hello !

Est ce que vous pourriez m'aider moi aussi avec ce probleme de firewall, j'ai 
les regles suivantes installe :

# echo 1 > /proc/sys/net/ipv4/ip_forward

# On efface toutes les regles
ipchains -F

# On refuse toutes les connections
ipchains -P forward DENY

# On accepte les connections suivante
 ipchains -A forward -s 10.0.0.0/8 -j MASQ

# Charger le module pour l'acces FTP
insmod ip_masq_ftp

# Protection anti spoofing
ipchains -A input -i eth0 -s 10.0.0.0/8 -d 0.0.0.0/0 -j DENY

Est ce convenable ou merdique ?

Merci !
Alain



Le Jeudi 15 Novembre 2001 02:49, vous avez ?rit :

> > >> Petite question avant de commencer...... Ton Serveur apache
> >> est sur la m�me
> >> machine que ton firewall? c'est important pour la config de
> >> ce dernier. Et
> >> apparemmetn tu cherche a faire de la translation
> >> d'adresse.... Confirme nous
> >> que tu n'utilise qu'une ip et ou se situe ton serveur ds le
> >> r�seau... (priv�
> >> ou public).
> >>
> >> Sino c'est ormal que tu ne puisse joindre ton Apache s'il es
> >> masqu� derri�re
> >> un firewall.. (en ip priv� donc)..
> >> Bon on va commencer par le d�but mais je ne serai sans doute
> >> pas exhaustif
> >> cette fois ci.. Bcp de pb sur tes chaines a mon avis!!!!
> >> Primo. Pourkoi mettre une police ACCEPT sur la chaine input?
> >> tu veux leur
> >> donner les clefsde ta maison aussi? un firewall doit �tre
> >> restrictif!!!!! tu
> >> autirise le bootp j'en conclu que tu fait du remot boote
> >> dessus.... Bon en
> >> clair, tu met ta police en DROP et tu autorise ce que tu
> >> veux, et uniquement
> >> ce que tu veux laisser passer!!! (les code icmp utiles, les
> >> ports TCP que tu
> >> veux laisser rentrer, et udp, notemment DNS). Ensuite pareil
> >> pour Output,
> >> m�me si c'est moins g�nant, quitte a mettre un par feu autant
> >> qu'il soit
> >> correct!
> >> Deuxi�ement le masquage d'address... tu masque tes adresse
> >> sortantes mais.
> >> pas celle entrante (toujours dans le cas du serveur voulant
> >> �tre join et
> >> �tant en ip priv�!). Donc dans ce cas la ca ne peut pas
> >> marcher!! il te faut
> >> aussi une redirection de port dans ce cas la (-j DNAT
> >> ton.ip.priv�.srv).
> >>
> >> Mais au risque de me r�p�ter mettre les polices en ACCEPT est inutile,
> >> autant ne rien faire.  Peut�tre a des fin de test... et
> >> encore je pr�f�re
> >> mettre une derni�re ligne dans chaque chaine qui log les
> >> pacquet qui n'ont
> >> pas satisfait les autres regles... comme ca tu vois ou le
> >> packet passe, et
> >> pk il n'a pas satisfait les regles pr�c�dentes.
> >>
> >> Bon en attendant pour pouvoir t'aider d'avantage donne nous
> >> qq info plus
> >> pr�cises stp..
> >>
> >> Amicalement
> >> Vincent
> >
> >Merci de prendre le temps de me repondre.
> >Les regles d'IPtables ont ete faites par la Mandrake, j'ai rien touche je
> >sais que la c'est tres permissif mais a des fin de tests ca ne me pose pas
> >plus de soucis...
> >
> >Comme tu le voie ma maison est ouverte et pourtant j'arrive pas a voir
> >derriere la porte ...
> >M'enfin le serveur est en effet sur la machine du firewall et le nat sert
> >juste pour que les 2 portables sous Windows connectes a cette machine
>
> puisse
>
> >acceder au net. (donc 3 machines en tout)
> >
> >Mais j'ai peut-etre trouve la solution. Je suis au USA et mon provider
> >(verizon.com) semble bloquer le port 80 j'ai change de  port et maintenant
> >ca marche...
> >
> >Maintenant j'ai plus qu'a m'engueuler avec mon fournisseur car il ne m'a
>
> pas
>
> >prevenu... (mais bon au lieu de payer $50 par mois il me donne $50 par
> > mois alors je le trouve plutot cool .... ou plutot stupide...)
> >
> >
> >Thomas.
>
> Ok je comprend mieux alors ton pb. Car sinon effectivement �tant donn� que
> on serveur es situ� sur le m�me poste que ton firewall, pas besoins de
> redirection de port.
> Il es vrai qu'il es de grande mode au US que les ISP bloque certain service
> (port) en direction de leur client. Je ne comprend pas bien cette mode car
> la questionde la s�curit� ne me convainc pas vraiment (sauf peut -�tre a
> emp�cher la prolif�rationde vers sur des machines personnelle dont les
> propri�taire n'ont pas la s�curit� et l'int�grit� de leur machine en
> priorit�, ni les comp�tences d'ailleurs). C'est aussi peut �tre pour
> empecher tout a chacunde faire de l'h�bergement = raison commerciale. Bref
> personneleme,t je ne suis pas press� de voir cette mode d�bouler chez
> nous!!!
>
> N�anmoins si france T�l�com me filais 50$ de ristourne par mois pour ma
> liason... je dirai pas non!! lol
> tu es ou d�ja? j'arrive de suite h�berger la bas!! lol
>
> Bref passons tout cela, mais je t conseil vivement de mettre les mains dans
> tes chaines et tes regles car la, maintenant que ca marche a peu pres, tu
> devrai faire attention. Je sais je peut paraitre allarmiste mais quand on
> vois certain paquets (enfin datagrame devrais-je dire, pour etre puriste)
> frapper le firewall..... on se dit k'il y a bien de la malveillance sur
> terre....
>
> Cordialement
> Vincent
>
>
> _________________________________________________________
> Do You Yahoo!?
> Get your free @yahoo.com address at http://mail.yahoo.com

----------------------------------------
Content-Type: text/plain; charset="iso-8859-1"; name="message.footer"
Content-Transfer-Encoding: 8bit
Content-Description: 
----------------------------------------

-- 
--
Alain

Vous souhaitez acquerir votre Pack ou des Services MandrakeSoft?
Rendez-vous sur "http://www.mandrakestore.com";

Répondre à