Problème Anti-spoof et Ipcop 1.3

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar antolien » 21 Juil 2003 13:27

Bon, suite à une erreur, je me suis rendu compte que j'accédais à mon site web en DMZ à partir de mon LAN, en tapant sur l'ip publique ! <BR> <BR>Comme j'avais pas mal bidouillé mon ipcop, je l'ai réinstallé pour être sûr que je n'avais pas fait d'erreur. <BR> <BR>Bon, j'accède aussi au GUI d'ipcop ainsi qu'a mon serveur de mail , toujours en DMZ. <BR> <BR>En partant de ce principe , je me dit que si quelqu'un spoof mon ip, il peut passer mon firewall. en regardant partout dans les fichiers de conf, je n'ai pas trouvé grand chose au niveau de l'antispoof à par ces règles : <BR> <BR>/sbin/iptables -A RED -o $IFACE --destination 10.0.0.0/8 -j DROP # Private addresses <BR>/sbin/iptables -A RED -o $IFACE --destination 127.0.0.0/8 -j DROP # Loopback <BR>/sbin/iptables -A RED -o $IFACE --destination 169.254.0.0/16 -j DROP # DHCP nets <BR>/sbin/iptables -A RED -o $IFACE --destination 172.16.0.0/12 -j DROP # Private addreses <BR>/sbin/iptables -A RED -o $IFACE --destination 192.168.0.0/16 -j DROP # Private addresses <BR>/sbin/iptables -A RED -o $IFACE --destination 224.0.0.0.0/4 -j DROP # Multicast <BR> <BR>ça tombe bien que tomtom soit dans les parages <IMG SRC="images/smiles/icon_smile.gif"> , car là ce qui me dérange dans ces règles, c'est le destination, car ce serait plutôt les plages ip privées en source qu'il faudrait bloquer sur l'interface RED. <BR> <BR>et justement, en retrouvant le rc.firewall posté par tomtom (encore lui lol) pour l'antispoof, on obtient plutôt : <BR> <BR>$IPTABLES -t nat -A PREROUTING -i $IFRED -s $PRIVA -j DROP <BR>$IPTABLES -t nat -A PREROUTING -i $IFRED -s $PRIVB -j DROP <BR>$IPTABLES -t nat -A PREROUTING -i $IFRED -s $PRIVC -j DROP <BR>#$IPTABLES -t nat -A PREROUTING -i $IFRED -s $PRIVD1 -j DROP <BR>#$IPTABLES -t nat -A PREROUTING -i $IFRED -s $PRIVD2 -j DROP <BR>#$IPTABLES -t nat -A PREROUTING -i $IFRED -s $MULTICAST -j DROP <BR>#$IPTABLES -t nat -A PREROUTING -i $IFRED -s $LOOPBACKNET -j DROP <BR>#$IPTABLES -t nat -A PREROUTING -i $IFRED -s $RESERVEDIP -j DROP <BR> <BR>(avec les plages privées dans les variables PRIVA, B, etc...) <BR> <BR>Voilà, j'éspère me tromper, mais en tout cas ce n'est pas normal de pouvoir attaquer mon adresse publique avec une ip privée. <BR> <BR>Qu'en pensez vous ?
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar tomtom » 21 Juil 2003 15:02

tu as raison Antolien.... <BR> <BR>Les règles que tu vois là sevrent à empecher des requetes avec des ip privées source de partir sur internet (tout routeur sur internet devrait avoir ce genre de bloquage !) <BR> <BR>Pour bloquer en entree, IPCop doit utiliser les techniques d'antispoofing du noyau (rp_filter...). <BR> <BR>Tu peux ajouter les règles facilement, car ke ne pense pas que le blocage par le noyau soit une solution efficace ! <BR> <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar grosbedos » 21 Juil 2003 15:05

quand on met rp_filter a 0, on desactive l'antispoofing, non?
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Messagepar tomtom » 21 Juil 2003 15:17

Oui, mais il y a plusieurs rp_filters... <BR> <BR>il faut les mettre tous à zero.... <BR> <BR>mais rp_filter a été developpé pour les noyaux 2.2, je prefère utiliser le blocage par iptables dans le prerouting... Affaire de gouts... <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar grosbedos » 21 Juil 2003 15:21

ok... <BR> <BR>mais la le gros prob c'est que je vois pas ou il y a des regles d'antispoof sur ipcop.. <BR> <BR>j'ai beau chercher je voi pas la... <BR> <BR>avec un ipcop d'origine (pas debridé lol) peut on attaquer un serveur en dmz par son adresse publique??? <BR> <BR>avec la 1.2.0 je me rappel que non..avec la 1.3.0 j'ai pas du essayer vu que ca passer pas sur la 1.2..quelqu'un peut il essayer??
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Messagepar remi » 21 Juil 2003 15:29

Ca fonctionne, on a fait les tests avec Antolien ce matin. <BR> <BR>Ce qui est le plus strange, c que ca fonctionne (j'arrive a acceder) avec les ports 80,81,21 mais pas avec 25 et 110
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Messagepar antolien » 21 Juil 2003 15:32

Ben sur la 1.3 j'ai essayé et le problème est justement là. <BR>Le rp_filter est à 0 par défaut et je vois pas d'autres règles d'antispoof. <BR> <BR>Sur la 1.2 l'antispoof était activé. <BR> <BR>Donc par défaut , ipcop 1.3 n'aurai pas d'antispoof ? ça me parraît grave pour une distrib dédiée firewall.
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar antolien » 21 Juil 2003 15:35

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-07-21 15:29, remi a écrit: <BR>Ca fonctionne, on a fait les tests avec Antolien ce matin. <BR> <BR>Ce qui est le plus strange, c que ca fonctionne (j'arrive a acceder) avec les ports 80,81,21 mais pas avec 25 et 110 <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Le 25 passe chez moi, pas le 110 tu as raison, mais je comprend plus rien à vrai dire <BR> <IMG SRC="images/smiles/icon_lol.gif">
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar nemesis » 21 Juil 2003 15:36

c peut etre une erreur ds la config de base! je pense k'il faudrait avertir les dev d'ipcop non?
ce n'est pas parce qu'il n'y a pas de preuve qu'une chose existe qu'elle ne peut pas exister
Avatar de l’utilisateur
nemesis
Amiral
Amiral
 
Messages: 1954
Inscrit le: 01 Jan 2003 01:00
Localisation: 75

Messagepar antolien » 21 Juil 2003 15:44

Si c'est une erreur dans la config de base, ce serait bien bête de s'en rendre compte seulement maintenant <IMG SRC="images/smiles/icon_confused.gif"> <BR> <BR>J'avais tellement l'habitude de mettre un host pour résoudre avec l'ip privée que j'ai jamais fait attention <IMG SRC="images/smiles/icon_frown.gif">
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar grosbedos » 21 Juil 2003 15:59

remy et antolien, vous pourriez parler de vos tests???ben pluto antolien car remy est occupé si j'ai bien compris
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Messagepar remi » 21 Juil 2003 16:01

SVP, remi avec un I pas un Y <IMG SRC="images/smiles/icon_mad.gif"> <BR> <BR>merci <IMG SRC="images/smiles/icon_bise.gif">
Art de vivre : Mourir pour mourir, que cela soit entre le $%#&! des femmes et le $%#&! des bouteilles !
Avatar de l’utilisateur
remi
AdminIxus
AdminIxus
 
Messages: 3218
Inscrit le: 22 Avr 2002 00:00
Localisation: Lyon

Messagepar antolien » 21 Juil 2003 16:10

Ben les test n'ont pas été très loin, de mon coté je cherche surtout à trouver une règle d'antispoofing. Aucune trace, mais j'arrive pas à y croire...
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar tomtom » 21 Juil 2003 16:25

Attention Antolien, avec mes règles par exemple, il y a l'anti-spoofing, et pourtant on peut acceder sans problème à une dmz en utilisant une ip publique, même au firewall lui-même ! <BR> <BR>La raison est que je fais le bloquage sur l'interface d'entée des paquets, or même si j'utilise l'ip publique, les paquets arrivent par l'interface green. <BR> <BR>Ce qui creait le blocage avec l'ancienne version, c'est que RP_Filter verifie que les paquets arrivent par une interface qui a une route vers cette ip (je ne suis pas sur de bien me faire comprendre....) Antolien si tu as toujours le petit topo que j'avais fait la dessus, tu peux le poster ici <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR> <BR>Bref, ce n'est pas parceque tu peux utiliser l'adresse red depuis green que l'antispoofing ne fonctionne pas... Par contre evidemment si tu ne trouves aucune règle..... <BR> <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar grosbedos » 21 Juil 2003 16:32

desolé remi.... <BR>t'enerve pas non plus..
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité