generated from CapGIPI/INWIN060-Securiser_le_reseau
Actualiser 04 - Règles IPTables
@@ -18,6 +18,8 @@ apt remove ufw
|
|||||||
|
|
||||||

|

|
||||||
|
|
||||||
|
> Supprimez nftables et installez iptables
|
||||||
|
|
||||||
# B - Première configuration
|
# B - Première configuration
|
||||||
|
|
||||||
On va vérifier l'état de notre pare-feu avec la commande
|
On va vérifier l'état de notre pare-feu avec la commande
|
||||||
@@ -54,26 +56,63 @@ ping -c 3 10.10.0.2
|
|||||||
|
|
||||||
On constate que les pings ne passent plus.
|
On constate que les pings ne passent plus.
|
||||||
|
|
||||||
|
> Définissez les politiques par défaut en DROP
|
||||||
|
|
||||||
|
|
||||||
|
En guise de premières règles on va commencer par autorisé les connexions qui ont été établis, aussi bien en entrée qu'en sortie.
|
||||||
|
Ca nous permettra d'assurer qu'on ne perde pas une connexion SSH par exemple.
|
||||||
|
|
||||||
|
On passe donc :
|
||||||
|
|
||||||
|
`iptables -A INPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
|
||||||
|
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
|
||||||
|
`
|
||||||
|
> Lorsque c’est nécessaire, utilisez le mode stateful du pare-feu
|
||||||
|
|
||||||
>
|
>
|
||||||
> Lorsque c’est nécessaire, utilisez le mode stateful du pare-feu
|
|
||||||
> Supprimez nftables et installez iptables
|
|
||||||
> Définissez les politiques par défaut en DROP
|
|
||||||
> Sécurisez votre réseau en configurant le premier pare-feu
|
> Sécurisez votre réseau en configurant le premier pare-feu
|
||||||
> DEBPN01
|
> DEBPN01
|
||||||
> Autorisez l’envoi de ping depuis DEBPN1 vers tous les autres
|
> Autorisez l’envoi de ping depuis DEBPN1 vers tous les autres
|
||||||
> réseaux internes
|
> réseaux internes
|
||||||
> Autorisez les protocoles HTTP/HTTPS et dépendants pour
|
|
||||||
> DEBPN01 et tous les réseaux
|
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.0/30 -j ACCEPT
|
||||||
> Autorisez les connexions SSH vers DEBPN01 et depuis DEBPN01
|
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.4/30 -j ACCEPT
|
||||||
> Bonus :
|
|
||||||
|
On voit qu'on parvient à ping DEB02 sur ses cartes réseaux, ainsi que l'IP 10.10.0.6 de notre CentOS.
|
||||||
|
|
||||||
|
SCRREN
|
||||||
|
|
||||||
|
En revanche, je ne ping pas depuis les autres machines.
|
||||||
|
|
||||||
|
|
||||||
> Limitez le trafic réseau ICMP à 1 ping par seconde. S’il y a plus,
|
> Limitez le trafic réseau ICMP à 1 ping par seconde. S’il y a plus,
|
||||||
> iptables devra faire un DROP des paquets
|
> iptables devra faire un DROP des paquets
|
||||||
> Utilisez la commande « ping » pour générer des ping plus
|
> Utilisez la commande « ping » pour générer des ping plus
|
||||||
> fréquemment qu’une fois par seconde (exemple : 2 fois par
|
> fréquemment qu’une fois par seconde (exemple : 2 fois par
|
||||||
> seconde, ou plus).
|
> seconde, ou plus).
|
||||||
|
|
||||||
|
En ajoutant la règle ci-dessous, on va créer une règle qui va limité l'envoi de ping à 1/sec. On utilise "-I OUTPUT 1" pour insérer la règle sur la chaine OUTPUT à la position 1.
|
||||||
|
|
||||||
|
`iptable -I OUTPUT 1 -p icmp -m limit --limit 1/sec --limit-burst 1 -j DROP`
|
||||||
|
|
||||||
|
On va utiliser la commande ping avec l'option "-i" pour définir l'intervalle d'envoi de pings en secondes.
|
||||||
|
|
||||||
|
`## On va donc envoyer 4 pings, au rythme de deux par secondes
|
||||||
|
ping -c 4 -i 0.5 10.10.0.2`
|
||||||
|
|
||||||
|
En regardant la sortie, on constate que seuls deux paquets sur quatre sont bien transmit. On a donc bien limité les pings à 1/sec depuis DEB01
|
||||||
|
|
||||||
|
|
||||||
|
|
||||||
|
|
||||||
|
> Autorisez les protocoles HTTP/HTTPS et dépendants pour
|
||||||
|
> DEBPN01 et tous les réseaux
|
||||||
|
> Autorisez les connexions SSH vers DEBPN01 et depuis DEBPN01
|
||||||
|
> Bonus :
|
||||||
|
|
||||||
> Sauvegardez ces règles dans “/root/debpn01.231016.iptables”
|
> Sauvegardez ces règles dans “/root/debpn01.231016.iptables”
|
||||||
.
|
.
|
||||||
. . . . . . . . . . . . . .
|
. . . . . . . . . . . . . .
|
||||||
|
|||||||
Reference in New Issue
Block a user