From c658cdd6cf37e0a5262e1285830b03b2f2279c0d Mon Sep 17 00:00:00 2001 From: Polaire Date: Sun, 9 Feb 2025 18:38:33 +0100 Subject: [PATCH] =?UTF-8?q?Actualiser=2004=20-=20R=C3=A8gles=20IPTables?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- 04 - R%C3%A8gles IPTables.-.md | 53 +++++++++++++++++++++++++++++----- 1 file changed, 46 insertions(+), 7 deletions(-) diff --git a/04 - R%C3%A8gles IPTables.-.md b/04 - R%C3%A8gles IPTables.-.md index 796dadc..719d415 100644 --- a/04 - R%C3%A8gles IPTables.-.md +++ b/04 - R%C3%A8gles IPTables.-.md @@ -18,6 +18,8 @@ apt remove ufw ![](https://git.yh.genj.fr/polaire/IAUX060_Securite_des_reseaux_2/raw/commit/9f60ed4da1070bc79eb02c04531fe34659ce898a/capture/remove_ufw.png) +> Supprimez nftables et installez iptables + # B - Première configuration On va vérifier l'état de notre pare-feu avec la commande @@ -54,26 +56,63 @@ ping -c 3 10.10.0.2 On constate que les pings ne passent plus. +> Définissez les politiques par défaut en DROP +En guise de premières règles on va commencer par autorisé les connexions qui ont été établis, aussi bien en entrée qu'en sortie. +Ca nous permettra d'assurer qu'on ne perde pas une connexion SSH par exemple. + +On passe donc : + +`iptables -A INPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT +iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT +` +> Lorsque c’est nécessaire, utilisez le mode stateful du pare-feu > -> Lorsque c’est nécessaire, utilisez le mode stateful du pare-feu -> Supprimez nftables et installez iptables -> Définissez les politiques par défaut en DROP + + + > Sécurisez votre réseau en configurant le premier pare-feu > DEBPN01 > Autorisez l’envoi de ping depuis DEBPN1 vers tous les autres > réseaux internes -> Autorisez les protocoles HTTP/HTTPS et dépendants pour -> DEBPN01 et tous les réseaux -> Autorisez les connexions SSH vers DEBPN01 et depuis DEBPN01 -> Bonus : + +iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.0/30 -j ACCEPT +iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.4/30 -j ACCEPT + +On voit qu'on parvient à ping DEB02 sur ses cartes réseaux, ainsi que l'IP 10.10.0.6 de notre CentOS. + +SCRREN + +En revanche, je ne ping pas depuis les autres machines. + + > Limitez le trafic réseau ICMP à 1 ping par seconde. S’il y a plus, > iptables devra faire un DROP des paquets > Utilisez la commande « ping » pour générer des ping plus > fréquemment qu’une fois par seconde (exemple : 2 fois par > seconde, ou plus). + +En ajoutant la règle ci-dessous, on va créer une règle qui va limité l'envoi de ping à 1/sec. On utilise "-I OUTPUT 1" pour insérer la règle sur la chaine OUTPUT à la position 1. + +`iptable -I OUTPUT 1 -p icmp -m limit --limit 1/sec --limit-burst 1 -j DROP` + +On va utiliser la commande ping avec l'option "-i" pour définir l'intervalle d'envoi de pings en secondes. + +`## On va donc envoyer 4 pings, au rythme de deux par secondes +ping -c 4 -i 0.5 10.10.0.2` + +En regardant la sortie, on constate que seuls deux paquets sur quatre sont bien transmit. On a donc bien limité les pings à 1/sec depuis DEB01 + + + + +> Autorisez les protocoles HTTP/HTTPS et dépendants pour +> DEBPN01 et tous les réseaux +> Autorisez les connexions SSH vers DEBPN01 et depuis DEBPN01 +> Bonus : + > Sauvegardez ces règles dans “/root/debpn01.231016.iptables” . . . . . . . . . . . . . . .