#1 Le 19/03/2007, à 02:22
- B@rtounet
sécurité pare feu ubuntu
Bonsoir, j'avais dejà posé la question mais je n'ai jamais eut de réponse vraiment pertinente...
Comment se comporte exactement le pare feu linux/ubuntu
Je suppose qu'il se base sur netfilter et iptables, mais j'ai remarqué qu'il ouvrait systematiquements les ports des services qu'on intallait.
Par exemple on installe apache il ouvre le 80.
on installe sshd il ouvre le 22
proftpd le 20 et 21...
N'est ce pas un probleme de sécurité??
La personne qui n'a pas de pare feu en amont du poste linux, et qui souhaite que ces ports ne soit pas contamment ouvert, comment fait t'il?
Hors ligne
#2 Le 19/03/2007, à 02:56
- effraie
Re : sécurité pare feu ubuntu
il y a pas mal de logiciel pour configurer le firewall.
Perso, j'utilise firestarter et/ou shorewall, selon les cas.
Firestarter est hyper simple, et dispose d'une interface graphique pour la configuration, et shorewall est trés simple aussi, mais s'utilise en ligne de commande. les deux sont assez bien documentés.
shorewall: http://www.shorewall.net/GettingStarted.html
firestarter: http://doc.ubuntu-fr.org/firestarter
Tu peux aussi directement attaquer la config d'iptables, c'est plus compliqué, mais c'est pas comme s'il fallait la refaire toute les 5 minutes:
http://doc.ubuntu-fr.org/iptables
400iso.net
[Trops de chefs, pas assez d'indiens]
Hors ligne
#3 Le 19/03/2007, à 13:16
- B@rtounet
Re : sécurité pare feu ubuntu
ok merci, mais si on installe pas firestarter de base, le pare feu ubuntu est tout de même actif non?
et il ouvre les ports en fonctions des services installés
Hors ligne
#4 Le 19/03/2007, à 13:42
- iuchiban
Re : sécurité pare feu ubuntu
ok merci, mais si on installe pas firestarter de base, le pare feu ubuntu est tout de même actif non?
Oui, il est actif tout le temps, mais si pas configuré, alors tous les ports sont ouverts :
alban@Ubuntu:~$ sudo iptables -L
Chain INPUT (policy ACCEPT)
target prot opt source destination
Chain FORWARD (policy ACCEPT)
target prot opt source destination
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
alban@Ubuntu:~$
Il n'y a aucune restriction.
Par contre, dès que tu installes firestarter, tu as un assistant qui se lance pour t'aider à configurer ton firewall (accès web, partage de fichiers, DNS, DHCP).
Après, laisser les ports standards ouverts n'est pas forcément un problème.
La personne qui n'a pas de pare feu en amont du poste linux, et qui souhaite que ces ports ne soit pas contamment ouvert, comment fait t'il?
Tout ce que tu peux faire sur un firewall matériel, peut être fait avec les iptables. Mais si tu veux ne pas laisser le port 80, par exemple, constamment ouvert, attends toi à des ralentissements quand tu surfes sur le web.
C'est depuis que Chuck Norris a laissé la vie sauve à un manchot que l'on dit que Linux est libre.
Chuck Norris n'a pas besoin d'éditer son premier message pour ajouter [Résolu]. Chuck Norris est toujours [Résolu], quoi qu'il arrive.
Hors ligne
#5 Le 19/03/2007, à 14:23
- Hoper
Re : sécurité pare feu ubuntu
Mais si tu veux ne pas laisser le port 80, par exemple, constamment ouvert, attends toi à des ralentissements quand tu surfes sur le web.
??? aucun rapport
De toute facon, tant que tu n'installe pas apache, aucune application ne répond sur ce port. Ca ne sert donc pas a grand chose de mettre un firewall devant.
(et si tu installe apache, il est evident que tu n'en voudra pas non plus). Donc...
Mes tutos et coups de gueule :
http://hoper.dnsalias.net/atdc/
Mastodon: @hoper@framapiaf.org
Hors ligne
#6 Le 19/03/2007, à 15:52
- B@rtounet
Re : sécurité pare feu ubuntu
donc de base sans firestarter tous les ports sont ouverts
faut le savoir...
le pauvremec qui branche son pc direct sur le net sans routeur ni pare feu
Hors ligne
#7 Le 19/03/2007, à 16:33
- B@rtounet
Re : sécurité pare feu ubuntu
bah qu'il soit sous linux ou pas...
si tous les ports sont ouverts il n'est pas dur de se loguer en SSH, telnet ou autre et prendre le cotnrole du poste
Hors ligne
#8 Le 19/03/2007, à 17:03
- iuchiban
Re : sécurité pare feu ubuntu
en ssh, encore faut-il qu'il ait la clé privée ainsi que la passphrase, en telnet il faut l'activer je pense, en VNC, si tu l'actives pas c'est pareil, ...
PS : mon PC est branché derrière une freebox, sans FW ni antivirus et j'ai aucun soucis. et le PC de ma copine qui tourne sous WinXP a besoin de Zonelabs, Avast, Spybot pour tourner sans dangers
Dernière modification par iuchiban (Le 19/03/2007, à 17:05)
C'est depuis que Chuck Norris a laissé la vie sauve à un manchot que l'on dit que Linux est libre.
Chuck Norris n'a pas besoin d'éditer son premier message pour ajouter [Résolu]. Chuck Norris est toujours [Résolu], quoi qu'il arrive.
Hors ligne
#9 Le 19/03/2007, à 17:13
- ppmt
Re : sécurité pare feu ubuntu
Un parefeu ca ne sert que si un application ecoute sur un port specifique.
Ubuntu apparement de base n'en a aucun de superflu donc ils ont decide que le
firewall ce n'est pas utilse et donc tout est ouvert par defaut
La ou ca devient un probleme c'est quand on commence a installer des applications qui ne font pas parti des depots supporter par Canonical.
Dans ce cas les trou de securite ne seront pas forcement ferme si vous ne faites pas les update qui vont bien et la du coup un parefeu est utile.
C'est mon avis bien sur
PS: J'ai active le parefeu avec firestarter
le dock dont vous avez toujours rêvé Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr
Hors ligne
#10 Le 19/03/2007, à 17:14
- B@rtounet
Re : sécurité pare feu ubuntu
Oui je suis d'accord tant qu'on active pas les servicesn mais par exemple si tu installe apache ton port 80 sera directement ouvert...
De plus pour SSH regar juste ton /var/log/auth.log et tu verra le nombre de tentative d'accès a ton serveur ssh
Hors ligne
#11 Le 19/03/2007, à 17:43
- ppmt
Re : sécurité pare feu ubuntu
a B@rtounet: tu as raisons mais quand tu commences a installer des serveurs tu n'est plus dans la version utilisateur de base de Ubuntu. Dans ce cas il vaut mieux installer la version serveur (qui elle je suppose doit avoir un parefeu un peu plus sophistique)
Cela dit c'est sur qu'on chipote. A mon avis Canonical devrait activer un parefeu qui bloque tout en entree
question: Ca existe sous linux un parefeu genre ZoneAlarm qui previent que quelqu'un est en train d'essayer de rentrer dans le PC et propose de l'autoriser ou de le bloquer?
Je trouve ca pratique pour un debutant qui ne sait pas forcement configurer un parefeu
le dock dont vous avez toujours rêvé Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr
Hors ligne
#12 Le 19/03/2007, à 17:58
- Hoper
Re : sécurité pare feu ubuntu
Ce serait bien si certains ici pouvez un tout petit peu se detendre et arreter la paranoia aigu. Donc, encore une fois, tant qu'aucun serveur n'est lanc
Mes tutos et coups de gueule :
http://hoper.dnsalias.net/atdc/
Mastodon: @hoper@framapiaf.org
Hors ligne
#13 Le 19/03/2007, à 18:08
- B@rtounet
Re : sécurité pare feu ubuntu
Ce serait bien si certains ici pouvez un tout petit peu se detendre et arreter la paranoia aigu. Donc, encore une fois, tant qu'aucun serveur n'est lanc
J'essaye juste de comprendre le fonctionnement de base de Ubuntu.
Hors ligne
#14 Le 19/03/2007, à 18:30
- milambert
Re : sécurité pare feu ubuntu
Oui je suis d'accord tant qu'on active pas les services mais par exemple si tu installe apache ton port 80 sera directement ouvert...
Tout dépend comment tu as configurer ton réseau.
par exemple, si tu est derrière ton router/modem une personne n'a théoriquement pas accès a ton serveur sauf (merci la segmentation, ...) si cet accès est spécifiquement autorisé sur le modem.
Par contre si t'es connecter directement au net (ppp) la l'adresse ip de ton pc est celle fournie par ton FAI, dans ce cas il faut impérativement paramétrer iptables.
Mais tu peux aussi configurer ton service pour qu'il n'écoute que certaines adresses IP (la boucle locale par exemple), ...
Franchement, ce qui serrait intéressant, c'est un "filtre" qui bloque les programmes communiquant avec le mode extérieur (bloquer certaines et pas d'autres), mais je ne sais pas si cela existe.
mouarf, ...
Hors ligne
#15 Le 19/03/2007, à 18:43
- B@rtounet
Re : sécurité pare feu ubuntu
Bah iptable fait ca non?
Les paquets sont scannés en entrée et en sortie si bien que tu accept ou Drop ce que tu veux
Hors ligne
#16 Le 19/03/2007, à 19:11
- ppmt
Re : sécurité pare feu ubuntu
Ce serait bien si certains ici pouvez un tout petit peu se detendre et arreter la paranoia aigu. Donc, encore une fois, tant qu'aucun serveur n'est lanc
Oui mais la le monsieur demande ce qui se passe quand il a apache ou un serveur ssh de lance
Poser des questions sur la securite n'a rien de la paranoia aigue.
le dock dont vous avez toujours rêvé Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr
Hors ligne
#17 Le 19/03/2007, à 19:38
- milambert
Re : sécurité pare feu ubuntu
Poser des questions sur la securite n'a rien de la paranoia aigue.
Bien sur que non, et la question de B@rtounet est très pertinente (tout le mode devrais au moins se la poser une fois).
Bah iptable fait ca non?
en fait non (sauf si je me trompe), iptable, se comporte plus comme un firewall matériel, don ne filtre que les trames entrant et sortant des interfaces réseau.
Ce dont je parlait est un firewall applicatif (comme sous win), Genre, tien firefox tente de se coonetet sur le net, est il autorisé à le faire ou pas??
Dernière modification par milambert (Le 19/03/2007, à 19:39)
mouarf, ...
Hors ligne
#18 Le 19/03/2007, à 20:09
- ppmt
Re : sécurité pare feu ubuntu
Ce dont je parlait est un firewall applicatif (comme sous win), Genre, tien firefox tente de se coonetet sur le net, est il autorisé à le faire ou pas??
C'est ca que je demandais aussi. ZoneAlarm sous windows entre autres le fait bien.
le dock dont vous avez toujours rêvé Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr
Hors ligne
#19 Le 19/03/2007, à 20:23
- milambert
Re : sécurité pare feu ubuntu
j'en ai trouver quelques uns:
tuxGuadian : utilise qt3 ou la console
Program Guard : utilise gnome 2.x
j'en ai tester aucun mais je vais peut être le faire.
mouarf, ...
Hors ligne
#20 Le 19/03/2007, à 20:53
- ppmt
Re : sécurité pare feu ubuntu
tres bien.
Je pense que tuxGuardian a l'air plus proche de ce que je voudrais.
je vais voir a tester ca
le dock dont vous avez toujours rêvé Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr
Hors ligne
#21 Le 20/03/2007, à 00:07
- jajaX
Re : sécurité pare feu ubuntu
par exemple, si tu est derrière ton router/modem une personne n'a théoriquement pas accès a ton serveur sauf (merci la segmentation, ...) si cet accès est spécifiquement autorisé sur le modem.
merci c'est justement la question que je me posais...
@+
jajaX
Asus X93SM-YZ157V / Asus X93SM-YZ065V sous KDE Neon
ASUS K95VB sous Kubuntu 24.04 Noble Numbat (64 bits) / ACER Aspire 5612 WLMI sous Kubuntu 18.04 Bionic Beaver (32 bits)
Hors ligne
#22 Le 20/03/2007, à 04:55
- ppmt
Re : sécurité pare feu ubuntu
j'ai installe TuxGuardian et je dois dire que ca marche plutot bien
Il me previent quand une application essaye de se connecter a internet
Bon c'est une peu brute de font comme programme mais ca marche
Par contre ca n'a pas l'air simple de le fermer
Je vais continuer a creuser cette application
le dock dont vous avez toujours rêvé Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr
Hors ligne
#23 Le 20/03/2007, à 12:54
- milambert
Re : sécurité pare feu ubuntu
@ppmt: j'ai fait un script qui se place dans /etc/init.d pour le lancement/arret automatique. (c'est a rajouter dans la doc ubuntu-fr )
mouarf, ...
Hors ligne
#24 Le 20/03/2007, à 21:23
- ppmt
Re : sécurité pare feu ubuntu
Tu pourrais nous donner ton script stp?
/Philippe
le dock dont vous avez toujours rêvé Cairo-Dock
irc://irc.freenode.net/#Cairo-Dock-fr
Hors ligne
#25 Le 23/03/2007, à 13:28
- milambert
Hors ligne