Sur la freebox, IP DMZ = la machine qui détient cette adresse IP se voit forwarder tout le trafic qui arrive sur la freebox sauf exceptions listées dans les redirections de ports.
Il est donc impératif de filtrer tout ce qui vient du réseau local, et qui n'aurait pas comme origine le réseau local.
Avec Shorewall par exemple :
Policy net all DROP info
all all REJECT info
Rules ACCEPT net:192.168.0.0/24 fw all
Les règles dans policy refusent tout ce qui vient de net. net est ici la seule interface connectée au réseau local, et qui reçoit donc les infos du réseau local, mais aussi ce que lui forwarde la freebox depuis internet. Normalement j'aurais du nommer cette interface dmz...
La règle de rules fait une exception à policy (comme d'hab), et autorise toutes les connexions au firewall qui viendraient du réseau local. À mettre en place de cette façon si on a une confiance totale dans son réseau local. Sinon, lister les ports qui sont acceptés dans cette règle.
Petite astuce si tu es en freebox non dégroupée : la freebox ne renvoie pas les paquets émis depuis le réseau local vers ton IP publique, sur la machine dmz, ou même vers la machine spécifique pour les ports configurés un à un. La translation IP publique -> adresse interne ne se fait que pour les accès depuis l'intérieur. Il faut donc ajouter ça dans les rules :
DNAT fw fw:192.168.0.1 tcp www - 81.56.a.b
Autrement dit : tout ce qui vient de la machine firewall et qui voudrait sortir vers l'IP publique 81.56.a.b est redirigé sur la machine firewall.
Bien utile quand on fait tourner un serveur web sur l'IP publique.
[^] # Re: ...
Posté par Thomas Bigot . En réponse au journal Tentative de hack ?. Évalué à 3.
Il est donc impératif de filtrer tout ce qui vient du réseau local, et qui n'aurait pas comme origine le réseau local.
Avec Shorewall par exemple :
Policy
net all DROP info
all all REJECT info
Rules
ACCEPT net:192.168.0.0/24 fw all
Les règles dans policy refusent tout ce qui vient de net. net est ici la seule interface connectée au réseau local, et qui reçoit donc les infos du réseau local, mais aussi ce que lui forwarde la freebox depuis internet. Normalement j'aurais du nommer cette interface dmz...
La règle de rules fait une exception à policy (comme d'hab), et autorise toutes les connexions au firewall qui viendraient du réseau local. À mettre en place de cette façon si on a une confiance totale dans son réseau local. Sinon, lister les ports qui sont acceptés dans cette règle.
Petite astuce si tu es en freebox non dégroupée : la freebox ne renvoie pas les paquets émis depuis le réseau local vers ton IP publique, sur la machine dmz, ou même vers la machine spécifique pour les ports configurés un à un. La translation IP publique -> adresse interne ne se fait que pour les accès depuis l'intérieur. Il faut donc ajouter ça dans les rules :
DNAT fw fw:192.168.0.1 tcp www - 81.56.a.b
Autrement dit : tout ce qui vient de la machine firewall et qui voudrait sortir vers l'IP publique 81.56.a.b est redirigé sur la machine firewall.
Bien utile quand on fait tourner un serveur web sur l'IP publique.