Comment bloquer ICQ par ipatbles ?

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar belugha » 21 Mai 2003 10:00

Bonjour à tous, <BR> <BR>J'ai fait une recherche sur le forum mais je n'ai pas trouvé la soluce qui va bien. <BR>Qui pourrait m'aider à étéblir mes régles Iptables pour bloquer les messengers de style ICQ, Trillian, Yahoo messenger .... <BR> <BR> <BR>Merci d'avance pour l'aide. <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar nemesis » 21 Mai 2003 10:07

tu peux déjà essayer de bloquer les ports suivants... <BR>aim : 5190 <BR>icq : le meme <BR>msn : 1863 <BR>yahoo : 5050 <BR> <BR> <BR>les serveurs de login de ces choses: <BR>aim : login.oscar.aol.com <BR>icq : login.icq.com <BR>msn : messanger.hotmail.com <BR>yahoo : scs.yahoo.com
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar belugha » 21 Mai 2003 10:11

Et peut-on autoriser certaines IP à accéder à ces messengers ?
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar carlos » 21 Mai 2003 10:13

Tupeux aussi aller sur ce site : <BR> <BR><!-- BBCode auto-link start --><a href="http://www.pcflank.com/fw_rules_db.htm" target="_blank">http://www.pcflank.com/fw_rules_db.htm</a><!-- BBCode auto-link end --> <BR> <BR> <BR>Il donne tous mes ports utilisés par divers programmes et parle de sécurité en général. Il donne cependant le port distant 4000 à bloquer pour icq. <BR> <BR>A++
Avatar de l’utilisateur
carlos
Aspirant
Aspirant
 
Messages: 120
Inscrit le: 09 Mai 2003 00:00
Localisation: Belgium

Messagepar nemesis » 21 Mai 2003 10:19

a priori oui c possible d'authoriser certaines ip et a interdire le rest de tes plages ip ... <BR>normalement ds les docs iptables tu dois trouver des exemple de règles le permettant. <BR> <BR>sinon pour la liste de prot que je t'ai donnée c'est celle utilisé par trillian pour faire marcher les differents messenger q'il peut faire fonctionner.... <BR>heu oui c la version publique j'ai pas la pro sous la main. <BR> <BR>
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar belugha » 21 Mai 2003 10:26

Merci pour tous ces conseil, je vais essayer d'établir qq choses et je vous tiens au courant. <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar nemesis » 21 Mai 2003 10:28

tu peux aussi essayer de poser la kestion à tomtom lui il est un "pro" d'iptable en tout cas il à l'air de bien maitriser le sujet à coté de lui je suis un nob lol. <BR>tcho et bon courage
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar tomtom » 21 Mai 2003 11:59

Il est assez facile de bloquer des ports pour certaines IP... <BR> <BR>Cependant, les outils de messagerie instantannée modernes sont tous capables d'exploiter le port 80 si les autres sont bloqués. <BR> <BR>Ils peuvent même utiliser un proxy http pour leurs communications !! <BR> <BR>Difficile à bloquer efficacement donc. <BR> <BR>La methode la plus efficace que j'ai trouvée consiste à bloquer la plage d'ip des serveurs Microsoft pour msn <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>Sinon, le meilleur moyen c'est de bloquer tous le sports en sortie, de mettre des proxys applicatifs pour les protocoles à utiliser (squid pour hhtp ftp !) et de filtrer ensuite sur le contenu.... <BR> <BR>Tom
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar remi » 21 Mai 2003 12:02

Le plus facile reviens donc a interdire l'installation sur le poste client...
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Messagepar belugha » 21 Mai 2003 12:05

Whaou ........... Tout ca a faire, ben vindiou ........... <IMG SRC="images/smiles/icon_confused.gif"> <BR> <BR>par iptables je n'arriverai donc pas ? <BR>Bon bien je crois que je vais laisser tomber ou plutot essayer quand meme en applicant certaines regles. <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar belugha » 21 Mai 2003 12:06

En réponse à: <BR>-------------------------------------------------------------------------------- <BR> Le plus facile reviens donc a interdire l'installation sur le poste client... <BR>_________________ <BR> <BR> <BR>Oui mais comment, si le poste a acces à internet, il pourra tjs installer le messenger qu'il voudra
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar tomtom » 21 Mai 2003 12:17

Deja, si il n'est pas admin de sa machine, aps d'install de msn.. c'est un point... <BR> <BR>Mais moi je panse surtout qu'avec un filtre au nivau applicatif (dans, squid guard...) tu peux bloquer ces utilisations... <BR> <BR>Avec IPtables seul, c'ets vraiment difficile ! <BR> <BR>Tom
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar belugha » 21 Mai 2003 12:24

TomTom, qu'apelles tu 'admin de sa machine' ? <BR> <BR>Je veux interdire à tout mes postes qui sont derrière Ipcop (c'est à dire des postes Windows) , de se servir d'Icq, de Trillian .... <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Messagepar tomtom » 21 Mai 2003 12:28

J'ai bien compris.. <BR> <BR>Je veux simplement dire que si l'utilisateur n'est pas dans le groupe "administrateur local" de la machine, il n'aura pas le droit d'installer msn puisque l'install ecrit dans la base de registre etc... <BR> <BR>Par contre pour trillian, icq etc je ne sais pas... <BR> <BR>De toute façon, ce n'est aps une solution fiable ! <BR> <BR> <BR> <BR>Tom
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar belugha » 21 Mai 2003 12:34

je ne doute pas de ton niveau de compréhension TomTom. <BR> <BR>Mais en effet pour moi aussi ce n'est pas une solution fiable et à quoi sert un firewall si on ne peut pas bloquer certaines apli. <BR>G essayé de taper cette commande sur IpCop 1.3: <BR>iptables -I FORWARD -p tcp -d 133.1.0.5 --dport 4000 -j DENY <BR> <BR>iptables v1.2.7a: Couldn't load target `DENY':/lib/iptables/libipt_DENY.so: cannot open shared object file: No such file or directory <BR> <BR> <BR> <BR>
L'humanité est à un croisement: un chemin mène au désespoir, l'autre à l'extinction totale. Espérons que nous aurons la sagesse de savoir choisir.
[Woody Allen]
Avatar de l’utilisateur
belugha
Amiral
Amiral
 
Messages: 1595
Inscrit le: 26 Mars 2003 01:00
Localisation: Du Nord -

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité