveur
- un PII 400.
- un serveur PIII HP raid 5 hotplug.
J'aimerais avoir votre avis sur une configuration de ce type :
- Code: Tout sélectionner
Internet
|
|
IPCOP ---------------- zone verte 192.168.1.x
|
(DMZ)
|-------------|----------------|
Honeypot (1) | Serveur sql (3) 192.168.2.4
192.168.2.3 |
|
Serveur web, ftp (2)
192.168.2.2
(1) Comme je n'ai jamais reçu d'attaques dignes d'espionnage industriel je pense qu'un honeypot à intéraction faible suffirait à occuper et décourager les quelques énergumènes qui traînent ici ou là.
Evidemment, le reste de la dmz sera totalement inaccessible depuis cette machine (drop de l'ip dans iptables). Par contre, je ne sais pas comment paramétrer ipcop pour qu'il renvoie les tentatives d'intrusion vers le honeypot.
(2) Il s'agit du serveur principal. Apache est "protégé" avec les modules dos_evasive et mod_security.
Cela dit, je rencontre d'énormes soucis avec mod_security car il me génère plein de faux positifs. Et comme c'est un module "réactif", cela se traduit par l'interdiction d'effectuer l'opération désirée (panneau d'administration de forums, accès awstats, etc.) La configuration est beaucoup trop difficile dès qu'on sort de la configuration de base pour anticiper les faux positifs.
D'où l'idée du honeypot après retour à une configuration plus light du mod_security.
(3) Afin de soulager la charge du serveur principal j'envisage de déporter les services sql et peut-être mail sur une autre machine. J'hésite cependant à la passer en zone verte pour qu'il récupère tous les logs de la dmz à intervalles réguliers (je vais devoir sérieusement y penser car le "miroir" qui s'occupe de ça est chez un ami qui va devoir arrêter ce service).
J'hésite sur certains points comme l'attribution de quelle machine à quel service. IPCOP rame comme un fous avec copfilter (96 petits Mo de ram obligent).
Le honeypot est-il réellement utile ? D'après les docs que j'ai recueillies il semblerait qui oui. Du moins dans un premier temps histoire d'apprendre le comportement des vilains laids qui viennent et de redre mod_security plus permissif comme dit plus haut. Mais je n'ai pas l'expérience de l'utilisation donc un retour "vécu" serait agréable

Enfin, je suis sûr qu'il est possible d'optimiser tout ça mais je sèche un peu sur ce point, faute d'expérience.
Je vous remercie d'avance
