URL: https://linuxfr.org/users/nop/journaux/linux-s%C3%A9curis%C3%A9-grsecurity-rsbac-pax-ssp-libsafe-selinux Title: Linux sécurisé, GRsecurity, RSBAC, PaX, SSP, libsafe, SElinux,... Authors: abc Date: 2005年08月10日T23:01:55+02:00 Tags: sécurité, grsecurity et selinux Score: 0 Ce journal s'agit en fait d'une sorte de sondage, ou plutôt d'une demande de retour d'expériences. Je cherche activement à sécuriser mon petit linux des méchants buffersoverflow et autres joyeusetés... pour une machine x86 en utilisation serveur (PII-266 48moRAM 3goDISK par exemple, mais ne vous heurtez pas à la config, ca pourrai etre un athlon2000+). dessus ca serai pour utiliser des demons du styles: iptables,dhcpd,ftpd,httpd,sshd Je cherche à savoir qu'est ce que utilisent les admins qui ont un grand besoin de securite et qui utilisent ce genre de serveur dans un cadre de production, ainsi que des conseils/pensés pour les differents modules de securité. J'aimerai avoir le plus d'avis possible alors ne vous genez pas pour donner votre opinion, quelqu'il soit... de mon cote j'ai deja trouve des petites choses: les distribs: adamantix(debian),hardened(gentoo), NSA/SElinux(Fedora), IPcop(~debian), OpenBSD(ca m'emmerderai pcq j'y connais rien, j'ai quand meme lu la moitie de la doc, faut se changer plein d'habitudeS, bref j'ai pas trop envie..., surtout que la sécurite c'est surtout la maitrise du systeme que l'on utilise) mes ratés: bien habitué aux debians j'ai saute sur adamantix, et je me suis fait mal... la adamantix-v1.1.0-pre1.iso ne boot pas, et j'ai éprouvé quelques soucis avec la adamantix-v1.0.4-4.iso: des logs de shorewall dans la tronche toutes les 30sec, apt qui merdait de tous les cotés (je m'y suis pas mis longtemps vu que apt etait inutilisable et que j'ai decouvert que d'autre gens avaient deja eu beaucoup de galereS avec) les patchs noyaux et userspace: GRsecurity, RSBAC, PaX, SSP, PIE, libsafe, SElinux Quelque noyau utiliser ? les 2.4 ou les 2.6 ? quel est le meilleur rapport performance/sécurité, vaut-il mieu utiliser un noyau patché par une distrib (debian grsec) ou le faire sois meme. J'ai deja eu quelques problemes de stabilite sur une gentoo (c'est pas un troll) , gentoo hardened serait-il pres pour la production ? Ce qui me gene c'est de compiler moi meme les packets mais ca serai pas mal apres avoir patché GCC avec SSP et drolement pratique. Je dois pas etre le premier a me poser toutes ces questions, alors qui a fait quoi ? je vous remercie d'avance parce que là, je pédale dans la semoule.