• [^] # Re: ...

    Posté par . En réponse au journal Tentative de hack ?. Évalué à 3.

    Sur la freebox, IP DMZ = la machine qui détient cette adresse IP se voit forwarder tout le trafic qui arrive sur la freebox sauf exceptions listées dans les redirections de ports.

    Il est donc impératif de filtrer tout ce qui vient du réseau local, et qui n'aurait pas comme origine le réseau local.

    Avec Shorewall par exemple :

    Policy
    net all DROP info
    all all REJECT info


    Rules
    ACCEPT net:192.168.0.0/24 fw all

    Les règles dans policy refusent tout ce qui vient de net. net est ici la seule interface connectée au réseau local, et qui reçoit donc les infos du réseau local, mais aussi ce que lui forwarde la freebox depuis internet. Normalement j'aurais du nommer cette interface dmz...

    La règle de rules fait une exception à policy (comme d'hab), et autorise toutes les connexions au firewall qui viendraient du réseau local. À mettre en place de cette façon si on a une confiance totale dans son réseau local. Sinon, lister les ports qui sont acceptés dans cette règle.

    Petite astuce si tu es en freebox non dégroupée : la freebox ne renvoie pas les paquets émis depuis le réseau local vers ton IP publique, sur la machine dmz, ou même vers la machine spécifique pour les ports configurés un à un. La translation IP publique -> adresse interne ne se fait que pour les accès depuis l'intérieur. Il faut donc ajouter ça dans les rules :

    DNAT fw fw:192.168.0.1 tcp www - 81.56.a.b

    Autrement dit : tout ce qui vient de la machine firewall et qui voudrait sortir vers l'IP publique 81.56.a.b est redirigé sur la machine firewall.

    Bien utile quand on fait tourner un serveur web sur l'IP publique.