SECURISER DNS

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

Messagepar alex92 » 17 Nov 2003 00:37

Salut, <BR> <BR>Je cherche le moyen de securiser un serveur dns secondaire. <BR>L'application d'iptable peut pose quelques soucis car j'ai qu'une interface sur la machine (suse 8.1). <BR> <BR>La machine ne doit accepter les requêtes que de quelques utilisateurs internes et des serveurs internes. <BR> <BR>Merci pour votre aide <BR> <BR>Alex
Alex
Avatar de l’utilisateur
alex92
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 14 Mars 2003 01:00
Localisation: France, Puteaux

Messagepar tomtom » 17 Nov 2003 10:41

Pourtant c'est bien avec iptables que tu trouveras ton bonheur. <BR> <BR>Ton serveur ne devrait accepter en INPUT que des requetes sur ses ports 53 UDP+TCP, de la part des clients autorisés (et surement du DNS primaire aussi <IMG SRC="images/smiles/icon_wink.gif"> ). <BR> <BR>Il faut en plus autoriser totu ce dont tu as besoin pour l'administrer : <BR>22 si tu l'attaques en ssh, 443 si tu as une interface https, 10000 si tu as un webmin (ce sont des valeurs par defaut, il faut les adapter à ta config). <BR> <BR>Bien relire son script iptables avant de l'appliquer sous peine de perdre la main sur la machine ! <BR> <BR>Ex : ne pas taper dans la console : <BR>iptables -F <BR>iptables -X <BR>iptables -P INPUT DROP <BR> <BR> <BR>Parceque là c'est foutu, on a perdu la main <IMG SRC="images/smiles/icon_wink.gif"> <BR> <BR>t.
One hundred thousand lemmings can't be wrong...
Avatar de l’utilisateur
tomtom
Amiral
Amiral
 
Messages: 6035
Inscrit le: 26 Avr 2002 00:00
Localisation: Paris

Messagepar alex92 » 18 Nov 2003 17:01

Salut, <BR> <BR>Mon souci est que j'ai une seul interface. <BR>J'ai mis la règle par défaut à drop. <BR>J'ai : iptables -A INPUT -i lo -j ACCEPT <BR> iptables -A OUTPUT -o lo -j ACCEPT <BR> <BR>Je laisse passer les ip autoriser à Eth0 <BR> <BR>iptables -A INPUT -i eth0 -s 192.168.1.10/32 -p udp --dport 53 -j ACCEPT <BR> <BR>ça fonctionne pas pour tout les adresses. <BR> <BR>Pour le serveur primaire j'ai autorisé le port udp et tcp 53. <BR> <BR>En output j'ai rien touché (que lo). <BR>J'utilise l'interface webmin. J'ai vérifié le fichier iptable.save et ya rien d'autres. <BR> <BR>Merci pour votre aide. <BR> <BR> <BR> <BR>Alex <BR>
Alex
Avatar de l’utilisateur
alex92
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 14 Mars 2003 01:00
Localisation: France, Puteaux

Messagepar antolien » 18 Nov 2003 17:29

Là tu autorises juste l'ip 192.168.1.10 à accéder au dns. <BR> <BR>C'est ça que tu veux faire ? j'ai pas tout suivi/compris mais ça à l'air bon, il faut que tu fasse cette règle pour chaque @ip<BR><BR><font size=-2></font>
Avatar de l’utilisateur
antolien
Amiral
Amiral
 
Messages: 3134
Inscrit le: 31 Août 2002 00:00

Messagepar alex92 » 18 Nov 2003 22:14

Salut, <BR> <BR> <BR>Oui à titre d'exemple 192.168.1.10 . <BR> <BR>iptables -A INPUT -i lo -j ACCEPT <BR>iptables -A OUTPUT -o lo -j ACCEPT <BR> <BR>iptables -A INPUT -i eth0 -s 192.168.1.10/32 -p udp --dport 53 -j ACCEPT <BR>iptables -A INPUT -i eth0 -s 192.168.1.200/32 -p udp --dport 53 -j ACCEPT <BR>iptables -A INPUT -i eth0 -s 192.168.1.200/32 -p tcp --dport 53 -j ACCEPT <BR> <BR> iptables-A INPUT -i eth0 -s 192.168.1.1/32 -p udp --dport 53 -j ACCEPT <BR> <BR> <BR>ça fonctionne pour les 2 premier mais pas pour la 3ème adresse. <BR> <BR>La config est effectué via l'interface webmin je vois pas d'où vient le problème. <BR> <BR>Distribution Suse 8.1, bind 9. <BR> <BR>Merci à vous <BR> <BR>Alex
Alex
Avatar de l’utilisateur
alex92
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 14 Mars 2003 01:00
Localisation: France, Puteaux

Messagepar alex92 » 25 Nov 2003 22:24

Salut, <BR> <BR>J'ai trouvé!!! <BR>Iptable ne résolvant pas mon problème je me suis plus penché sur bind. <BR>J'avoue c'est la 1ère fois. <BR>Et c'est grâce à Winscp, j'ai edité named.conf et j'ai crée une access list. <BR> <BR> <BR>acl mon_reseau { 192.168.1.10;192.168.1.200;}; <BR> <BR>option <BR>{ <BR> <BR>.. <BR>.. <BR> <BR>allow_query { mon_reseau;}; <BR> <BR> <BR>} <BR> <BR>Et le dns ne résout les réquêtes des personnes se trouvant dans l'acl. <BR> <BR>Merci encore <BR> <BR>Alex
Alex
Avatar de l’utilisateur
alex92
Second Maître
Second Maître
 
Messages: 30
Inscrit le: 14 Mars 2003 01:00
Localisation: France, Puteaux


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron