Conseils pour organisation d'un petit réseau avec Sme

Forum dédié à la distribution du même nom et que vous pourrez télécharger sur http://www.contribs.org. La nouvelle version de cette distribution se nomme SME Server

Modérateur: modos Ixus

Conseils pour organisation d'un petit réseau avec Sme

Messagepar philipp » 13 Mai 2008 22:01

bonsoir,

J'ai actuellement un petit réseau dont voici la configuration :
Modem/routeur sagem 1500
1 pc Ipcop
1 pc serveur lan sur la patte green
1 pc client linux également sur la patte green.

Je voudrais passer l'ipcop sur un modem sagem fast 800 pour la patte rouge et récupérer le sagem 1500 pour en faire un point d'accès sur la patte bleu de l'ipcop.

J'en viens à Sme. Je voudrais pouvoir utilisé, le serveur actuellement sur la patte green, pour un double emploi : A la fois dmz orange et serveur pour le lan.
Mais avant de me lancer dans l'installation d'une Sme je voudrais pouvoir vérifier plusieurs points.

D'après ce lien, cela semblerait possible:
http://www.bj-informatique.com/ReseauTPE.php#p5-3
Si j'ai bien compris, dans ce cas on branche la Sme sur la patte verte de l'ipcop ? et on forward ce qui est nécessaire vers la Sme ? :?:
La Sme "va trier" ce qui est destinée au services web, et ce qui destiné au réseau local ?
Est-ce que je me plante ou est-ce un bon point de départ ?
Est-il possible de changer la version d'apache et de mysql sur la Sme ?
Sera t-il possible d'avoir mysql pour le lan et pour le web de façon indépendante ?
Est-il possible d'installer karrigell également pour avoir une version production-web et une version test pour le lan ?
philipp
Premier-Maître
Premier-Maître
 
Messages: 51
Inscrit le: 28 Déc 2007 12:19

Messagepar jibe » 14 Mai 2008 23:49

Salut,

Mon tuto a écrit:Notez que ce montage n'apporte en fait pas grand-chose à celui du paragraphe 4.2. Certains considèrent que cela constitue un double firewall et donc un supplément de sécurité. Toutefois, la démonstration n'en a jamais été faite. Par contre, on peut supposer que deux portes blindées avec la même serrure (iptables) n'apportent pas beaucoup de sécurité supplémentaire... Je déconseille donc ce montage sauf dans les cas où il est rendu indispensable, par exemple avec une *box qu'on est obligé de laisser en mode routeur ou pour séparer du LAN une zone Wifi.

Bon, comme tu parles de Wifi, je vais considérer que tu es dans le cas où mon conseil d'en revenir au schéma 4.2 ne peut pas s'appliquer (Mais comme par ailleurs je déconseille fortement la wifi, il devrait quand même s'appliquer :wink: ).

philipp a écrit:Si j'ai bien compris, dans ce cas on branche la Sme sur la patte verte de l'ipcop ? et on forward ce qui est nécessaire vers la Sme ? :?:
La Sme "va trier" ce qui est destinée au services web, et ce qui destiné au réseau local ?

Oui, il faut qu'Ipcop soit "transparent" pour tous les services assurés par SME. Et dans ce cas, la SME "voit" le net de la même façon qu'en 4-2. On a donc, pour SME, le même schéma, et SME va faire exactement la même chose : séparer de manière virtuelle et interne les zones rouge, orange et verte, les isoler les unes des autres de manière correcte, et faire le routage et le NATing adéquats.

philipp a écrit:Est-ce que je me plante ou est-ce un bon point de départ ?

Hormis le fait que, perso, je ne mettrais pas de wifi et donc pas d'Ipcop devenue inutile à mon sens, oui, c'est un bon point de départ ! :)

philipp a écrit:Est-il possible de changer la version d'Apache et de mysql sur la Sme ?

Je pense que tu veux plutôt parler de PHP, je ne vois pas ce que pourrait apporter un changement de version d'Apache... Tout est possible, et certains l'ont fait. Perso, je déconseille plutôt, pour deux raisons :
- Théorique : une distrib est un assemblage complexe dans lequel chaque élément doit être en parfaite harmonie avec les autres. Changer un élément, c'est prendre le risque de rompre cette harmonie. Par ailleurs, comme le disait jdh quelque part, prendre une distrib pour en changer les éléments n'est pas très cohérent puisqu'on prend normalement une distrib pour ne pas avoir à s'occuper de l'harmonie entre les éléments. Sinon, il faut prendre LFS...
- Pratique : les seuls cas d'intrusion connus à ce jour sur SME se sont produits sur des SME "bricolées" par leurs auteurs. Plusieurs cas sur des SME dont la version de PHP avait été changée...

Cela dit, certains l'ont fait semble-t-il avec bonheur. Et les cas d'intrusion que je connais étaient sur SME 6.x, je n'en connais pas (pas encore ?) sur SME 7.x... A toi de voir. En cherchant un peu, tu trouveras des liens sur la manière de faire ça proprement.

philipp a écrit:Sera t-il possible d'avoir mysql pour le lan et pour le web de façon indépendante ?

Qu'entends-tu par là ? Si tu parles d'avoir deux serveurs mysql séparés, non (ou alors... Va falloir changer pas mal de choses !). Mais si tu parles de bases de données séparées, alors oui, tu peux en avoir autant que tu veux (enfin... autant que les ressources de la bécane le permettent !)


philipp a écrit:Est-il possible d'installer karrigell également pour avoir une version production-web et une version test pour le lan ?

Connais pas karrigell et jamais entendu parler d'une installation de karrigell sur SME. Je ne peux pas te répondre...

Tout ce que je peux dire, c'est que python fonctionne sur SME, mais que je vois mal comment installer un serveur web en plus des deux existants (oui, il y a un serveur web pour les besoins internes : panneau de configuration... et un autre pour les sites intra ou internet). Il faudra que le firewall (configuré automatiquement via un système de templates) soit capable de diriger ce qu'il faut où il faut... Là aussi, pas mal de modifs en perspective ! Et sans garantie de résultat, un conflit avec les serveurs existants étant très possible...
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Messagepar philipp » 15 Mai 2008 22:48

Bonsoir Jibe,

désolé de vous répondre avec une journée de décalage, mais je n'ai pas pu avant.

J'ai essayé de revoir l'organisation du réseau en fonction de vos réponse :

Pour le wifi, il est vrai que je pourrais passer des cables supplémentaires et d'autre part je n'ai pas nécessité à l'utiliser autrement qu'aujourd'hui .
Pour faire simple, actuellement il sert à connecter les ordis de mes enfants à internet ( 1 pc et 1 portable ). C'est la solution que j'ai choisi par commodité.
Les ordis des enfants se trouvent à l'étage par rapport au reste de l'installation.
Donc pour l'instant plus besoin de patte bleu.

Je me retrouve donc avec 3 ordis (sans ceux des enfants)
Comme je suis newbie, le schéma qui semble s'imposer est donc maintenant :
1 pc avec Sme : ce pc dispose en plus de 2 disques de 80 gigas pour le raid1
1 pc client linux
et le pc sur lequel était installé l'IpCop.
Donc ma question maintenant : est-ce que je peux l'utiliser comme serveur Lan en plus de la Sme.
Ce qui résoudrait en même temps, l'usage de mysql en version 5.

D'autre part Sme permet-il l'installation d'autre programme comme par exemple [url=http://karrigell.sourceforge.net/fr/front.htm[]karrigell[/url] ou wikimedia

Enfin je dois résoudre la question du modem/routeur : il ne semble pas possible de
le passer en mode bridge , d'ailleurs dans ce mode est-ce que le wifi fonctionnerait encore ?
Par contre, j'ai vu dans ses paramètres de configuration qu'on pouvait le passer en mode DMZ :
Si l'un de vos PC clients locaux ne peut pas correctement exécuter une application Internet parce qu'il se trouve derrière un pare-feu Nat,
vous pouvez autoriser l'accès Internet bidirectionnel sans restrictions au client en définissant un hôte DMZ virtuel.

Activer DMZ: Activer Désactiver

Plusieurs PC peuvent être exposés à Internet pour les communications bidirectionnelles, par ex. les jeux Internet, la vidéoconférence
ou les connexions VPN. Pour utiliser le DMZ, vous devez définir une adresse IP statique pour le PC.

En lui indiquant l'adresse de la patte rouge de la Sme, cela marchera-t-il ?
Enfin il gère la mise à jour du service Dynamic DNS ( il propose soit www.dyndns.org ou www.tzo.com, un avis ?). Il faudra certainement ( j'espère ne pas dire une bêtise)
ajouter plusieurs serveurs virtuels (possible par son interface) pour éviter que le traffic ne se perde vers le wifi ?
Voila, la configuration de départ me semble simplifiée, et d'après vos dires la Sme est sure. En simplifiant, la configuration je crois aussi que je me simplifie aussi la gestion de l'ensemble ?
philipp
Premier-Maître
Premier-Maître
 
Messages: 51
Inscrit le: 28 Déc 2007 12:19

Messagepar philipp » 16 Mai 2008 21:20

Bonsoir,
philipp a écrit:D'autre part Sme permet-il l'installation d'autre programme comme par exemple [url=http://karrigell.sourceforge.net/fr/front.htm[]karrigell[/url] ou wikimedia

Pour wikimedia c'est possible, d'après ce que j'ai vu sur le forum. Donc karrigel doit l'être aussi.

philipp a écrit:Enfin il gère la mise à jour du service Dynamic DNS ( il propose soit www.dyndns.org ou www.tzo.com, un avis ?).

bon, ça sera dyndns qui est déja intégré dans sme

reste les autres questions ?
philipp
Premier-Maître
Premier-Maître
 
Messages: 51
Inscrit le: 28 Déc 2007 12:19

Messagepar philipp » 17 Mai 2008 17:30

philipp a écrit:Donc ma question maintenant : est-ce que je peux l'utiliser comme serveur Lan en plus de la Sme.

Sans problème : http://www.bj-informatique.com/ReseauTPE.php#p4-2
philipp a écrit:Enfin je dois résoudre la question du modem/routeur : il ne semble pas possible de
le passer en mode bridge

Autant pour moi, il semble y avoir une possibilité http://lgsagem.free.fr/drivers_fast1500wg.htm
Mais est-il utile de passer en mode bridge, si je peux le passer en mode dmz vers la sme ? Cela permet de garder les fonctions pour le wifi et les fonctions firewall du modem pour la wifi d'après le test que j'ai pu faire :
En lui indiquant l'adresse de la patte rouge de l'IpCop, cela semble fonctionner, pour le réseau. N'ayant pas encore installé la Sme, je n'ai pas pu vérifier mais à priori ça doit fonctionner aussi. Un avis ?
Comme le modem a une fonction de mise à jour du service dydns, j'ai me semble t-il les éléments pour me lancer.
Une petite confirmation des anciens serait bienvenue avant de passer au reste. :)

internet
*
*
ip publique (attribuée Fai)
modem/routeur ----- wifi >>portable 192.168.2.10 >>pc 192.168.2.11
192.168.2.1
*
*
*
192.168.2.2
Sme gateway/serveur
192.168.3.1
*
*
*
switch * * * * * 192.168.3.10 pc client
*
*
*
192.168.3.2
serveur lan
philipp
Premier-Maître
Premier-Maître
 
Messages: 51
Inscrit le: 28 Déc 2007 12:19

Messagepar jibe » 17 Mai 2008 17:56

Salut,

Désolé d'avoir moi aussi tardé... Je n'étais pas repassé sur Ixus faute de temps.

Je vois que tu as trouvé réponse à certaines de tes questions : c'est bien et preuve que tu cherches à te documenter et à comprendre ce que tu fais, première étape vers la réussite :wink:

Bon, que reste-il comme questions ? Ton schéma, sans être l'idéal est correct, d'ailleurs le meilleur compte tenu de tes souhaits.

Ton modem-routeur ne pourra probablement plus gérer la wifi en mode bridge (je ne vois pas comment ce serait possible d'ailleurs), donc le mieux est d'utiliser sa DMZ qui est probablement une "pseudo-DMZ", simple "patte" reliée "directement" à Internet après la séparation du réseau wifi. Ainsi, ton modem-routeur sera transparent pour SME.

Pour la mise à jour de dyndns, le plus simple est de laisser le routeur s'en occuper. Mais tu peux aussi utiliser ddclient si tu tiens à ce que ce soit SME qui s'en charge.

Pour karrigel, comme je l'ai mentionné je ne sais pas répondre. Mais c'était apparemment surtout la question du serveur web qui posait problème. A voir donc s'il ne peut pas être configuré pour utiliser l'Apache de la SME et installé sans son propre serveur...
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Messagepar philipp » 17 Mai 2008 19:31

Re,
jibe a écrit:Désolé d'avoir moi aussi tardé... Je n'étais pas repassé sur Ixus faute de temps.

Pas besoin de vous excuser, la patience que vous témoignez suffit amplement, et quand bien même vous n'auriez pas répondu.

jibe a écrit:Je vois que tu as trouvé réponse à certaines de tes questions : c'est bien et preuve que tu cherches à te documenter et à comprendre ce que tu fais, première étape vers la réussite :wink:

En toute humilité, ça m'a sauvé la vie dans bien des cas, mais ceci est hs, ou devrait faire l'objet d'un autre post hors sme...


jibe a écrit:Ton modem-routeur ne pourra probablement plus gérer la wifi en mode bridge (je ne vois pas comment ce serait possible d'ailleurs),

Cela confirme mon intuition. Néanmoins le mode bridge me semble être l'idéal dont vous parliez dans votre réponse. Aussi, je crois qu'il existe une solution.
Mais je débute, et je ne veux pas aller trop vite. Aussi je vais d'abord me lancer avec la
configuration routeur/dmz. Cela me permettra de me familiariser avec Sme et continuer à apprendre.

jibe a écrit:Pour la mise à jour de dyndns, le plus simple est de laisser le routeur s'en occuper. Mais tu peux aussi utiliser ddclient si tu tiens à ce que ce soit SME qui s'en charge.
.

Je pensais laisser le routeur sans charger, quel serait l'avantage de le faire avec ddclient ?
jibe a écrit:Pour karrigel, comme je l'ai mentionné je ne sais pas répondre. Mais c'était apparemment surtout la question du serveur web qui posait problème. A voir donc s'il ne peut pas être configuré pour utiliser l'Apache de la SME et installé sans son propre serveur...

De mémoire, il le peut, il faudra que je vérifie si c'est ok avec la version d'apache de Sme, et voir comment l'installer (ibay ou opt) mais je n'en suis pas encore là...
Bon, j'ai relu sur le site de Grandpas le déroulement d'une installation, et à priori ça devrait aller. Juste deux questions :
Serveur Dns du réseau local : peut-on indiquer une adresse Ip (celle de mon serveur Lan) même si celui-ci n'est pas encore fonctionnel OU peut-on en post-install indiquer cette adresse ip ?
Serveur de messagerie : peut-on le désactiver à l'installation, et le réactiver ensuite ?
je pense que oui, mais j'aurais voulu une confirmation.

Enfin dernier point, en utilisant le service dydns, toute requête sur le site va arriver sur le modem/routeur qui aura l'Ip publique.
Cette Ip publique va être identique pour les 2 ordis connecté en wifi sur le modem/routeur.
Existe-il un risque en terme de sécurité pour ces ordinateurs. Bien sur le firewall du routeur n'est pas désactivé, et je suppose que la sécurité est égale dans ce cas là à sa fiabilité.
Mais je suis Newbie, et peut-être que je néglige quelque chose ?
philipp
Premier-Maître
Premier-Maître
 
Messages: 51
Inscrit le: 28 Déc 2007 12:19

Messagepar jibe » 18 Mai 2008 21:24

Salut,

philipp a écrit:le mode bridge me semble être l'idéal dont vous parliez dans votre réponse. Aussi, je crois qu'il existe une solution.

Tiens, ben du coup, c'est moi qui me coucherai un peu moins bête ce soir :D

Je n'avais pas vu cette annonce (ou je l'avais vu et immédiatement zappé, détestant la wifi :lol: )... Oui, effectivement, cela parait à priori être une bonne réponse. Il faudra que je regarde de plus près, mais ce qui en est dit dans le topic que tu indiques est assez alléchant.

philipp a écrit:quel serait l'avantage de le faire avec ddclient ?

Ce n'est pas forcément un avantage. Ca dépend des cas... Mais par exemple, c'est utile lorsque la SME gère plusieurs noms de domaine. Pour ce que je sais de ton cas, ça ne me parait pas utile. Mais comme je ne sais pas tout, je mentionnais "okazou"...

Si tu ne sais pas ce que ddclient peut t'apporter, c'est probablement que tu n'en as pas besoin ;-) Ne t'en sers pas pour l'instant, et si tu en éprouves le besoin un jour, il sera toujours temps de l'installer.


philipp a écrit:Serveur Dns du réseau local : peut-on indiquer une adresse Ip (celle de mon serveur Lan) même si celui-ci n'est pas encore fonctionnel OU peut-on en post-install indiquer cette adresse ip ?

Euh... je n'ai pas bien compris la question :oops:
Deux choses pour tenter d'y répondre malgré tout :
- Il faut forcément indiquer une adresse IP pour un serveur DNS. En aucun cas, ce peut être un nom, puisque c'est justement pour savoir qui va faire la résolution de noms !
- Il faut obligatoirement avoir un serveur DNS fonctionnel. Donc, en attendant que le tien soit mis en place, il faut en indiquer un autre. Tu reconfigureras ensuite, ça ne pose pas de problème (sauf le reboot obligatoire, mais ce n'est quand même pas la mort !)

Note que je ne vois pas pourquoi tu n'utilises pas celui de SME ? Pour un si petit réseau je ne vois vraiment pas l'intérêt d'en mettre un autre en place...

philipp a écrit:Serveur de messagerie : peut-on le désactiver à l'installation, et le réactiver ensuite ?

Non, tu n'as pas le choix de désactiver le serveur de messagerie à l'installation. Après, tu peux soit manuellement, soit à l'aide d'une contrib (de MasterSleepy je crois, mais je ne suis pas sûr... Je pourrais rechercher si besoin). Mais je ne vois pas vraiment l'intérêt d'arrêter ce service : si tu ne mets pas en route spamassassin, tu n'y gagneras pas grand chose comme ressources. C'est spamassassin qui est très gourmand (et un peu aussi clamav), mais il est désactivé au départ.

philipp a écrit:Existe-il un risque en terme de sécurité pour ces ordinateurs. Bien sur le firewall du routeur n'est pas désactivé, et je suppose que la sécurité est égale dans ce cas là à sa fiabilité.

Là, tout dépend de l'architecture que tu adoptes. Si tu mets ta SME en server only dans le LAN, oui, c'est ton routeur qui va assurer la sécurité.
Mais je te conseille de mettre ta SME en server-gateway dans la DMZ. Dans ce cas, c'est son firewall à elle qui assure la sécurité, et il est excellent.

Pour conclure, rappelle-toi toujours que SME est avant tout conçue pour être utilisée en serveur-passerelle "tout en un", et qu'elle excelle dans son domaine d'application et donc principalement pour les réseaux domestiques, SOHO ou TPE. Donc, toujours essayer de ramener à une architecture où elle soit utilisée comme serveur-passerelle, et préférer ses services internes (DNS, Messagerie, FTP, WEB, NTP etc. etc.) à ceux d'autres machines sauf besoin particulier.
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Messagepar philipp » 23 Mai 2008 20:25

Salut Jibe

ça y est la sme est installée ( à consulter de préférence entre 19h00 et 24h00, je ne laisse pas le serveur en permanence pour l'instant)

jibe a écrit:...
si tu en éprouves le besoin un jour, il sera toujours temps de l'installer.

Chaque chose en son temps.
jibe a écrit:...
Donc, en attendant que le tien soit mis en place, il faut en indiquer un autre. Tu reconfigureras ensuite, ça ne pose pas de problème

idem
jibe a écrit:Note que je ne vois pas pourquoi tu n'utilises pas celui de SME ? Pour un si petit réseau je ne vois vraiment pas l'intérêt d'en mettre un autre en place...

Pour apprendre pardi :D
jibe a écrit:Non, tu n'as pas le choix de désactiver le serveur de messagerie à l'installation... Mais je ne vois pas vraiment l'intérêt d'arrêter ce service

Et vous avez raison. J'ai reçu un mail d'alerte de cron qui m'inquiète un peu à propos de rkhunter . En gros (je peux poster le mail) il me dit que des groupes ont été ajoutés ainsi que des utilisateurs, ainsi que des suppressions
Et aujourd'hui, j'ai lancé rkhunter en console et il m'indique que des commandes ont été remplacées par des scripts Bourne shell. ???
Pourtant l'activité du serveur ne semble révélé rien de plus que ce que je lui demande.
D'après les graphes de Sme7admin (que j'ai ajouté 2 jours après l'installation)
Une idée ?
philipp
Premier-Maître
Premier-Maître
 
Messages: 51
Inscrit le: 28 Déc 2007 12:19

Messagepar jibe » 23 Mai 2008 22:37

Salut,

Il y a des messages de rkhunter qui ne sont dus qu'au fait que sa configuration lui demande de signaler certaines choses qui sont potentiellement dangereuses, mais qui peuvent être tout à fait normales. C'est en quelque sorte une politique du parapluie de sa part :wink:

Donc, pas d'affolement inutile, mais de la vigilence quand même. Fais une recherche sur les messages qu'il t'envoie et corrige éventuellement sa configuration. Mais en tous cas, assure-toi quand même qu'il n'y a rien d'anormal dans ces messages : ils peuvent aussi bien avoir une origine réelle et inquiétante.

Un rootkit permet à quelqu'un de s'introduire. S'il sait effacer correctement ses traces, tu ne verras rien d'anormal alors qu'en fait il y a bien péril en la demeure (c'est le cas de le dire !).
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Messagepar philipp » 23 Mai 2008 23:58

jibe a écrit:Fais une recherche sur les messages qu'il t'envoie et corrige éventuellement sa configuration. Mais en tous cas, assure-toi quand même qu'il n'y a rien d'anormal dans ces messages : ils peuvent aussi bien avoir une origine réelle et inquiétante.


Voilà pour l'analyse d'aujourdhui ce qui m'inquiete peut-être à tort :
[
Code: Tout sélectionner
root@mickael log]# rkhunter -c --rwo
Warning: Checking for prerequisites               [ Warning ]
         The file of stored file properties (rkhunter.dat) does not exist, and so must be created. To do this type in 'rkhunter --propupd'.

Là je ne me précipite pas, car ça remet le compteur à zéro
Code: Tout sélectionner
Warning: The command '/usr/bin/groups' has been replaced by a script: /usr/bin/groups: Bourne shell script text executable
Warning: The command '/usr/bin/ldd' has been replaced by a script: /usr/bin/ldd: Bourne shell script text executable
Warning: The command '/usr/bin/whatis' has been replaced by a script: /usr/bin/whatis: Bourne shell script text executable
Warning: The command '/sbin/ifdown' has been replaced by a script: /sbin/ifdown: Bourne-Again shell script text executable
Warning: The command '/sbin/ifup' has been replaced by a script: /sbin/ifup: Bourne-Again shell script text executable

Ces messages là m'inquiète un peu plus. Les seules éléments de comparaison que j'ai , ce sont les fichiers que j'ai sur mon poste client (ubuntu hardy 8.04). Ce sont aussi des fichiers scripts shell, Leurs versions est ultérieures sur la Hardy ( de plus elle est sur une base debian )
Que faut-il en penser ??
Code: Tout sélectionner
Warning: The SSH and rkhunter configuration options should be the same:
         SSH configuration option 'PermitRootLogin': yes
         Rkhunter configuration option 'ALLOW_SSH_ROOT_USER': no

Sur server-manager j'ai désactivé l'acces ssh par l'extérieur, donc ce warning là ne doit en principe pas poser de probléme ??
Code: Tout sélectionner
Warning: Application 'gpg', version '1.2.6', is out of date, and possibly a security risk.
Warning: Application 'openssl', version '0.9.7a', is out of date, and possibly a security risk.
Warning: Application 'php', version '4.3.9', is out of date, and possibly a security risk.

Question de mise à jour, depuis l'installation, je n'ai pas encore fait la mise à jour signalé par server-manager :oops:
Code: Tout sélectionner
One or more warnings have been found while checking the system.
Please check the log file (/var/log/rkhunter.log) 

J'ai regardé là, et aucun rootkit de signalé.
J'ai regardé aussi /var/log/secure et les seules connexions signalés sont celles du réseau loca.

Ensuite ce qui m'inquiete aussi c'est le mail reçu hier de cron :
/etc/cron.daily/01-rkhunter:
Warning: File '/tmp/sess_61eec6d2de9844f8bdabf072b19502d2' (score: 221) contains some suspicious content and should be checked.
17 lignes comme celle-la
puis :
Warning: File '/var/tmp/sshd' (score: 220) contains some suspicious content and should be checked.
Warning: File '/var/tmp/xferlog' (score: 210) contains some suspicious content and should be checked.
Warning: File '/var/tmp/messages' (score: 221) contains some suspicious content and should be checked.
Warning: File '/var/tmp/clamd' (score: 210) contains some suspicious content and should be checked.
Warning: File '/var/tmp/qpsmtpd' (score: 210) contains some suspicious content and should be checked.
Warning: Users have been added to the passwd file:
ensuite il décline la liste
ex : root:x:0:0:root:/root:/bin/bash
Warning: Users have been removed from the passwd file:
ensuite il décline la liste
ex : root::0:0:root:/root:/bin/bash
en fait tous le utilisateurs ont été supprimés et recrés avec un x en plus ?? et des utilisateurs en plus.
Même chose avec les groupes
et enfin :
Warning: Suspicious file types found in /dev:
/dev/shm/suspscan.27585.strings: ASCII text

Voilà, ce que j'ai pu trouvé, une autre piste ?
Est-il conseillé de faire la mise à jour, ou vaut-il mieux attendre? J'ai vu sur le forum que certains
avait rencontré des problèmes avec le passage à l'utf-8.
philipp
Premier-Maître
Premier-Maître
 
Messages: 51
Inscrit le: 28 Déc 2007 12:19

Messagepar jibe » 24 Mai 2008 19:18

Salut,

Tu as effectivement des choses très bizarres sur ta SME... A se demander si tu n'es pas la victime d'un pirate qui sait assez bien effacer ses traces...

Tu peux tenter une mise à jour, mais il n'est pas certain que cela résolve le problème. Je dirais plutôt que tu as deux solutions :
- Soit tu prends le temps de trouver les explications à ces mystères,
- Soit tu ré-installes.

Mais il serait probablement utile d'avoir d'autres avis : je suis très mauvais dans ce domaine...

Question mises à jour, chacun fait un peu à sa manière : il y a ceux qui n'en loupent pas une et les font immédiatement, ceux qui n'en font jamais, et toute une foule entre les deux.

Par contre, il est indispensable de faire les mises à jour de sécurité : lorsqu'une est annoncée, c'est qu'il y avait une faille. Immédiatement, les pirates cherchent à trouver un exploit... Et y arrivent relativement souvent. D'où possibilité d'intrusion à plus ou moins long terme !
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Messagepar philipp » 25 Mai 2008 20:16

Salut Jibe

jibe a écrit:
Tu as effectivement des choses très bizarres sur ta SME... A se demander si tu n'es pas la victime d'un pirate qui sait assez bien effacer ses traces...

Pourriez-vous m'indiquer ce qui vous le fait penser ?

jibe a écrit:Tu peux tenter une mise à jour, mais il n'est pas certain que cela résolve le problème. Je dirais plutôt que tu as deux solutions :
- Soit tu prends le temps de trouver les explications à ces mystères,

Une piste pour commencer ? Je pensais déjà comparer avec quelqu'un de bonne volonté les fichiers sur lesquels j'ai des warnings ? Si sur une machine saine ce sont les mêmes, un rkhunter -propupd résoudra une partie des warnings. Ensuite en comparant les groups et les users sur ma machine et une autre machine ?
jibe a écrit:- Soit tu ré-installes.

C'est une solution, mais je ne saurais pas ce qui s'est passé
jibe a écrit:Mais il serait probablement utile d'avoir d'autres avis : je suis très mauvais dans ce domaine...

Une bonne volonté pour donner un coup de main ?
philipp
Premier-Maître
Premier-Maître
 
Messages: 51
Inscrit le: 28 Déc 2007 12:19

Messagepar jibe » 25 Mai 2008 22:09

philipp a écrit:
jibe a écrit:Tu as effectivement des choses très bizarres sur ta SME... A se demander si tu n'es pas la victime d'un pirate qui sait assez bien effacer ses traces...

Pourriez-vous m'indiquer ce qui vous le fait penser ?

Ces utilisateurs supprimés, commandes modifiées et/ou au contenu suspect etc., le tout sans apparemment de logins suspects...

philipp a écrit:Une piste pour commencer ? Je pensais déjà comparer avec quelqu'un de bonne volonté les fichiers sur lesquels j'ai des warnings ? Si sur une machine saine ce sont les mêmes, un rkhunter -propupd résoudra une partie des warnings. Ensuite en comparant les groups et les users sur ma machine et une autre machine ?

Oui, il serait pas mal que tu puisses faire ces comparaisons, mais ça risque de ne pas être simple à distance. Et il faudrait comparer avec exactement la même version et les mêmes mises à jour !

Sinon, il y a aussi l'analyse détaillée des logs. Mais si le pirate a bien effacé ses traces, tu risques fort de ne rien y trouver...

philipp a écrit:C'est une solution, mais je ne saurais pas ce qui s'est passé

Effectivement, ce serait intéressant et peut-être instructif de le savoir. Mais comme je le disais, ce n'est pas sûr que ce soit possible...

Bon, maintenant j'aimerais bien l'avis de spécialistes sur la question... Tout ce que je dis là ne sont que fortes présomptions, mais encore une fois je connais très mal le sujet et ne saurais être affirmatif...
"Le monde ne sera pas détruit par ceux qui font le mal, mais par ceux qui les regardent sans rien faire" (Albert Einstein)

Autrefois, l'Etat défendait des valeurs. Maintenant, il défend des profits... (Anne Haunnime)
Avatar de l’utilisateur
jibe
Amiral
Amiral
 
Messages: 4366
Inscrit le: 17 Oct 2003 00:00
Localisation: Haute Savoie

Messagepar philipp » 25 Mai 2008 22:21

jibe a écrit:Oui, il serait pas mal que tu puisses faire ces comparaisons, mais ça risque de ne pas être simple à distance. Et il faudrait comparer avec exactement la même version et les mêmes mises à jour !
Sinon, il y a aussi l'analyse détaillée des logs. Mais si le pirate a bien effacé ses traces, tu risques fort de ne rien y trouver...

Bon, j'ai déja essayé de regardé mais je n'y avais rien vu de bizarre
jibe a écrit:Effectivement, ce serait intéressant et peut-être instructif de le savoir. Mais comme je le disais, ce n'est pas sûr que ce soit possible...

Dans ce cas se serait peine perdue.
Aussi j'ai décidé de réinstaller, et une fois l'installation faite , je vais essayer de récupérer avec system rescue les groups et les users créer par l'install à titre de comparaison. J'ai sauvegardé ceux de ma version actuelle.
jibe a écrit:Bon, maintenant j'aimerais bien l'avis de spécialistes sur la question... Tout ce que je dis là ne sont que fortes présomptions, mais encore une fois je connais très mal le sujet et ne saurais être affirmatif...

Malgré la réinstall, j'aimerais aussi un avis, si c'est possible.
Merci en tout cas Jibe, pour le temps que vous passez à me repondre.
philipp
Premier-Maître
Premier-Maître
 
Messages: 51
Inscrit le: 28 Déc 2007 12:19

Suivant

Retour vers E-Smith / SME Server

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 0 invité(s)