• [^] # Re: Configurer un firewall

    Posté par (site web personnel) . En réponse au journal Configurer un firewall. Évalué à 3.

    Ouhla...

    Techniquement le DROP, c'est pas forcement le mieux...
    puisque de plus en plus de soft
    vont "bourriner" (de + en + de connection), au lieu de comprendre qu'il n'y a rien la.

    http://www.chiark.greenend.org.uk/~peterb/network/drop-vs-reject(...)

    Apres il y a un paquet de protection en plus a activer pour un firewall...

    des es parametres du noyau par ex :

    echo 1> /proc/sys/net/ipv4/conf/all/rp_filter
    echo 1> /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
    echo 0>/proc/sys/net/ipv4/conf/all/accept_source_route
    echo 0> /proc/sys/net/ipv4/tcp_timestamps
    echo 1> /proc/sys/net/ipv4/tcp_syncookies
    echo 0>/proc/sys/net/ipv4/conf/all/accept_redirects
    echo 1> /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses
    echo "32768 61000">/proc/sys/net/ipv4/ip_local_port_range
    echo 30> /proc/sys/net/ipv4/tcp_fin_timeout
    echo 1800> /proc/sys/net/ipv4/tcp_keepalive_time
    echo 1> /proc/sys/net/ipv4/tcp_window_scaling
    echo 0> /proc/sys/net/ipv4/tcp_sack
    echo 1280> /proc/sys/net/ipv4/tcp_max_syn_backlog


    Les traitement des paquets unclean:

    iptables -A INPUT -m unclean -j DROP

    des invalides:

    iptables -A -A INPUT -m state --state INVALID -j DROP

    le traitement des icmp (pour eviter le ping of death)
    iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT

    du spoofing (un type qui se fait passer pour une autre adresse ip)

    iptables -A INPUT -d 127.0.0.0/8 -j REJECT
    faut rajouter tous les resaeaux impossibles et des listes d'adresses ip que tu bloques (ad.doubleclick.net...)

    et bien d'autres....

    Un example :

    http://orbital.wiretapped.net/~technion/iptables(...)