• [^] # Re: Merci pour le tuyau.

    Posté par . En réponse au message [Sécurité] Comment protéger ses services auto-hebergés sans empiler les par-feux physique ?. Évalué à 1. Dernière modification le 20 octobre 2014 à 22:45.

    Mais bien sur,

    Packet filter inside a jail? (or filtering before NAT)

    Admire toute la puissance des "macros" Packet Filter telles que "!<>", qui permettent de se passer de surcouches comme fail2ban ou encore Ipset ;)

    Avec chargement de tout un range d'IP par fichier et crois moi le fichier est chargé ... j'ai collé la moitié de l'Asie, directement dans une table de firewalling .. oui c'est mal machin tout ça ... je sais.

    Me rester encore à trouver le moyen de bencher mais manifestement selon encore d'autre barbus du forum, ça doit à peine bouger d'un Iota sur les perfs réseaux.

    En l'état je triche encore j'utilise sshguard donc bon ... un "équivalent" à fail2ban en un peu mieux quand même (sinon c'est pas drôle) puisqu'il ne lit pas les logs mais directement bosse au niveau protocole, cela dit c'est 10 fois moins lourd à configurer et j'ai vu de ci de là des macros pour s'en passer en une ligne ... comme des trucs de ce genre :

    pass inet proto tcp from any to any port ssh \
    flags S/SA keep state \
    (max-src-conn 5, max-src-conn-rate 5/30, \
    overload flush global)

    (D'ailleurs ça fonctionne sur tout les protocoles ... pas besoin d'être expert pour comprendre ce que ça fait non ?)
    Sous Iptables ça donne quoi déjà ?

    A noter d'ailleurs que FreeBSD ne bénéficie pas de la toute dernière version de PF comme sa cousine OpenBSD donc pas encore de macro avancées comme egrep par exemple, ça semble prévu pour la 11.0.

    Ca (削除) trolle pas mal (削除ここまで) joue les hautains sur LinuxFR lorsqu'on aborde les BSD mais clairement depuis que j'ai migré je me régale, surtout en firewaling / sécurité.

    10 ans de retards qu'ils disent ...
    J'suis prés de repasser sous Debian pour mon serveur en tout cas.