Je faisais un truc comme cela dans le temps via le module owner et cmd-owner afin d'interdire au programme acroread d'aller sur le net. Mais malheureusement, cela a été retiré du noyau. C'est pas fiable à 100% car on renommait son processus et il passait la barrière mais c'était simple et parfois, les choses simples marchent dans pas mal de cas...
J'ai trouvé un autre piste via http://stackoverflow.com/questions/4314163/create-iptables-rule-per-process-service mais je n'ai pas testé. Tu crée un groupe grp-firefox et tu rend firefox sgid sur ce groupe. Puis tu appliques une règle via
iptables -A OUTPUT -dport 80 -m owner --gid-owner grp-firefox -j ACCEPT
iptables -A OUTPUT -dport 80 -j REJECT C'est pas bien clean clean car on touche au bit sgid... mais cela pourrait marcher !
# owner
Posté par Sytoka Modon (site web personnel) . En réponse au message Cas d'utilisation : N'autoriser que firefox à sortir sur les ports HTTP(S). Évalué à 3.
Je faisais un truc comme cela dans le temps via le module owner et cmd-owner afin d'interdire au programme acroread d'aller sur le net. Mais malheureusement, cela a été retiré du noyau. C'est pas fiable à 100% car on renommait son processus et il passait la barrière mais c'était simple et parfois, les choses simples marchent dans pas mal de cas...
J'ai trouvé un autre piste via http://stackoverflow.com/questions/4314163/create-iptables-rule-per-process-service mais je n'ai pas testé. Tu crée un groupe grp-firefox et tu rend firefox sgid sur ce groupe. Puis tu appliques une règle via
C'est pas bien clean clean car on touche au bit sgid... mais cela pourrait marcher !iptables -A OUTPUT -dport 80 -m owner --gid-owner grp-firefox -j ACCEPT
iptables -A OUTPUT -dport 80 -j REJECT