La situation a pas mal évolué depuis que j'ai écris cette documentation sur Netfilter (2003) (*). Ainsi, divers solutions sont actuellement utilisables :
- http://www.nufw.org/ . C'est un peu "bourrin" pour une utilisation personnelle, mais cela permet le FW applicatif :
Filtrer les paquets avec des critères tels que l’application ou l’OS utilisés par les utilisateurs.
- Le module "owner" d'iptables permet de créer des règles sur l'utilisateur qui établie, ou qui reçoit une connexion. Ainsi, on peut interdire à un utilisateur de surfer (port 80), mais d'envoyer des "ping" (icmp).
- Autre usage du module "owner" J'ai travaillé récemment sur le problème de Wine, afin d'interdire à une application Windows tournant sous Wine de se connecter à Internet. Il suffit de créer un utilisateur particulier (par exemple "wine-user"), qui sera chargé de lancer wine et son application Windows. Puis, d'interdire, toujours avec le module "owner", cet utilisateur de se connecter à Internet. Enfin, via les commandes de partages de session X ("xhost + local:wine-user" et "export DISPLAY=:0.0"), on peut faire afficher l'application lancé par "wine-user" sur sa session principale.
(*): J'ai pas mal de mise à jours à apporter à cette documentation, mais je manque un peu de temps pour le faire. 4 ans sans modifications, cela commence à faire beaucoup... Mais apparemment, elle est toujours pas mal lue.
[^] # Re: système ?
Posté par Olivier (site web personnel) . En réponse au journal BadBunny : lapin crétin ou le retour du virus d'openoffice. Évalué à 5.
La situation a pas mal évolué depuis que j'ai écris cette documentation sur Netfilter (2003) (*). Ainsi, divers solutions sont actuellement utilisables :
- http://www.nufw.org/ . C'est un peu "bourrin" pour une utilisation personnelle, mais cela permet le FW applicatif :
- Le module "owner" d'iptables permet de créer des règles sur l'utilisateur qui établie, ou qui reçoit une connexion. Ainsi, on peut interdire à un utilisateur de surfer (port 80), mais d'envoyer des "ping" (icmp).
- Autre usage du module "owner" J'ai travaillé récemment sur le problème de Wine, afin d'interdire à une application Windows tournant sous Wine de se connecter à Internet. Il suffit de créer un utilisateur particulier (par exemple "wine-user"), qui sera chargé de lancer wine et son application Windows. Puis, d'interdire, toujours avec le module "owner", cet utilisateur de se connecter à Internet. Enfin, via les commandes de partages de session X ("xhost + local:wine-user" et "export DISPLAY=:0.0"), on peut faire afficher l'application lancé par "wine-user" sur sa session principale.
- Enfin, des applications comme le "ifw" (Interactive FireWall : http://wiki.mandriva.com/en/Projects/Interactive_Firewall ) de Mandriva devrait permettre de faire du firewall applicatif.
- Etc ...
(*): J'ai pas mal de mise à jours à apporter à cette documentation, mais je manque un peu de temps pour le faire. 4 ans sans modifications, cela commence à faire beaucoup... Mais apparemment, elle est toujours pas mal lue.