ca d�pend, tu veux faire quoi avec?  quel es ta config r�seau? quels sont
tes besoins?tu demande si c convenable ou pas, mais tu ne pr�cise pas si ca
merche ou pas chez toi et vis a vis de quels besoins..
DOnne nous des d�tails car la sinon... on es bon pour un cour complet
routing + filtre de paquets ipchains.

Cordialement
Vincent


>hello !
>
>Est ce que vous pourriez m'aider moi aussi avec ce probleme de firewall,
j'ai
>les regles suivantes installe :
>
># echo 1 > /proc/sys/net/ipv4/ip_forward
>
># On efface toutes les regles
>ipchains -F
>
># On refuse toutes les connections
>ipchains -P forward DENY
>
># On accepte les connections suivante
> ipchains -A forward -s 10.0.0.0/8 -j MASQ
>
># Charger le module pour l'acces FTP
>insmod ip_masq_ftp
>
># Protection anti spoofing
>ipchains -A input -i eth0 -s 10.0.0.0/8 -d 0.0.0.0/0 -j DENY
>
>Est ce convenable ou merdique ?
>
>Merci !
>Alain
>
>
>
>Le Jeudi 15 Novembre 2001 02:49, vous avez ?rit :
>
>> > >> Petite question avant de commencer...... Ton Serveur apache
>> >> est sur la m�me
>> >> machine que ton firewall? c'est important pour la config de
>> >> ce dernier. Et
>> >> apparemmetn tu cherche a faire de la translation
>> >> d'adresse.... Confirme nous
>> >> que tu n'utilise qu'une ip et ou se situe ton serveur ds le
>> >> r�seau... (priv�
>> >> ou public).
>> >>
>> >> Sino c'est ormal que tu ne puisse joindre ton Apache s'il es
>> >> masqu� derri�re
>> >> un firewall.. (en ip priv� donc)..
>> >> Bon on va commencer par le d�but mais je ne serai sans doute
>> >> pas exhaustif
>> >> cette fois ci.. Bcp de pb sur tes chaines a mon avis!!!!
>> >> Primo. Pourkoi mettre une police ACCEPT sur la chaine input?
>> >> tu veux leur
>> >> donner les clefsde ta maison aussi? un firewall doit �tre
>> >> restrictif!!!!! tu
>> >> autirise le bootp j'en conclu que tu fait du remot boote
>> >> dessus.... Bon en
>> >> clair, tu met ta police en DROP et tu autorise ce que tu
>> >> veux, et uniquement
>> >> ce que tu veux laisser passer!!! (les code icmp utiles, les
>> >> ports TCP que tu
>> >> veux laisser rentrer, et udp, notemment DNS). Ensuite pareil
>> >> pour Output,
>> >> m�me si c'est moins g�nant, quitte a mettre un par feu autant
>> >> qu'il soit
>> >> correct!
>> >> Deuxi�ement le masquage d'address... tu masque tes adresse
>> >> sortantes mais.
>> >> pas celle entrante (toujours dans le cas du serveur voulant
>> >> �tre join et
>> >> �tant en ip priv�!). Donc dans ce cas la ca ne peut pas
>> >> marcher!! il te faut
>> >> aussi une redirection de port dans ce cas la (-j DNAT
>> >> ton.ip.priv�.srv).
>> >>
>> >> Mais au risque de me r�p�ter mettre les polices en ACCEPT est inutile,
>> >> autant ne rien faire.  Peut�tre a des fin de test... et
>> >> encore je pr�f�re
>> >> mettre une derni�re ligne dans chaque chaine qui log les
>> >> pacquet qui n'ont
>> >> pas satisfait les autres regles... comme ca tu vois ou le
>> >> packet passe, et
>> >> pk il n'a pas satisfait les regles pr�c�dentes.
>> >>
>> >> Bon en attendant pour pouvoir t'aider d'avantage donne nous
>> >> qq info plus
>> >> pr�cises stp..
>> >>
>> >> Amicalement
>> >> Vincent
>> >
>> >Merci de prendre le temps de me repondre.
>> >Les regles d'IPtables ont ete faites par la Mandrake, j'ai rien touche
je
>> >sais que la c'est tres permissif mais a des fin de tests ca ne me pose
pas
>> >plus de soucis...
>> >
>> >Comme tu le voie ma maison est ouverte et pourtant j'arrive pas a voir
>> >derriere la porte ...
>> >M'enfin le serveur est en effet sur la machine du firewall et le nat
sert
>> >juste pour que les 2 portables sous Windows connectes a cette machine
>>
>> puisse
>>
>> >acceder au net. (donc 3 machines en tout)
>> >
>> >Mais j'ai peut-etre trouve la solution. Je suis au USA et mon provider
>> >(verizon.com) semble bloquer le port 80 j'ai change de  port et
maintenant
>> >ca marche...
>> >
>> >Maintenant j'ai plus qu'a m'engueuler avec mon fournisseur car il ne m'a
>>
>> pas
>>
>> >prevenu... (mais bon au lieu de payer $50 par mois il me donne $50 par
>> > mois alors je le trouve plutot cool .... ou plutot stupide...)
>> >
>> >
>> >Thomas.
>>
>> Ok je comprend mieux alors ton pb. Car sinon effectivement �tant donn�
que
>> on serveur es situ� sur le m�me poste que ton firewall, pas besoins de
>> redirection de port.
>> Il es vrai qu'il es de grande mode au US que les ISP bloque certain
service
>> (port) en direction de leur client. Je ne comprend pas bien cette mode
car
>> la questionde la s�curit� ne me convainc pas vraiment (sauf peut -�tre a
>> emp�cher la prolif�rationde vers sur des machines personnelle dont les
>> propri�taire n'ont pas la s�curit� et l'int�grit� de leur machine en
>> priorit�, ni les comp�tences d'ailleurs). C'est aussi peut �tre pour
>> empecher tout a chacunde faire de l'h�bergement = raison commerciale.
Bref
>> personneleme,t je ne suis pas press� de voir cette mode d�bouler chez
>> nous!!!
>>
>> N�anmoins si france T�l�com me filais 50$ de ristourne par mois pour ma
>> liason... je dirai pas non!! lol
>> tu es ou d�ja? j'arrive de suite h�berger la bas!! lol
>>
>> Bref passons tout cela, mais je t conseil vivement de mettre les mains
dans
>> tes chaines et tes regles car la, maintenant que ca marche a peu pres, tu
>> devrai faire attention. Je sais je peut paraitre allarmiste mais quand on
>> vois certain paquets (enfin datagrame devrais-je dire, pour etre puriste)
>> frapper le firewall..... on se dit k'il y a bien de la malveillance sur
>> terre....
>>
>> Cordialement
>> Vincent
>>
>>
>> _________________________________________________________
>> Do You Yahoo!?
>> Get your free @yahoo.com address at http://mail.yahoo.com
>
>----------------------------------------
>Content-Type: text/plain; charset="iso-8859-1"; name="message.footer"
>Content-Transfer-Encoding: 8bit
>Content-Description:
>----------------------------------------
>
>--
>--
>Alain
>
>


_________________________________________________________
Do You Yahoo!?
Get your free @yahoo.com address at http://mail.yahoo.com


Vous souhaitez acquerir votre Pack ou des Services MandrakeSoft?
Rendez-vous sur "http://www.mandrakestore.com";

Répondre à