Contenu | Rechercher | Menus

Annonce

Si vous avez des soucis pour rester connecté, déconnectez-vous puis reconnectez-vous depuis ce lien en cochant la case
Me connecter automatiquement lors de mes prochaines visites.

À propos de l'équipe du forum.

#1 Le 19/03/2007, à 02:22

B@rtounet

sécurité pare feu ubuntu

Bonsoir, j'avais dejà posé la question mais je n'ai jamais eut de réponse vraiment pertinente...

Comment se comporte exactement le pare feu linux/ubuntu

Je suppose qu'il se base sur netfilter et iptables, mais j'ai remarqué qu'il ouvrait systematiquements les ports des services qu'on intallait.

Par exemple on installe apache il ouvre le 80.
on installe sshd il ouvre le 22
proftpd le 20 et 21...

N'est ce pas un probleme de sécurité??

La personne qui n'a pas de pare feu en amont du poste linux, et qui souhaite que ces ports ne soit pas contamment ouvert, comment fait t'il?

Hors ligne

#2 Le 19/03/2007, à 02:56

effraie

Re : sécurité pare feu ubuntu

il y a pas mal de logiciel pour configurer le firewall.
Perso, j'utilise firestarter et/ou shorewall, selon les cas.
Firestarter est hyper simple, et dispose d'une interface graphique pour la configuration, et shorewall est trés simple aussi, mais s'utilise en ligne de commande. les deux sont assez bien documentés.

shorewall: http://www.shorewall.net/GettingStarted.html
firestarter: http://doc.ubuntu-fr.org/firestarter

Tu peux aussi directement attaquer la config d'iptables, c'est plus compliqué, mais c'est pas comme s'il fallait la refaire toute les 5 minutes:
http://doc.ubuntu-fr.org/iptables


400iso.net
[Trops de chefs, pas assez d'indiens]

Hors ligne

#3 Le 19/03/2007, à 13:16

B@rtounet

Re : sécurité pare feu ubuntu

ok merci, mais si on installe pas firestarter de base, le pare feu ubuntu est tout de même actif non?

et il ouvre les ports en fonctions des services installés

Hors ligne

#4 Le 19/03/2007, à 13:42

iuchiban

Re : sécurité pare feu ubuntu

ok merci, mais si on installe pas firestarter de base, le pare feu ubuntu est tout de même actif non?

Oui, il est actif tout le temps, mais si pas configuré, alors tous les ports sont ouverts :

alban@Ubuntu:~$ sudo iptables -L
Chain INPUT (policy ACCEPT)
target     prot opt source               destination         

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination         

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination         
alban@Ubuntu:~$

Il n'y a aucune restriction.

Par contre, dès que tu installes firestarter, tu as un assistant qui se lance pour t'aider à configurer ton firewall (accès web, partage de fichiers, DNS, DHCP).

Après, laisser les ports standards ouverts n'est pas forcément un problème.

La personne qui n'a pas de pare feu en amont du poste linux, et qui souhaite que ces ports ne soit pas contamment ouvert, comment fait t'il?

Tout ce que tu peux faire sur un firewall matériel, peut être fait avec les iptables. Mais si tu veux ne pas laisser le port 80, par exemple, constamment ouvert, attends toi à des ralentissements quand tu surfes sur le web.


C'est depuis que Chuck Norris a laissé la vie sauve à un manchot que l'on dit que Linux est libre.

Chuck Norris n'a pas besoin d'éditer son premier message pour ajouter [Résolu]. Chuck Norris est toujours [Résolu], quoi qu'il arrive.

Hors ligne

#5 Le 19/03/2007, à 14:23

Hoper

Re : sécurité pare feu ubuntu

Mais si tu veux ne pas laisser le port 80, par exemple, constamment ouvert, attends toi à des ralentissements quand tu surfes sur le web.

??? aucun rapport smile
De toute facon, tant que tu n'installe pas apache, aucune application ne répond sur ce port. Ca ne sert donc pas a grand chose de mettre un firewall devant.
(et si tu installe apache, il est evident que tu n'en voudra pas non plus). Donc...


Mes tutos et coups de gueule :
http://hoper.dnsalias.net/atdc/
Mastodon: @hoper@framapiaf.org

Hors ligne

#6 Le 19/03/2007, à 15:52

B@rtounet

Re : sécurité pare feu ubuntu

donc de base sans firestarter tous les ports sont ouverts neutral
faut le savoir...

le pauvremec qui branche son pc direct sur le net sans routeur ni pare feu

Hors ligne

#7 Le 19/03/2007, à 16:33

B@rtounet

Re : sécurité pare feu ubuntu

bah qu'il soit sous linux ou pas...
si tous les ports sont ouverts il n'est pas dur de se loguer en SSH, telnet ou autre et prendre le cotnrole du poste

Hors ligne

#8 Le 19/03/2007, à 17:03

iuchiban

Re : sécurité pare feu ubuntu

en ssh, encore faut-il qu'il ait la clé privée ainsi que la passphrase, en telnet il faut l'activer je pense, en VNC, si tu l'actives pas c'est pareil, ...

PS : mon PC est branché derrière une freebox, sans FW ni antivirus et j'ai aucun soucis. tongue et le PC de ma copine qui tourne sous WinXP a besoin de Zonelabs, Avast, Spybot pour tourner sans dangers yikes

Dernière modification par iuchiban (Le 19/03/2007, à 17:05)


C'est depuis que Chuck Norris a laissé la vie sauve à un manchot que l'on dit que Linux est libre.

Chuck Norris n'a pas besoin d'éditer son premier message pour ajouter [Résolu]. Chuck Norris est toujours [Résolu], quoi qu'il arrive.

Hors ligne

#9 Le 19/03/2007, à 17:13

ppmt

Re : sécurité pare feu ubuntu

Un parefeu ca ne sert que si un application ecoute sur un port specifique.

Ubuntu apparement de base n'en a aucun de superflu donc ils ont decide que le
firewall ce n'est pas utilse et donc tout est ouvert par defaut

La ou ca devient un probleme c'est quand on commence a installer des applications qui ne font pas parti des depots supporter par Canonical.

Dans ce cas les trou de securite ne seront pas forcement ferme si vous ne faites pas les update qui vont bien et la du coup un parefeu est utile.

C'est mon avis bien sur

PS: J'ai active le parefeu avec firestarter


le dock dont vous avez toujours rêvé  Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr

Hors ligne

#10 Le 19/03/2007, à 17:14

B@rtounet

Re : sécurité pare feu ubuntu

Oui je suis d'accord tant qu'on active pas les servicesn mais par exemple si tu installe apache ton port 80 sera directement ouvert...

De plus pour SSH regar juste ton /var/log/auth.log  et tu verra le nombre de tentative d'accès a ton serveur ssh neutral

Hors ligne

#11 Le 19/03/2007, à 17:43

ppmt

Re : sécurité pare feu ubuntu

a B@rtounet: tu as raisons mais quand tu commences a installer des serveurs tu n'est plus dans la version utilisateur de base de Ubuntu. Dans ce cas il vaut mieux installer la version serveur (qui elle je suppose doit avoir un parefeu un peu plus sophistique)

Cela dit c'est sur qu'on chipote. A mon avis Canonical devrait activer un parefeu qui bloque tout en entree

question: Ca existe sous linux un parefeu genre ZoneAlarm qui previent que quelqu'un est en train d'essayer de rentrer dans le PC et propose de l'autoriser ou de le bloquer?

Je trouve ca pratique pour un debutant qui ne sait pas forcement configurer un parefeu


le dock dont vous avez toujours rêvé  Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr

Hors ligne

#12 Le 19/03/2007, à 17:58

Hoper

Re : sécurité pare feu ubuntu

Ce serait bien si certains ici pouvez un tout petit peu se detendre et arreter la paranoia aigu. Donc, encore une fois, tant qu'aucun serveur n'est lanc


Mes tutos et coups de gueule :
http://hoper.dnsalias.net/atdc/
Mastodon: @hoper@framapiaf.org

Hors ligne

#13 Le 19/03/2007, à 18:08

B@rtounet

Re : sécurité pare feu ubuntu

Hoper a écrit :

Ce serait bien si certains ici pouvez un tout petit peu se detendre et arreter la paranoia aigu. Donc, encore une fois, tant qu'aucun serveur n'est lanc

J'essaye juste de comprendre le fonctionnement de base de Ubuntu.

Hors ligne

#14 Le 19/03/2007, à 18:30

milambert

Re : sécurité pare feu ubuntu

B@rtounet a écrit :

Oui je suis d'accord tant qu'on active pas les services mais par exemple si tu installe apache ton port 80 sera directement ouvert...

Tout dépend comment tu as configurer ton réseau.

par exemple, si tu est derrière ton router/modem une personne n'a théoriquement pas accès a ton serveur sauf (merci la segmentation, ...) si cet accès est spécifiquement autorisé sur le modem.

Par contre si t'es connecter directement au net (ppp) la l'adresse ip de ton pc est celle fournie par ton FAI, dans ce cas il faut impérativement paramétrer iptables.

Mais tu peux aussi configurer ton service pour qu'il n'écoute que certaines adresses IP (la boucle locale par exemple), ...

Franchement, ce qui serrait intéressant, c'est un "filtre" qui bloque les programmes communiquant avec le mode extérieur (bloquer certaines et pas d'autres), mais je ne sais pas si cela existe.


mouarf, ...

Hors ligne

#15 Le 19/03/2007, à 18:43

B@rtounet

Re : sécurité pare feu ubuntu

Bah iptable fait ca non?

Les paquets sont scannés en entrée et en sortie si bien que tu accept ou Drop ce que tu veux

Hors ligne

#16 Le 19/03/2007, à 19:11

ppmt

Re : sécurité pare feu ubuntu

Hoper a écrit :

Ce serait bien si certains ici pouvez un tout petit peu se detendre et arreter la paranoia aigu. Donc, encore une fois, tant qu'aucun serveur n'est lanc

Oui mais la le monsieur demande ce qui se passe quand il a apache ou un serveur ssh de lance

Poser des questions sur la securite n'a rien de la  paranoia aigue.


le dock dont vous avez toujours rêvé  Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr

Hors ligne

#17 Le 19/03/2007, à 19:38

milambert

Re : sécurité pare feu ubuntu

ppmt a écrit :

Poser des questions sur la securite n'a rien de la paranoia aigue.

Bien sur que non, et la question de B@rtounet est très pertinente (tout le mode devrais au moins se la poser une fois).

B@rtounet a écrit :

Bah iptable fait ca non?

en fait non (sauf si je me trompe), iptable, se comporte plus comme un firewall matériel, don ne filtre que les trames entrant et sortant des interfaces réseau.

Ce dont je parlait est un firewall applicatif (comme sous win), Genre, tien firefox tente de se coonetet sur le net, est il autorisé à le faire ou pas??

Dernière modification par milambert (Le 19/03/2007, à 19:39)


mouarf, ...

Hors ligne

#18 Le 19/03/2007, à 20:09

ppmt

Re : sécurité pare feu ubuntu

milambert a écrit :

Ce dont je parlait est un firewall applicatif (comme sous win), Genre, tien firefox tente de se coonetet sur le net, est il autorisé à le faire ou pas??

C'est ca que je demandais aussi. ZoneAlarm sous windows entre autres le fait bien.


le dock dont vous avez toujours rêvé  Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr

Hors ligne

#19 Le 19/03/2007, à 20:23

milambert

Re : sécurité pare feu ubuntu

j'en ai trouver quelques uns:

tuxGuadian : utilise qt3 ou la console
Program Guard : utilise gnome 2.x

j'en ai tester aucun mais je vais peut être le faire.


mouarf, ...

Hors ligne

#20 Le 19/03/2007, à 20:53

ppmt

Re : sécurité pare feu ubuntu

tres bien.

Je pense que tuxGuardian a l'air plus proche de ce que je voudrais.

je vais voir a tester ca


le dock dont vous avez toujours rêvé  Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr

Hors ligne

#21 Le 20/03/2007, à 00:07

jajaX

Re : sécurité pare feu ubuntu

milambert a écrit :

par exemple, si tu est derrière ton router/modem une personne n'a théoriquement pas accès a ton serveur sauf (merci la segmentation, ...) si cet accès est spécifiquement autorisé sur le modem.

merci c'est justement la question que je me posais...


@+
jajaX
Asus X93SM-YZ157V / Asus X93SM-YZ065V sous KDE Neon
ASUS K95VB sous Kubuntu 24.04 Noble Numbat (64 bits) / ACER Aspire 5612 WLMI sous Kubuntu 18.04 Bionic Beaver (32 bits)

Hors ligne

#22 Le 20/03/2007, à 04:55

ppmt

Re : sécurité pare feu ubuntu

j'ai installe TuxGuardian et je dois dire que ca marche plutot bien

Il me previent quand une application essaye de se connecter a internet

Bon c'est une peu brute de font comme programme mais ca marche smile

Par contre ca n'a pas l'air simple de le fermer sad

Je vais continuer a creuser cette application


le dock dont vous avez toujours rêvé  Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr

Hors ligne

#23 Le 20/03/2007, à 12:54

milambert

Re : sécurité pare feu ubuntu

@ppmt: j'ai fait un script qui se place dans /etc/init.d pour le lancement/arret automatique. (c'est a rajouter dans la doc ubuntu-fr big_smile)


mouarf, ...

Hors ligne

#24 Le 20/03/2007, à 21:23

ppmt

Re : sécurité pare feu ubuntu

Tu pourrais nous donner ton script stp?

/Philippe


le dock dont vous avez toujours rêvé  Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr

Hors ligne

#25 Le 23/03/2007, à 13:28

milambert

Re : sécurité pare feu ubuntu


mouarf, ...

Hors ligne