Il existe la même chose (authentification différente) avec PF sous OpenBSD. Il s'agit d'authpf.
Le principe est on ne peut plus simple. On ouvre une connexion SSH au firewall et on tombe dans un shell spécial (qui dit simplement qu'on est logué et de pas fermer la fenêtre tant qu'on a pas fini de bosser, mais avec un timeout correct il se fermera tout seul quand on aura fini de faire du trafic).
Dans /etc/authpf/users//authpf.rules on place les règles de l'utilisateur et elles se chargeront dans le fichier maître à l'endroit désiré (qui est marqué par "anchor authpf").
Je l'utilise par exemple personnellement sur mon réseau Wireless. Ca me permet par exemple d'autoriser des amis de passage à aller sur Internet mais pas sur mon réseau, des choses du genre. Oupla une petite connexion SSH et tout va bien.
Je trouve ce principe plus intéressant que le "code par ports", dans le sens où il ne pourrait s'implanter que dans des connexions à des serveurs firewallés, et pas sur des routes comme on peut le faire avec authpf. De plus, le "code par ports" nécessite une implantation d'un tel standard dans les protocoles existant, ce qui pourrait s'avérer être lourd à faire.
Enfin, quiconque écoute la ligne trouvera la combinaison en question. je verrai plutôt un système à mi-chemin entre authpf et ton idée avec quelque chose en SSL, par exemple en HTTPS, où tu post une combinaison à un certain script perl qui s'occuperait de mettre à jour iptables. Après suffirait de recharger la requête de post de temps en temps pour éviter le déchargement des règles et tout serait OK.
[^] # Re: Pas mal !
Posté par L. R. . En réponse au journal Port fermé, mais accessible. Évalué à 5.
Le principe est on ne peut plus simple. On ouvre une connexion SSH au firewall et on tombe dans un shell spécial (qui dit simplement qu'on est logué et de pas fermer la fenêtre tant qu'on a pas fini de bosser, mais avec un timeout correct il se fermera tout seul quand on aura fini de faire du trafic).
Dans /etc/authpf/users//authpf.rules on place les règles de l'utilisateur et elles se chargeront dans le fichier maître à l'endroit désiré (qui est marqué par "anchor authpf").
Je l'utilise par exemple personnellement sur mon réseau Wireless. Ca me permet par exemple d'autoriser des amis de passage à aller sur Internet mais pas sur mon réseau, des choses du genre. Oupla une petite connexion SSH et tout va bien.
Je trouve ce principe plus intéressant que le "code par ports", dans le sens où il ne pourrait s'implanter que dans des connexions à des serveurs firewallés, et pas sur des routes comme on peut le faire avec authpf. De plus, le "code par ports" nécessite une implantation d'un tel standard dans les protocoles existant, ce qui pourrait s'avérer être lourd à faire.
Enfin, quiconque écoute la ligne trouvera la combinaison en question. je verrai plutôt un système à mi-chemin entre authpf et ton idée avec quelque chose en SSL, par exemple en HTTPS, où tu post une combinaison à un certain script perl qui s'occuperait de mettre à jour iptables. Après suffirait de recharger la requête de post de temps en temps pour éviter le déchargement des règles et tout serait OK.
Voilà voilà :)