hello ! Est ce que vous pourriez m'aider moi aussi avec ce probleme de firewall, j'ai les regles suivantes installe :
# echo 1 > /proc/sys/net/ipv4/ip_forward # On efface toutes les regles ipchains -F # On refuse toutes les connections ipchains -P forward DENY # On accepte les connections suivante ipchains -A forward -s 10.0.0.0/8 -j MASQ # Charger le module pour l'acces FTP insmod ip_masq_ftp # Protection anti spoofing ipchains -A input -i eth0 -s 10.0.0.0/8 -d 0.0.0.0/0 -j DENY Est ce convenable ou merdique ? Merci ! Alain Le Jeudi 15 Novembre 2001 02:49, vous avez ?rit : > > >> Petite question avant de commencer...... Ton Serveur apache > >> est sur la m�me > >> machine que ton firewall? c'est important pour la config de > >> ce dernier. Et > >> apparemmetn tu cherche a faire de la translation > >> d'adresse.... Confirme nous > >> que tu n'utilise qu'une ip et ou se situe ton serveur ds le > >> r�seau... (priv� > >> ou public). > >> > >> Sino c'est ormal que tu ne puisse joindre ton Apache s'il es > >> masqu� derri�re > >> un firewall.. (en ip priv� donc).. > >> Bon on va commencer par le d�but mais je ne serai sans doute > >> pas exhaustif > >> cette fois ci.. Bcp de pb sur tes chaines a mon avis!!!! > >> Primo. Pourkoi mettre une police ACCEPT sur la chaine input? > >> tu veux leur > >> donner les clefsde ta maison aussi? un firewall doit �tre > >> restrictif!!!!! tu > >> autirise le bootp j'en conclu que tu fait du remot boote > >> dessus.... Bon en > >> clair, tu met ta police en DROP et tu autorise ce que tu > >> veux, et uniquement > >> ce que tu veux laisser passer!!! (les code icmp utiles, les > >> ports TCP que tu > >> veux laisser rentrer, et udp, notemment DNS). Ensuite pareil > >> pour Output, > >> m�me si c'est moins g�nant, quitte a mettre un par feu autant > >> qu'il soit > >> correct! > >> Deuxi�ement le masquage d'address... tu masque tes adresse > >> sortantes mais. > >> pas celle entrante (toujours dans le cas du serveur voulant > >> �tre join et > >> �tant en ip priv�!). Donc dans ce cas la ca ne peut pas > >> marcher!! il te faut > >> aussi une redirection de port dans ce cas la (-j DNAT > >> ton.ip.priv�.srv). > >> > >> Mais au risque de me r�p�ter mettre les polices en ACCEPT est inutile, > >> autant ne rien faire. Peut�tre a des fin de test... et > >> encore je pr�f�re > >> mettre une derni�re ligne dans chaque chaine qui log les > >> pacquet qui n'ont > >> pas satisfait les autres regles... comme ca tu vois ou le > >> packet passe, et > >> pk il n'a pas satisfait les regles pr�c�dentes. > >> > >> Bon en attendant pour pouvoir t'aider d'avantage donne nous > >> qq info plus > >> pr�cises stp.. > >> > >> Amicalement > >> Vincent > > > >Merci de prendre le temps de me repondre. > >Les regles d'IPtables ont ete faites par la Mandrake, j'ai rien touche je > >sais que la c'est tres permissif mais a des fin de tests ca ne me pose pas > >plus de soucis... > > > >Comme tu le voie ma maison est ouverte et pourtant j'arrive pas a voir > >derriere la porte ... > >M'enfin le serveur est en effet sur la machine du firewall et le nat sert > >juste pour que les 2 portables sous Windows connectes a cette machine > > puisse > > >acceder au net. (donc 3 machines en tout) > > > >Mais j'ai peut-etre trouve la solution. Je suis au USA et mon provider > >(verizon.com) semble bloquer le port 80 j'ai change de port et maintenant > >ca marche... > > > >Maintenant j'ai plus qu'a m'engueuler avec mon fournisseur car il ne m'a > > pas > > >prevenu... (mais bon au lieu de payer $50 par mois il me donne $50 par > > mois alors je le trouve plutot cool .... ou plutot stupide...) > > > > > >Thomas. > > Ok je comprend mieux alors ton pb. Car sinon effectivement �tant donn� que > on serveur es situ� sur le m�me poste que ton firewall, pas besoins de > redirection de port. > Il es vrai qu'il es de grande mode au US que les ISP bloque certain service > (port) en direction de leur client. Je ne comprend pas bien cette mode car > la questionde la s�curit� ne me convainc pas vraiment (sauf peut -�tre a > emp�cher la prolif�rationde vers sur des machines personnelle dont les > propri�taire n'ont pas la s�curit� et l'int�grit� de leur machine en > priorit�, ni les comp�tences d'ailleurs). C'est aussi peut �tre pour > empecher tout a chacunde faire de l'h�bergement = raison commerciale. Bref > personneleme,t je ne suis pas press� de voir cette mode d�bouler chez > nous!!! > > N�anmoins si france T�l�com me filais 50$ de ristourne par mois pour ma > liason... je dirai pas non!! lol > tu es ou d�ja? j'arrive de suite h�berger la bas!! lol > > Bref passons tout cela, mais je t conseil vivement de mettre les mains dans > tes chaines et tes regles car la, maintenant que ca marche a peu pres, tu > devrai faire attention. Je sais je peut paraitre allarmiste mais quand on > vois certain paquets (enfin datagrame devrais-je dire, pour etre puriste) > frapper le firewall..... on se dit k'il y a bien de la malveillance sur > terre.... > > Cordialement > Vincent > > > _________________________________________________________ > Do You Yahoo!? > Get your free @yahoo.com address at http://mail.yahoo.com ---------------------------------------- Content-Type: text/plain; charset="iso-8859-1"; name="message.footer" Content-Transfer-Encoding: 8bit Content-Description: ---------------------------------------- -- -- Alain
Vous souhaitez acquerir votre Pack ou des Services MandrakeSoft? Rendez-vous sur "http://www.mandrakestore.com"
