comment erreter les logs sur 1 ou plusieurs ports

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar Speeder » 21 Août 2003 19:02

Bonjour <BR> <BR>je me suis appercus que mon modem eci diva adsl 2430 provoquait une flopée de log au niveau pare feu sous ipcop , <BR> <BR>Nombre total d'accès au firewall pour Août 21: 12198 <BR> <BR>Heure Chaîne Interface Protocole Source Port Source Destination Port de Destination <BR> <BR>18:32:37 INPUT eth2 UDP 192.168.1.1 1440 255.255.255.255 1440 <BR>18:32:43 INPUT eth2 UDP 192.168.1.1 1440 255.255.255.255 1440 <BR>18:32:49 INPUT eth2 UDP 192.168.1.1 1440 255.255.255.255 1440 <BR>18:32:55 INPUT eth2 UDP 192.168.1.1 1440 255.255.255.255 1440 <BR>18:33:01 INPUT eth2 UDP 192.168.1.1 1440 255.255.255.255 1440 <BR>18:33:07 INPUT eth2 UDP 192.168.1.1 1440 255.255.255.255 1440 <BR>18:33:13 INPUT eth2 UDP 192.168.1.1 1440 255.255.255.255 1440 <BR>18:33:19 INPUT eth2 UDP 192.168.1.1 1440 255.255.255.255 1440 <BR> <BR>comment je peux faire pour que mon ipcop ne ne log plus ces chose là et auusi où le faire , rc.firewall ou rc.local ??? <BR>A la limite je preferais que l'on m'explique plutôt que de me donner une règle toute faite ( si ce n'est pas trop demander ). <BR> <BR>merci <BR> <BR> <IMG SRC="images/smiles/icon_smile.gif">
ipcop 1.4b2 PII400 128Mo ram 6Go DD red-orange-green. FREEBOX
Avatar de l’utilisateur
Speeder
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 176
Inscrit le: 24 Juil 2002 00:00
Localisation: Strasbourg

Messagepar tomtom » 21 Août 2003 19:54

bon, ben c'est pas joli joli tout ça... <BR>Pourquoi qu'il broadcast comme ça ton modem ??? <BR> <BR>M'enfin, pour bloquer : <BR> <BR>L'idée, c'est que par defaut IPCop envoie ce qu'il bloque vers la syslog pour que ton interfcae puisse le recuperer apres. <BR> <BR>Ceci est fait pas le -j LOG_DROP que l'on peut trouver parfois dans le rc.firewall, et qui est en fait une table qui ne fait que logger les paquets (-j LOG) avant de les dropper (-j DROP). <BR> <BR>Pour shunter tout le monde, tu pourrais ajouter une règle en tête de la table input qui bloquerai simplement (sans LOG) les paquets en provenance de ton modem sur le port 1440. <BR> <BR>Soit : <BR> <BR>iptables -A INPUT -p udp --dport 1440 -s 192.168.1.1 -j DROP <BR> <BR>Ensuite vient l'endroit ou positionner cette règle. <BR>Si on utilise le -A, il serait sympa d'être sur que c'est la première règle concernant INPUT d'utilisée. <BR> <BR>Pour ce qui concerne le rc.local et le rc.firewall, je crois qu'il y a deja un post qui en parle, mais il est lancé après rc.firewall est lancé avant rc.local. <BR> <BR>Un astuce simple (et avec l'avantage de ne pas avoir à le refaire en cas de mise à jour qui risque d'ecraser le rc.firewall), c'est de mettre notre ligne à la fin du rc.local, mais avec -I à la place de -A pour l'inserer en tete de table. <BR> <BR>En clair moi je ferais ceci : <BR> <BR>ajouter à la fin de rc.local : <BR>iptables -I INPUT -p udp --dport 1440 -s 192.168.1.1 -j DROP <BR> <BR> <BR>Voilu... <BR> <BR> <IMG SRC="images/smiles/icon_bise.gif"> <BR> <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar Speeder » 21 Août 2003 21:11

ok <BR> <BR>donc si g bien compris ,en fait on veux placer cette règle en premier pour filtrer tous les paquets entrant par mon interface red (eth2) afin de ne pas logguer ceux correspondant a: <BR> l'adresse ip du modem et dont le port source et de destination est 1440. <BR>ceux qui correspondrait en terme de programmation a : if argument1 AND argument2 Then ....... . <BR> <BR>Par contre j'aimerai savoir où ce trouve cette table input . <BR>J'ai essayé de comprendre le contenu de rc.firwall mais ca ne me parle pas bcp <BR>(et oui je suis encore un newbie), de même je vois souvent dans les post concernant les regles de routage ou protection ( ipspoofing ,MS blaster etc ...)que l'on parle des tables Custum et autres mais sans savoir où je peux les trouver, pas seulement pour savoir où elles sont mais aussi pour essayer de les comprendre un minimum. <BR> <BR>en tout cas je te remercie pour tes explications . <BR> <BR> <IMG SRC="images/smiles/icon_bise.gif">
ipcop 1.4b2 PII400 128Mo ram 6Go DD red-orange-green. FREEBOX
Avatar de l’utilisateur
Speeder
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 176
Inscrit le: 24 Juil 2002 00:00
Localisation: Strasbourg

Messagepar tomtom » 22 Août 2003 00:55

t'expliquer tout netfilter ce soir dans un post est au dessus de mes forces... <BR> <BR>En Gros, la seule commande utilisée pour acceder aux tables de règles est iptables. <BR> <BR>Il existe 3 tables : <BR> <BR>filter <BR>nat <BR>mangle <BR> <BR> <BR>filter sert pour le filtrage <BR>nat pour la translation d'adresses <BR>mangle pour manipuler les paquets au passage <BR> <BR>dans chaque table, il y a des chaines definies. <BR>dans filter : <BR>- INPUT <BR>- OUTPUT <BR>- FORWARD <BR> <BR>dans nat : <BR>- PREROUTING <BR>- POSTROUTING <BR>- OUTPUT <BR> <BR>dans mangle : <BR>- PREROUTING <BR>- OUTPUT <BR> <BR>On peut eventuellement definir des tables utilisateurs (c'est le cas de la CUSTOM dont tu parles par exemple). <BR> <BR>Chaque chaine est une suite de règles. <BR>Une règle, ca comprend <BR>-des "patterns" (des trucs qui doivent etre verifies pour que la règle soit appliqué, l'equivalent des "if" dont tu parles... <BR>-une cible à appliquer en cas de verification des patterns <BR>-eventuellement des options à appliquer avec les cible (en particulier pour les logs...) <BR>Les cibles courantes sont : DROP, ACCEPT, DNAT, SNAT, MASQUERADE, LOG <BR> <BR>Le truc c'est que l'on n'ecrit pas les règles directement, on utilise une commande magique : <BR>iptables. <BR>On l'utilise comme ça : <BR> <BR>iptables -t table -[A|I|D] chaine {suites de patterns} -j [ACCEPT|DROP|DNAT...] <BR> <BR>par exemple la chaine que je t'ai donnée : <BR> <BR>iptables -A INPUT -p udp -s 192.168.1.1 --dport 1440 -j DROP <BR> <BR>(j'ai oublié de specifier que la table par defaut est filter, donc dans ma règle c'est cette table là qui est utilisée). <BR>-A (append=ajouter à la fin d'une chaine, I=insert pour la mettre au debut, on peut eventuellement specifier des numeros) <BR>INPUT : j'ajoute à la table INPUT qui est celle utilisée pour les paquet arrivant par une interface et destinés uniquement à la machine qui fait firewall <BR>-p udp : -p permet de specifier un protocole à verifier. Icic j'ai mis udp car tous les paquets que tu as montrés sont sur ce protocole <BR>-s 192.168.1.1 : -s permet de specifier une adresse source de paquet. Ici, donc, l'adresse du modem <BR>--dport : specifie le port source : 1440 <BR>-j DROP : explicite ! <BR> <BR>En clair cette regle, ajoutée en tete de chaine input, va jeter tous les paquets qui correspondent aux paramètres cités. <BR>Le truc c'est que IPCop par defaut envoie tout en LOG, et qu'il bloque les paqutes destinés au broadcast. DOnc tes paquets sont loggés... <BR> <BR>Voila, il y a pas mal de finesses, mais avec un peu d'habitude cela est assez aisé. <BR> <BR>Pour une bien plus complète et pédagogique presentation de iptables, voir <!-- BBCode u2 Start --><A HREF="http://christian.caleca.free.fr/netfilter" TARGET="_blank">ici</A><!-- BBCode u2 End --> <BR> <BR> <BR>Thomas
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar Speeder » 22 Août 2003 07:27

He ben pour quelqu'un qui ne se sentais pas le force de m'expliquer netfilter en un post .... chapeau . <IMG SRC="images/smiles/icon_wink.gif"> <IMG SRC="images/smiles/icon_bise.gif"> <BR> <BR>C'est deja plus clair dans ma tête , pour moi les tables etaient des fichers , que je cherchais a trouver pour les lire . mais en fait non ce n'est pas ca du tout . <BR> <BR>bon je vais me plonger dans ce que tu m'as donner et essayez de refechir un peu pour la prochaine fois. <BR> <BR>Encore merci pour ta patience et tes expliquations . <BR> <BR> <BR>et hop post en favoris <IMG SRC="images/smiles/icon_wink.gif"> et au boulot <BR> <BR>@+. <BR> <IMG SRC="images/smiles/icon_biggrin.gif">
ipcop 1.4b2 PII400 128Mo ram 6Go DD red-orange-green. FREEBOX
Avatar de l’utilisateur
Speeder
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 176
Inscrit le: 24 Juil 2002 00:00
Localisation: Strasbourg

Messagepar Gesp » 25 Août 2003 08:49

Il me semble que sur le DIVA <BR>disable sysman <BR>cf <!-- BBCode auto-link start --><a href="http://www.hifocus.net/phpBB/viewtopic.php?p=63328&highlight=broadcast#63328" target="_blank">http://www.hifocus.net/phpBB/viewtopic.php?p=63328&highlight=broadcast#63328</a><!-- BBCode auto-link end --> <BR>arrêterait d'envoyer les messages du Diva assistant
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar Speeder » 25 Août 2003 16:00

ben vu gesp <BR> <BR>il ne me reste plus qu'a trouver ou et comment faire cela <BR> <BR> <IMG SRC="images/smiles/icon_biggrin.gif">
ipcop 1.4b2 PII400 128Mo ram 6Go DD red-orange-green. FREEBOX
Avatar de l’utilisateur
Speeder
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 176
Inscrit le: 24 Juil 2002 00:00
Localisation: Strasbourg

Messagepar Gesp » 25 Août 2003 22:33

a priori, il faut commenter la ligne suivante de rc.firewall <BR># /sbin/iptables -t nat -A RED -o $IFACE --destination 192.168.0.0/16 -j DROP # Private addresses <BR> <BR>pour pouvoir continuer à accéder à 192.168.1.1 sur le RED <BR>puis telnet 192.168.1.1 et disable sysman <BR> <BR>par contre le routage de l'adresse est pour moi un mystère puisque le RED reçoit l'adresse IP publique mais cela arrive et cela revient correctement. <BR> <BR>Depuis un poste windows, un tracert me donne l'adresse Ip du green puis celle du modem routeur sans même l'intermédiaire de l'IP du RED (qui n'est forcément pas dans le même sous-réseau)? <BR>L'adresse de la passerelle par défaut du RED doit suffire <IMG SRC="images/smiles/icon_confused.gif"> <BR><BR><font size=-2></font>
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar tomtom » 26 Août 2003 07:30

N'ai rien compris à ton message Gesp ? <BR>Tu peux être un peu plus clair ? <BR> <BR>Je ne vois pas de problème de routage moi ? <BR> <BR>Tom
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar Gesp » 26 Août 2003 08:08

Je croyais avoir compris les questions de routage entre sous-réseaux mais là, cela remet un peu ce que j'ai appris en cause. <BR>Ce qui me parait bizarre, c'est que avant que la connection soit établie, on a <BR>DIVA=192.168.1.1------RED=192.168.1.2 par DHCP <BR> <BR>et quand la connection est établie <BR>DIVA=192.168.1.1------RED=adresse publique en 81.x.x.x ou 80.x.x.x <BR> <BR>et malgré que l'adresse RED ne soit pas dans le même sous-réseau que 192.168.1.1, le ping et la communication répondent parfaitement de n'importe quel poste du Green ou de IPCop. <BR> <BR>Je n'ai même pas d'adresse 192.168.1.1 dans la table arp quand je regarde juste après un ping de l'adresse? <BR> <BR>J'ai regardé, il n'y a pas de route définie vers le sous-réseau en 192.168.x.x donc je pense que cela arrive uniquement parce que la route par défaut passe par le RED.
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar tomtom » 26 Août 2003 08:59

Attends, il faut que tu clarifies quelquechose pour moi : <BR> <BR>Tu parles toujours du post d'origine ? Parceque moi je n'ai vu nulle part d'interface red avec ip publique dans la description de base.... <BR> <BR> <BR>Bon, sinon, tu parles de ta propre exeperience, et dans ce cas là je veux bien un peu plus d'infos avec les resultats par exemple de : <BR> <BR>ip link show <BR>ip address show <BR>ip route show <BR> <BR> <BR>Merci <IMG SRC="images/smiles/icon_smile.gif"> <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar Gesp » 26 Août 2003 10:56

Eh bien le Diva accessible en 192.168.1.1 peut retransmettre l'adresse IP publique sur l'interface RED par DHCP. Cela dépend du firmware mis dedans ( j'ai essayé avec une version <!-- BBCode Start --><B>modifiée</B><!-- BBCode End --> 2 jenesais plus combien, les DIVAistes comprendront) <BR> <BR>J'essayais d'expliquer la manip pour accèder à l'interface pour changer la configuration et ne plus recevoir de broadcast venant du modem. <BR> <BR>Je regarderais tes manip au niveau de l'IP quand je serais revenu auprès du modem mais ce qui m'a étonné, c'est de ne pas voir l'adresse 192.168.1.1 dans la table ARP juste après avoir fait un ping sur le modem <IMG SRC="images/smiles/icon_confused.gif"> <BR> <BR>J'ai essayé un script rc.red modifié pour résoudre le problème évoqué là <BR><!-- BBCode auto-link start --><a href="http://forums.ixus.net/viewtopic.php?t=5590&3" target="_blank">http://forums.ixus.net/viewtopic.php?t=5590&3</a><!-- BBCode auto-link end --> <BR> <BR>et quand je provoque une mise à jour de l'adresse RED en déconnectant la ligne téléphonique assez longtemps puis en la reconnectant, l'adresse 192.168.1.1 est bien dans la table ARP mais pas en faisant un simple ping <IMG SRC="images/smiles/icon_confused.gif"> <BR>L'adresse RED est bien une nouvelle adresse IP publique acquise par DHCP auprès du modem qui gère la connection.
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Messagepar Speeder » 26 Août 2003 15:26

RE <BR> <BR>à tous les deux . <BR> <BR>Pour donner des precisions sur ma conf <BR> <BR>Acces tiscali ADSL 512K <BR>Modem Diva ADSL USB/ETH 2430 <BR>Firm ( Dernier en date pour tiscali 1.2.7.lsf si je ne me trompe pas ). <BR> <BR>modem conecter en eth sur red ipcop => pas d usb et donc pas de PPP ou PPoE tout est en eth, plus simple à gerer et en plus g pas de port usb sur mon ipcop. <BR> <BR>Le modem a une ip dyn côté Internet et fixe côté Lan ( 192.168.1.1 ) il intègre un dchp pour une seule adresse du lan (192.168.1.2 MASK 255.255.255.0 ) qui est donc l'ip red de mon IPCOP et celle ci ne change JAMAIS, que se soit connection étalie ou non. <BR> <BR>Là où Tomtom a mis le doigt et je m'en étonne aussi maintenant c'est de savoir pourquoi il brodcast autant vers IPCOP ??? <BR> <BR>A mon sens il devrai le faire vers le net puisqu'il sait qu'il a 1 seule IP derrière ( 192.168.1.2) grace à son DHCP intégré??? <BR> <BR>par contre Gesp quelle pass as tu utilisé pour te connecter sur ton modem DIVA <BR>J'ai lu quelque post dessus sur les link qu m'avais proposé tomtom mais rien ne correspond normalement le firm qui est en place aurai du suprimer le pass et le mettre à blanc ??? <BR> <BR> <BR>_________________ <BR>ipcop 1.3 fixes3 P100 64Mo ram 3Go DD red-orange-green.<BR><BR><font size=-2></font>
ipcop 1.4b2 PII400 128Mo ram 6Go DD red-orange-green. FREEBOX
Avatar de l’utilisateur
Speeder
Enseigne de vaisseau
Enseigne de vaisseau
 
Messages: 176
Inscrit le: 24 Juil 2002 00:00
Localisation: Strasbourg

Messagepar tomtom » 26 Août 2003 15:36

Oui c'est bien ce qu'il me semblait, ton modem ne fait pas de dhcp spoofing (en tt cas il n'est pas configuré pour), et donc c'est lui qui est la passerelel par defaut pour IPCop.. <BR> <BR>Pour moi ta conf est claire... <BR> <BR>Note que le modem broadcaste probablement sur toutes ses interfaces, amsi je ne vois vraiment pas à quoi ça sert.. <BR>Néanmoins, tu devrais essayer de le configirer pour qu'il arrête... <BR> <BR> <BR>Pour Gesp, j'avoue que la config dont tu parles me laisse perplexe, j'aimerais bien avoir un peu plus d'infos..... <BR>Je pense que les bizareries dont tu parles peuvent s'expliquer car le dhcp spoofing est vraiment une conf reseau barbare et ou rien ne se passe naturellement ! <BR>En particulier : Si IPCop n'a pas d'ip 192.168.0.x, lorsqu'il doit envoyer un paquet vers 192.168.0.10 par exemple, il ne va pas faire de requete ARP. En effet, le reseau a evolué et depuis on a inventé la passerelle par defaut, ce qui evite les requetes arp inutiles et le fonctionnement "proxy arp". Si l'ip n'est pas locale, le paquet est transféré à la passerelle. On ne cherche pas à savoir ou est l'@ physique qui correspond à cette ip car on s'en fout ! <BR> <BR>Or, il se trouve que cette ip est local, mais IPCop n'a aucun moyen de le savoir, il n'est pas configuré pour. Il ne stockera donc pas son adresse dans son cache arp. C'est très logique : lorsque tu pinges ixus.net, est-ce que tu caches l'@mac de ton routeur par defaut pour cette adresse ??? <BR> <BR> <BR>Voilou, en espérant que ça reponde à vos interrogations... <BR> <BR>TomTom
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar Gesp » 26 Août 2003 17:20

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE>par contre Gesp quelle pass as tu utilisé pour te connecter sur ton modem DIVA <BR>J'ai lu quelque post dessus sur les link qu m'avais proposé tomtom mais rien ne correspond normalement le firm qui est en place aurai du suprimer le pass et le mettre à blanc ??? </BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Je n'avais de password sur la configuration du Diva que j'ai. La version normale du firmware quand je l'ai acheté était V1.3 quelquechose et je l'ai passé en V2 <!-- BBCode Start --><B>modifiée</B><!-- BBCode End --> (pas la V2 officielle que l'on ne peut plus downgrader) juste pour voir. <BR> <BR>Dans un des sujets de synthèse de hi-focus, il doit y avoir le pass suivant les différentes versions ou bien un moyen de le remettre à 0. <BR> <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Note que le modem broadcaste probablement sur toutes ses interfaces, amsi je ne vois vraiment pas à quoi ça sert.. </BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>Je ne pense pas, je pense que c'est juste sur son Green pour informer un assistant (une interface windows sur le client quoi) mais comme j'ai trop de modems, je n'ai pas joué à cela. <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Néanmoins, tu devrais essayer de le configirer pour qu'il arrête... </BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>Disons que j'ai fait 2 choses et maintenant il ne cause plus mais je ne sais pas encore laquelle a agit <BR>disable sysman en telnet dans l'interface du modem <BR> <BR>un petit filtre DROP sur les 3 ports concernés par le broadcast(516, 1440, 1716 de mémoire) dans un CUSTOMINPUT sur le $IFACE dans rc.local <BR> <BR>mais il semble que cela n'est agit qu'au redémarrage d'IPCop. <BR>Il y a aussi quelques bugs dans l'interface d'IPCop parce que la configuration des modems ethernet est entièrement dans le setup et celle des autres modems est dans l'interface web et passer de l'un à l'autre comme j'ai fait n'est pas totalement supporté par l'interface. <BR> <BR><!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE>Pour Gesp, j'avoue que la config dont tu parles me laisse perplexe, j'aimerais bien avoir un peu plus d'infos..... </BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR>Je vais regarder. Tes explications semblent très justes.
Avatar de l’utilisateur
Gesp
Amiral
Amiral
 
Messages: 4481
Inscrit le: 29 Déc 2002 01:00

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité