ca d�pend, tu veux faire quoi avec? quel es ta config r�seau? quels sont tes besoins?tu demande si c convenable ou pas, mais tu ne pr�cise pas si ca merche ou pas chez toi et vis a vis de quels besoins.. DOnne nous des d�tails car la sinon... on es bon pour un cour complet routing + filtre de paquets ipchains.
Cordialement Vincent >hello ! > >Est ce que vous pourriez m'aider moi aussi avec ce probleme de firewall, j'ai >les regles suivantes installe : > ># echo 1 > /proc/sys/net/ipv4/ip_forward > ># On efface toutes les regles >ipchains -F > ># On refuse toutes les connections >ipchains -P forward DENY > ># On accepte les connections suivante > ipchains -A forward -s 10.0.0.0/8 -j MASQ > ># Charger le module pour l'acces FTP >insmod ip_masq_ftp > ># Protection anti spoofing >ipchains -A input -i eth0 -s 10.0.0.0/8 -d 0.0.0.0/0 -j DENY > >Est ce convenable ou merdique ? > >Merci ! >Alain > > > >Le Jeudi 15 Novembre 2001 02:49, vous avez ?rit : > >> > >> Petite question avant de commencer...... Ton Serveur apache >> >> est sur la m�me >> >> machine que ton firewall? c'est important pour la config de >> >> ce dernier. Et >> >> apparemmetn tu cherche a faire de la translation >> >> d'adresse.... Confirme nous >> >> que tu n'utilise qu'une ip et ou se situe ton serveur ds le >> >> r�seau... (priv� >> >> ou public). >> >> >> >> Sino c'est ormal que tu ne puisse joindre ton Apache s'il es >> >> masqu� derri�re >> >> un firewall.. (en ip priv� donc).. >> >> Bon on va commencer par le d�but mais je ne serai sans doute >> >> pas exhaustif >> >> cette fois ci.. Bcp de pb sur tes chaines a mon avis!!!! >> >> Primo. Pourkoi mettre une police ACCEPT sur la chaine input? >> >> tu veux leur >> >> donner les clefsde ta maison aussi? un firewall doit �tre >> >> restrictif!!!!! tu >> >> autirise le bootp j'en conclu que tu fait du remot boote >> >> dessus.... Bon en >> >> clair, tu met ta police en DROP et tu autorise ce que tu >> >> veux, et uniquement >> >> ce que tu veux laisser passer!!! (les code icmp utiles, les >> >> ports TCP que tu >> >> veux laisser rentrer, et udp, notemment DNS). Ensuite pareil >> >> pour Output, >> >> m�me si c'est moins g�nant, quitte a mettre un par feu autant >> >> qu'il soit >> >> correct! >> >> Deuxi�ement le masquage d'address... tu masque tes adresse >> >> sortantes mais. >> >> pas celle entrante (toujours dans le cas du serveur voulant >> >> �tre join et >> >> �tant en ip priv�!). Donc dans ce cas la ca ne peut pas >> >> marcher!! il te faut >> >> aussi une redirection de port dans ce cas la (-j DNAT >> >> ton.ip.priv�.srv). >> >> >> >> Mais au risque de me r�p�ter mettre les polices en ACCEPT est inutile, >> >> autant ne rien faire. Peut�tre a des fin de test... et >> >> encore je pr�f�re >> >> mettre une derni�re ligne dans chaque chaine qui log les >> >> pacquet qui n'ont >> >> pas satisfait les autres regles... comme ca tu vois ou le >> >> packet passe, et >> >> pk il n'a pas satisfait les regles pr�c�dentes. >> >> >> >> Bon en attendant pour pouvoir t'aider d'avantage donne nous >> >> qq info plus >> >> pr�cises stp.. >> >> >> >> Amicalement >> >> Vincent >> > >> >Merci de prendre le temps de me repondre. >> >Les regles d'IPtables ont ete faites par la Mandrake, j'ai rien touche je >> >sais que la c'est tres permissif mais a des fin de tests ca ne me pose pas >> >plus de soucis... >> > >> >Comme tu le voie ma maison est ouverte et pourtant j'arrive pas a voir >> >derriere la porte ... >> >M'enfin le serveur est en effet sur la machine du firewall et le nat sert >> >juste pour que les 2 portables sous Windows connectes a cette machine >> >> puisse >> >> >acceder au net. (donc 3 machines en tout) >> > >> >Mais j'ai peut-etre trouve la solution. Je suis au USA et mon provider >> >(verizon.com) semble bloquer le port 80 j'ai change de port et maintenant >> >ca marche... >> > >> >Maintenant j'ai plus qu'a m'engueuler avec mon fournisseur car il ne m'a >> >> pas >> >> >prevenu... (mais bon au lieu de payer $50 par mois il me donne $50 par >> > mois alors je le trouve plutot cool .... ou plutot stupide...) >> > >> > >> >Thomas. >> >> Ok je comprend mieux alors ton pb. Car sinon effectivement �tant donn� que >> on serveur es situ� sur le m�me poste que ton firewall, pas besoins de >> redirection de port. >> Il es vrai qu'il es de grande mode au US que les ISP bloque certain service >> (port) en direction de leur client. Je ne comprend pas bien cette mode car >> la questionde la s�curit� ne me convainc pas vraiment (sauf peut -�tre a >> emp�cher la prolif�rationde vers sur des machines personnelle dont les >> propri�taire n'ont pas la s�curit� et l'int�grit� de leur machine en >> priorit�, ni les comp�tences d'ailleurs). C'est aussi peut �tre pour >> empecher tout a chacunde faire de l'h�bergement = raison commerciale. Bref >> personneleme,t je ne suis pas press� de voir cette mode d�bouler chez >> nous!!! >> >> N�anmoins si france T�l�com me filais 50$ de ristourne par mois pour ma >> liason... je dirai pas non!! lol >> tu es ou d�ja? j'arrive de suite h�berger la bas!! lol >> >> Bref passons tout cela, mais je t conseil vivement de mettre les mains dans >> tes chaines et tes regles car la, maintenant que ca marche a peu pres, tu >> devrai faire attention. Je sais je peut paraitre allarmiste mais quand on >> vois certain paquets (enfin datagrame devrais-je dire, pour etre puriste) >> frapper le firewall..... on se dit k'il y a bien de la malveillance sur >> terre.... >> >> Cordialement >> Vincent >> >> >> _________________________________________________________ >> Do You Yahoo!? >> Get your free @yahoo.com address at http://mail.yahoo.com > >---------------------------------------- >Content-Type: text/plain; charset="iso-8859-1"; name="message.footer" >Content-Transfer-Encoding: 8bit >Content-Description: >---------------------------------------- > >-- >-- >Alain > > _________________________________________________________ Do You Yahoo!? Get your free @yahoo.com address at http://mail.yahoo.com
Vous souhaitez acquerir votre Pack ou des Services MandrakeSoft? Rendez-vous sur "http://www.mandrakestore.com"
