par antolien » 21 Juil 2003 13:27
Bon, suite à une erreur, je me suis rendu compte que j'accédais à mon site web en DMZ à partir de mon LAN, en tapant sur l'ip publique !
<BR>
<BR>Comme j'avais pas mal bidouillé mon ipcop, je l'ai réinstallé pour être sûr que je n'avais pas fait d'erreur.
<BR>
<BR>Bon, j'accède aussi au GUI d'ipcop ainsi qu'a mon serveur de mail , toujours en DMZ.
<BR>
<BR>En partant de ce principe , je me dit que si quelqu'un spoof mon ip, il peut passer mon firewall. en regardant partout dans les fichiers de conf, je n'ai pas trouvé grand chose au niveau de l'antispoof à par ces règles :
<BR>
<BR>/sbin/iptables -A RED -o $IFACE --destination 10.0.0.0/8 -j DROP # Private addresses
<BR>/sbin/iptables -A RED -o $IFACE --destination 127.0.0.0/8 -j DROP # Loopback
<BR>/sbin/iptables -A RED -o $IFACE --destination 169.254.0.0/16 -j DROP # DHCP nets
<BR>/sbin/iptables -A RED -o $IFACE --destination 172.16.0.0/12 -j DROP # Private addreses
<BR>/sbin/iptables -A RED -o $IFACE --destination 192.168.0.0/16 -j DROP # Private addresses
<BR>/sbin/iptables -A RED -o $IFACE --destination 224.0.0.0.0/4 -j DROP # Multicast
<BR>
<BR>ça tombe bien que tomtom soit dans les parages <IMG SRC="images/smiles/icon_smile.gif"> , car là ce qui me dérange dans ces règles, c'est le destination, car ce serait plutôt les plages ip privées en source qu'il faudrait bloquer sur l'interface RED.
<BR>
<BR>et justement, en retrouvant le rc.firewall posté par tomtom (encore lui lol) pour l'antispoof, on obtient plutôt :
<BR>
<BR>$IPTABLES -t nat -A PREROUTING -i $IFRED -s $PRIVA -j DROP
<BR>$IPTABLES -t nat -A PREROUTING -i $IFRED -s $PRIVB -j DROP
<BR>$IPTABLES -t nat -A PREROUTING -i $IFRED -s $PRIVC -j DROP
<BR>#$IPTABLES -t nat -A PREROUTING -i $IFRED -s $PRIVD1 -j DROP
<BR>#$IPTABLES -t nat -A PREROUTING -i $IFRED -s $PRIVD2 -j DROP
<BR>#$IPTABLES -t nat -A PREROUTING -i $IFRED -s $MULTICAST -j DROP
<BR>#$IPTABLES -t nat -A PREROUTING -i $IFRED -s $LOOPBACKNET -j DROP
<BR>#$IPTABLES -t nat -A PREROUTING -i $IFRED -s $RESERVEDIP -j DROP
<BR>
<BR>(avec les plages privées dans les variables PRIVA, B, etc...)
<BR>
<BR>Voilà, j'éspère me tromper, mais en tout cas ce n'est pas normal de pouvoir attaquer mon adresse publique avec une ip privée.
<BR>
<BR>Qu'en pensez vous ?