Pour commencer, voici le schéma des mes deux installations :
- Code: Tout sélectionner
Internet <=> Freebox <=> Passerelle sous Gentoo <=> Réseau local
Il y a une installation de ce type chez moi et l'autre à mon bureau (respectivement 192.168.1.0 et 192.168.2.0).
Au niveau software, les passerelles sont comme suit :
- Gentoo tenue à jour (glsa-check par mail régulier entre autres) sur kernel récent (>= 2.6.24)
Iptables plutôt restrictif : Aucun port n'est ouvert en direct sur la passerelle (INPUT en DROP), l'accès est seulement autorisé par ex pour le port SSH 22 à mon IP du bureau depuis la maison et l'inverse.
- Openswan entre les deux pour avoir un VPN.
Malgré cela, il semblerait qu'une intrusion ait eu lieu sur une de mes passerelles : j'ai retrouvé dans un fichier binaire (libgmp.so) un morceau de texte modifié d'un site que je n'ai jamais visité !
Donc immédiatement j'ai pris les dispositions qui s'imposaient, c'est à dire coupure de la machine, remplacement du disque dur et installation d'une Gentoo toute propre, au cas où la machine aurait été compromise.
Mais le problème est qu'aujourd'hui, malgré ce que je considère presque comme une forteresse informatique, je n'ai plus l'impression que mes passerelles sont sécurisées.
En vrac, j'ai pensé à cela :
- Passage à un noyau "Hardened" grsec
- Montage de / en readonly (même si mount -o remount,rw résoud ça vite fait)
Qu'en pensez-vous ?
Merci !