Tous bloquer avant et ensuite donner quelquesaccès

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Messagepar sisg » 25 Août 2003 18:59

Bonjour vous tous, <BR> <BR>Ma question aujourd'hui est comment tous bloquer avant (ports,etc) et ensuite donner quelques accès au fur et à mesure des besions ??? (80,21,etc.) Je sais que ça ce fait... Et nous aurons ainsi une plus grande protection ! <BR> <BR>Merci ! <BR> <BR>Snoopyski <IMG SRC="images/smiles/icon_cry.gif">
- PIII 500Mhz = IPCop 1.4.10 + Advance Proxy + URL Filter en VERT-ROUGE-ORANGE
- Athlon 1800+ = SME Server 6.0.1 (Orange)
Serveur Web/MySQL/MamboServer/eGroupWare
- Athlon 2500+ = SME Server 7.0 RC3 (Green)
Avatar de l’utilisateur
sisg
Vice-Amiral
Vice-Amiral
 
Messages: 552
Inscrit le: 07 Août 2003 00:00
Localisation: Québec / Région Montréal

Messagepar Breizh-Tux » 25 Août 2003 19:16

Je ne suis pas spécialiste d'IPCop mais es-tu sûr d'avoir lu la doc ??? <BR>Je serais surpris que cela ne figure nul part, mais je peux me tromper je ne suis pas un spécialiste d'IpCop !!! <BR>Et en dernier recours Google.fr ou google.fr/linux . <BR>Bonne Lecture . <BR> <IMG SRC="images/smiles/icon_biggrin.gif">
In God we Trust -- all others must submit an X.509 certificate.
(Charles Forsythe)
Breizh-Tux
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 305
Inscrit le: 23 Fév 2003 01:00
Localisation: BZH , Degemer Mad

Messagepar sisg » 25 Août 2003 19:24

Bonjour, <BR> <BR>Merci de tont suivi, mais j'ai beaucoup fait de recherche et le seul que j'ai trouvé c'est la doc de Antolien et qui ne fonctionne pas... <!-- BBCode auto-link start --><a href="http://www.antolien.free.fr." target="_blank">www.antolien.free.fr.</a><!-- BBCode auto-link end --> Lorsque j'applique les 2 ligne dans rc.firewall, rien ne fonctionne même pas port 80 !!! <BR> <BR>Entoucas! si tu voix le site et que tu peux m'aider... Merci ! <BR> <BR>Snoopyski <BR>
- PIII 500Mhz = IPCop 1.4.10 + Advance Proxy + URL Filter en VERT-ROUGE-ORANGE
- Athlon 1800+ = SME Server 6.0.1 (Orange)
Serveur Web/MySQL/MamboServer/eGroupWare
- Athlon 2500+ = SME Server 7.0 RC3 (Green)
Avatar de l’utilisateur
sisg
Vice-Amiral
Vice-Amiral
 
Messages: 552
Inscrit le: 07 Août 2003 00:00
Localisation: Québec / Région Montréal

Messagepar Breizh-Tux » 25 Août 2003 20:00

Donne-nous des extraits des commandes : <BR>iptables -t nat -L -n <BR>et <BR>iptables -L -n <BR> <BR>Merci <IMG SRC="images/smiles/icon_biggrin.gif">
In God we Trust -- all others must submit an X.509 certificate.
(Charles Forsythe)
Breizh-Tux
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 305
Inscrit le: 23 Fév 2003 01:00
Localisation: BZH , Degemer Mad

Messagepar Breizh-Tux » 25 Août 2003 20:13

Par exemple chez moi avec deux sous-réeaux ,voici iptables -t nat -L -n : <BR>Chain PREROUTING (policy ACCEPT) <BR>target prot opt source destination <BR>REDIRECT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:80 redir ports 3128 <BR> <BR>Chain POSTROUTING (policy ACCEPT) <BR>target prot opt source destination <BR>MASQUERADE all -- 192.168.1.0/24 0.0.0.0/0 <BR>MASQUERADE all -- 192.168.0.0/24 0.0.0.0/0 <BR> <BR>Chain OUTPUT (policy ACCEPT) <BR>target prot opt source destination <BR> <BR>[La chaine prerouting correspond à une redirection du port 80 vers celui de squid pour la transparence!] <BR> <BR>La translation d'adresse est ici : <BR>MASQUERADE all -- 192.168.1.0/24 0.0.0.0/0 <BR>MASQUERADE all -- 192.168.0.0/24 0.0.0.0/0 <BR> <BR>Voila pour ce qui est du partage de connexion internet, l'autre commande est un peu longue et pas tres marrante à éplucher chez moi. <BR> <BR> <IMG SRC="images/smiles/icon_biggrin.gif">
In God we Trust -- all others must submit an X.509 certificate.
(Charles Forsythe)
Breizh-Tux
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 305
Inscrit le: 23 Fév 2003 01:00
Localisation: BZH , Degemer Mad

Messagepar Breizh-Tux » 25 Août 2003 20:25

voici un iptables -L -n assez clair : <BR>Chain INPUT (policy DROP) <BR>target prot opt source destination <BR>ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED <BR>DROP tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:22 <BR>ACCEPT tcp -- 192.168.0.0/24 192.168.0.2 tcp dpt:22 <BR>ACCEPT tcp -- 192.168.0.0/24 192.168.1.0/24 tcp dpt:22 <BR>ACCEPT tcp -- 192.168.0.0/24 192.168.0.2 tcp dpt:10000 <BR>ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 <BR>ACCEPT tcp -- 192.168.0.0/24 0.0.0.0/0 tcp dpt:3128 <BR>REJECT all -- 0.0.0.0/0 0.0.0.0/0 reject-with icmp-port-unreachable <BR> <BR>Chain FORWARD (policy ACCEPT) <BR>target prot opt source destination <BR> <BR>Chain OUTPUT (policy ACCEPT) <BR>target prot opt source destination <BR> <BR>Avec le nat et ce filtrage tout est bloqué et j'ouvre au fur et à mesure ... <BR> <BR> <IMG SRC="images/smiles/icon_biggrin.gif"> <BR> <IMG SRC="images/smiles/icon_up.gif"> Iptables/Netfilter
In God we Trust -- all others must submit an X.509 certificate.
(Charles Forsythe)
Breizh-Tux
Capitaine de vaisseau
Capitaine de vaisseau
 
Messages: 305
Inscrit le: 23 Fév 2003 01:00
Localisation: BZH , Degemer Mad

Messagepar grosbedos » 25 Août 2003 20:30

ce qui est sur le site d'anto fonctionne, <BR>donne nous ce que tu as rajouter et ou la tu fais
Pour retrouver une aiguille dans une botte de foin, il suffit d'y mettre le feu puis de fouiller les cendres avec un aimant. Bernard Werber
Avatar de l’utilisateur
grosbedos
Amiral
Amiral
 
Messages: 1493
Inscrit le: 27 Sep 2002 00:00

Messagepar micjack » 25 Août 2003 22:28

Quel editeur utilise tu, VI ? ou un editeur sous Win ?
micjack
Amiral
Amiral
 
Messages: 3113
Inscrit le: 06 Juin 2003 00:00
Localisation: Varois

Messagepar antolien » 26 Août 2003 00:03

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-2>En réponse à:</font><HR></TD></TR><TR><TD><FONT SIZE=-2><BLOCKQUOTE> <BR>Le 2003-08-25 19:24, sisg a écrit: <BR>Bonjour, <BR> <BR>Merci de tont suivi, mais j'ai beaucoup fait de recherche et le seul que j'ai trouvé c'est la doc de Antolien et qui ne fonctionne pas... <!-- BBCode auto-link start --><a href="http://www.antolien.free.fr." target="_blank">http://www.antolien.free.fr.</a><!-- BBCode auto-link end --> Lorsque j'applique les 2 ligne dans rc.firewall, rien ne fonctionne même pas port 80 !!! <BR> <BR>Entoucas! si tu voix le site et que tu peux m'aider... Merci ! <BR> <BR>Snoopyski <BR> <BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End --> <BR> <BR>Et bien, c'est certain que ça fonctionne <IMG SRC="images/smiles/icon_biggrin.gif"> , ça à été testé pendant pas mal de temps, et ça fonctionne encore avec les 1.3.1alphas, <BR>et dans l'adresse il n'y a pas de www, <!-- BBCode auto-link start --><a href="http://antolien.free.fr/ipcop/policie.htm" target="_blank">http://antolien.free.fr/ipcop/policie.htm</a><!-- BBCode auto-link end --> <BR> <BR>Si ça ne fonctionne pas, c'est qu'il y a un problème dans l'ordre des règles, et / ou la règle " /sbin/iptables -A FORWARD -i $GREEN_DEV -j DROP" qui est restée en accept ... <IMG SRC="images/smiles/icon_cry.gif">
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar JuLeS » 26 Août 2003 00:39

Je confirme, tout ce qu'il y a sur le site d'Antolien, ça marche impeccable <IMG SRC="images/smiles/icon_biggrin.gif"> <IMG SRC="images/smiles/icon_biggrin.gif"> <BR>Merci Antolien <IMG SRC="images/smiles/icon_bise.gif">
La vitesse de la lumière étant plus rapide que la vitesse du son, une personne peut paraitre brillante jusqu'à ce qu'elle parle :-)
Avatar de l’utilisateur
JuLeS
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 222
Inscrit le: 09 Avr 2003 00:00
Localisation: Bordeaux

Messagepar sisg » 26 Août 2003 03:21

Bonjour Antolien, <BR> <BR>Merci pour ton site... j'ai découvert que tous les protocoles fonctionnes sauf 80 !!! trouvez l`erreur !!! <BR> <BR>Merci A+ <BR> <BR>Snoopyski <BR>
- PIII 500Mhz = IPCop 1.4.10 + Advance Proxy + URL Filter en VERT-ROUGE-ORANGE
- Athlon 1800+ = SME Server 6.0.1 (Orange)
Serveur Web/MySQL/MamboServer/eGroupWare
- Athlon 2500+ = SME Server 7.0 RC3 (Green)
Avatar de l’utilisateur
sisg
Vice-Amiral
Vice-Amiral
 
Messages: 552
Inscrit le: 07 Août 2003 00:00
Localisation: Québec / Région Montréal

Messagepar antolien » 26 Août 2003 07:12

Il faut que tu nous en dise plus , déjà ce que tu as changé où , comment . Et le résultat d'un iptables -L, enfin tout ce qui à été demandé plus haut...<BR><BR><font size=-2></font>
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar tomtom » 26 Août 2003 07:24

[out of topic] <BR>Tu te lèves trop tôt Antolien <IMG SRC="images/smiles/icon_wink.gif"> <BR>[/out of topic] <BR> <BR>En fait pour le sujet rien de plus à ajouter, ça marhce les modifs sus-dites.... <BR> <BR>T.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar antolien » 26 Août 2003 07:37

Je viens de penser à un truc, si le proxy est activé, il faudrait peut-être ajouter le port 800. Mais je suis pas sûr car la destination c'est bien le 80, même si c'est changé après avec le prerouting... à voir...
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar tomtom » 26 Août 2003 07:47

Ha non Anto ! <BR>Le prerouting, c'est avant le filter, donc le port destination est modifié AVANT de passer dans les règles de filter, et donc il faut bien l'ajouter <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Suivant

Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Google [Bot] et 1 invité