Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

IPTABLES FILTRAGE PAR IP

18 réponses
Avatar
Debian FR
Bonjour debian-user-frenchà tous,

Voici mon problème, je suis sous debian sarge 3.1,
J'aimerais pouvoir filtré les adresses ip qui se connecte à mon ssh (sshd),
c'est à dire n'autoriser que certaine personne à se connecter voici ma config :

iptables -A INPUT -s xxx.xxx.xxx.xxx -p TCP --dport 22 -j ACCEPT // premiere adresse autorisée
iptables -A INPUT -s xxx.xxx.xxx.xxx -p TCP --dport 22 -j ACCEPT // deuxieme adresse autorisée
iptables -A INPUT -j DROP


Merci d'avance pour votre aide.

= = = = = = = = = = = = = = = = = = = =

Debian FR
debianfr@openclick.fr
21/12/2005

10 réponses

1 2
Avatar
yoyo
Debian FR a écrit :

Bonjour debian-user-frenchà tous,

Voici mon problème, je suis sous debian sarge 3.1,
J'aimerais pouvoir filtré les adresses ip qui se connecte à mon ssh (sshd),
c'est à dire n'autoriser que certaine personne à se connecter voici ma config :

iptables -A INPUT -s xxx.xxx.xxx.xxx -p TCP --dport 22 -j ACCEPT // premiere adresse autorisée
iptables -A INPUT -s xxx.xxx.xxx.xxx -p TCP --dport 22 -j ACCEPT // deuxieme adresse autorisée
iptables -A INPUT -j DROP


Merci d'avance pour votre aide.

= = = = = = = = = = = = = = = = = = = =

Debian FR

21/12/2005




Tu peux déja configurer ton serveur sshd pour n'accepter de connection
que depuis certaines ip.
Dans /etc/ssh/sshd_config tu peux rajouter par exemple:

AllowUsers

Comme ça sshd n'acceptera de connection que de ce user et que des ip
annoncées.
Si ça peux faire avancer ton shmilblick.

yoyo


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Pascal
Salut,

Debian FR a écrit :
Bonjour debian-user-frenchà tous,

Voici mon problème, je suis sous debian sarge 3.1,
J'aimerais pouvoir filtré les adresses ip qui se connecte à mon ssh (sshd),
c'est à dire n'autoriser que certaine personne à se connecter voici ma config :

iptables -A INPUT -s xxx.xxx.xxx.xxx -p TCP --dport 22 -j ACCEPT
iptables -A INPUT -s xxx.xxx.xxx.xxx -p TCP --dport 22 -j ACCEPT



Jusque là, ça va.

iptables -A INPUT -j DROP



Ce n'est pas un peu... radical ? Je proposerais de rejeter (et non
bloquer, c'est sale) seulement le trafic SSH entrant restant plutôt que
tout le trafic entrant restant tous protocoles et/ou ports confondus :

iptables -A INPUT -p tcp --dport 22 -j REJECT --reject-with tcp-reset


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
debian-mail
Debian FR a écrit :

Bonjour debian-user-frenchà tous,

Voici mon problème, je suis sous debian sarge 3.1,
J'aimerais pouvoir filtré les adresses ip qui se connecte à mon ssh (sshd),
c'est à dire n'autoriser que certaine personne à se connecter voici ma config :

iptables -A INPUT -s xxx.xxx.xxx.xxx -p TCP --dport 22 -j ACCEPT // premiere adresse autorisée




Tu peux utiliser:
INPUT -s hostname
ou
INPUT -s xxx.xxx.xxx.0/24


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Quentin Carbonneaux
--k+w/mQv8wyuph6w0
Content-Type: text/plain; charset=iso-8859-1
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

On Wed, Dec 21, 2005 at 08:21:26PM +0100, wrote:
Salut,

Debian FR a écrit :
>Bonjour debian-user-frenchà tous,
>
>Voici mon problème, je suis sous debian sarge 3.1,
>J'aimerais pouvoir filtré les adresses ip qui se connecte à mon ssh
>(sshd), c'est à dire n'autoriser que certaine personne à se connecte r
>voici ma config :
>
>iptables -A INPUT -s xxx.xxx.xxx.xxx -p TCP --dport 22 -j ACCEPT
>iptables -A INPUT -s xxx.xxx.xxx.xxx -p TCP --dport 22 -j ACCEPT

Jusque là, ça va.

>iptables -A INPUT -j DROP

Ce n'est pas un peu... radical ? Je proposerais de rejeter (et non
bloquer, c'est sale) seulement le trafic SSH entrant restant plutôt que
tout le trafic entrant restant tous protocoles et/ou ports confondus :

iptables -A INPUT -p tcp --dport 22 -j REJECT --reject-with tcp-reset



En effet sinon il n'y a plus moyen de rien faire :) même pas un apt-get
update !!
Pour faire un 'FireWall' en 10 minutes qui fonctionne (ce que j'ai fait)
:
http://www.hackinglinuxexposed.com/articles/20030703.html
Tu devras ensuite le modifier pour accepter les conexions sur ton
serveur ssh.
ATTENTION : les règles sont lues du haut vers le bas et dès
qu'une regle est "matchée" elle est appliquée et ton paquet ne passe pas
par les suivantes,
n'ajoute donc pas tes regles pour accepter un paquet tout à la fin de ta
table INPUT !

--k+w/mQv8wyuph6w0
Content-Type: application/pgp-signature; name="signature.asc"
Content-Description: Digital signature
Content-Disposition: inline

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.2 (GNU/Linux)

iD8DBQFDqnhuOQDGVvRXg5ARAg5xAJ44g2DCNWge+h3O/jxt+Fe2SywczQCeNrpK
rIUbst5TMFyujKPWVPBDDfo =5K1w
-----END PGP SIGNATURE-----

--k+w/mQv8wyuph6w0--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Pascal
Quentin Carbonneaux a écrit :
Pour faire un 'FireWall' en 10 minutes qui fonctionne (ce que j'ai fait)
:
http://www.hackinglinuxexposed.com/articles/20030703.html



Bof. Ne pas utiliser le suivi de connexion est AMA une erreur. Il n'y a
qu'à voir les contorsions nécessaires pour à peu près contrôler les
protocoles autres que TCP.


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Quentin Carbonneaux
--envbJBWh7q8WU6mo
Content-Type: text/plain; charset=iso-8859-1
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

On Thu, Dec 22, 2005 at 12:50:59PM +0100, wrote:
Quentin Carbonneaux a écrit :
>Pour faire un 'FireWall' en 10 minutes qui fonctionne (ce que j'ai fait)
>:
>http://www.hackinglinuxexposed.com/articles/20030703.html

Bof. Ne pas utiliser le suivi de connexion est AMA une erreur. Il n'y a
qu'à voir les contorsions nécessaires pour à peu près contrôler les
protocoles autres que TCP.



Précise ta réponse et donne nous des liens sur des articles plus
intéressants sur la conception de firewalls avec les iptables. J'ai trouv é ce tutorial
bien car il permet de mettre en place une machine relativement protégée
des attaques les plus communes : toute conection entrente TCP et UDP est re fusée
sauf pour certains services.

Je ne connais pas tellement le fonctionnement des "bons" firewalls, je
pense que je ne suis pas le seul alors si tu pouvais nous informer :).

Merci.

--envbJBWh7q8WU6mo
Content-Type: application/pgp-signature; name="signature.asc"
Content-Description: Digital signature
Content-Disposition: inline

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.2 (GNU/Linux)

iD8DBQFDqreoOQDGVvRXg5ARApNsAJ90rZ5YTWtp1SDw6rjQJoy4l2OClACgnP8t
p0my82K5U8NXXhaVHRq/78I =N6au
-----END PGP SIGNATURE-----

--envbJBWh7q8WU6mo--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
guill
Salut la liste,

j'ai un problème pour installer debian sur un toshiba satellite
300cds... Il n'a que 32 mégas de ram... Sauriez vous comment utiliser
une partition de swap existant déjà, ou encore en créer une et
l'utiliser ? Je n'ai jamais eu à le faire et Google n'est pas gentil à
ce sujet...

Merci beaucoup.
@+
Guillaume


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Naha
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

a écrit :
Salut la liste,



Salut.


j'ai un problème pour installer debian sur un toshiba satellite
300cds... Il n'a que 32 mégas de ram... Sauriez vous comment utiliser
une partition de swap existant déjà, ou encore en créer une et
l'utiliser ? Je n'ai jamais eu à le faire et Google n'est pas gentil à
ce sujet...



Tu as déjà installé ou tu es en train ?

Si tu es en train, il suffit de choisir la partition existante et de
mettre "utiliser comme partition d'échange" pendant l'étape de
partitionnement de l'installateur.



Si tu as déjà installé, tu ajoutes une ligne dans ton /etc/fstab, du genre :

/dev/hda2 none swap sw 0 0

(où /dev/hda2 est ta partition de swap existante).

Ensuite tu tapes swapon en root.

Si tu n'as pas de partition de swap, crées-en une avec cfdisk ou fdisk
si tu as de l'espace non par1titionné sur ton disque. Sinon il te faudra
redimensionner une partition existante pour pouvoir créer ta partition
de swap ; parted fait ça bien.



Merci beaucoup.



De rien.

@+
Guillaume





- --
)( | |_ [] Y || / |-| /
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.2 (GNU/Linux)
Comment: Using GnuPG with Thunderbird - http://enigmail.mozdev.org

iD8DBQFDqrwNr+jXGbYlx1gRAuGIAJ4lYIdVmwoFCpqtWdB2918jWSfRKwCfVJX/
61P4HYFKFVRHTnUyyHenWhU =6SaC
-----END PGP SIGNATURE-----


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Daniel Huhardeaux
Quentin Carbonneaux a écrit :

On Thu, Dec 22, 2005 at 12:50:59PM +0100, wrote:


Quentin Carbonneaux a écrit :


Pour faire un 'FireWall' en 10 minutes qui fonctionne (ce que j'ai fait)
:
http://www.hackinglinuxexposed.com/articles/20030703.html




Bof. Ne pas utiliser le suivi de connexion est AMA une erreur. Il n'y a
qu'à voir les contorsions nécessaires pour à peu près contrôler les
protocoles autres que TCP.





Précise ta réponse et donne nous des liens sur des articles plus
intéressants sur la conception de firewalls avec les iptables. J'ai trouvé ce tutorial
bien car il permet de mettre en place une machine relativement protégée
des attaques les plus communes : toute conection entrente TCP et UDP est refusée
sauf pour certains services.

Je ne connais pas tellement le fonctionnement des "bons" firewalls, je
pense que je ne suis pas le seul alors si tu pouvais nous informer :).




http://www.netfilter.org/

Il faut que des flux de type liés à une connexion initiale puissent
également passer le firewall, les ports utilisés n'étant dans ce cas pas
connus. Un exemple est la VoIP: le signal s'effectue sur un port défini
(5060 pour SIP, 1720 pour H323) mais le flux audio passe par des ports
ouverts après la synchronisation. Si le firewall bloque, ce flux audio
ne passera pas: il est très courant d'entrendre dire "mon correspondant
m'entend mais moi je ne l'entends pas" La réponse on la connait
maintenant ;-)


--
Daniel Huhardeaux _____ ____ ____ _____ _____ _
enum +48 32 285 5276 (_ __) _ ) _ (_ __) _ _(_)
iaxtel 1-700-849-6983 / / / // / // / / / / /_/ / /
sip/iax:callto /_/ ( ___( ___/ /_/ (_/ (_/_/.net FWD# 422493


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
guill
Naha a écrit :

-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

a écrit :


Salut la liste,





Salut.



j'ai un problème pour installer debian sur un toshiba satellite
300cds... Il n'a que 32 mégas de ram... Sauriez vous comment utiliser
une partition de swap existant déjà, ou encore en créer une et
l'utiliser ? Je n'ai jamais eu à le faire et Google n'est pas gentil à
ce sujet...





Tu as déjà installé ou tu es en train ?

Si tu es en train, il suffit de choisir la partition existante et de
mettre "utiliser comme partition d'échange" pendant l'étape de
partitionnement de l'installateur.



Si tu as déjà installé, tu ajoutes une ligne dans ton /etc/fstab, du genre :

/dev/hda2 none swap sw 0 0

(où /dev/hda2 est ta partition de swap existante).

Ensuite tu tapes swapon en root.

Si tu n'as pas de partition de swap, crées-en une avec cfdisk ou fdisk
si tu as de l'espace non par1titionné sur ton disque. Sinon il te faudra
redimensionner une partition existante pour pouvoir créer ta partition
de swap ; parted fait ça bien.




Merci beaucoup.





De rien.



@+
Guillaume







- --
)( | |_ [] Y || / |-| /
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.2 (GNU/Linux)
Comment: Using GnuPG with Thunderbird - http://enigmail.mozdev.org

iD8DBQFDqrwNr+jXGbYlx1gRAuGIAJ4lYIdVmwoFCpqtWdB2918jWSfRKwCfVJX/
61P4HYFKFVRHTnUyyHenWhU >=6SaC
-----END PGP SIGNATURE-----






Je me suis probablement mal exprimé...
Le programme d'installation essaie de charger ses composants, mais la
ram sature... Je ne peux même pas accéder à l'étape de partitionnement,
donc de choix d'une partition swap...

Merci


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
1 2