• [^] # Re: Documentation: Firewall et sécurité d'un réseau personnel sous Linux

    Posté par (site web personnel) . En réponse à la dépêche Documentation: Firewall et sécurité d'un réseau personnel sous Linux. Évalué à 1.

    argument accepté mais tout de meme tordu amha :-))

    Dans ce type de boulot, mieux vaut être parano ! :=)

    les règles de firewall, surtout sur l'interface externe doivent commencer par de l'antispoofing.

    C'est ce que je fais justement dans "netfilter_cfg". Il y a un paramètre "--spoofing-filter" qui est activé par défaut. J'ai rajouté une 2nd protection anti-spoofing, basé sur une autre couche du kernel
    (KERNEL_SPOOFING_PROTECTION=y), qui est activé aussi par défaut.

    c'est ce que je critique avec le --state NEW. il essaye de deviner les paquets qui devraient faire partie d'une connection en cours. c'est a dire que ce n'est pas un match de SYN/SYN+ACK mais que des paquets *au milieu* d'un connection peuvent aussi servir a ajouter la connection au tracking. Pour moi c'est litigieux comme comportement et je n'utilises pas le --state NEW.

    Effectivement, c'est ce que je viens de voir avec les liens que tu as envoyé. Le patch "tcp-nopickup" résout réellement ce problème ?

    A noter que si tu te débarasse de la dépendance entre tes règles et ton IP, le script netfilter est a lancer une seule fois au demarrage de la machine et AVANT de configurer les interfaces eth et ppp... cette fois plus de doutes TOUS les paquets seront filtrés.

    En fait, je lance mon "netfilter_cfg" dès le démarrage de ma machine, avant même de lancer ma connexion Internet. Donc par défaut, tout mes interfaces réseaux sont protégées. Une fois la connexion Internet établie, je relance mon script qui redéfinie les règles Netfilter, et rajoute les règles de ppp0. Entre l'établissement de la connexion et l'exécution de mon script, les paquets entrant sont rejetés dans le log et détruits, car ils arrivent par une interface réseau (ppp0) dont Netfilter n'a aucune règle en "ACCEPT".