<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
> <channel><title>Libre-Astux.info &#187; iptables</title> <atom:link href="http://www.libre-astux.info/tag/iptables/feed" rel="self" type="application/rss+xml" /><link>http://www.libre-astux.info</link> <description></description> <lastBuildDate>Thu, 26 Jan 2012 11:36:46 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3</generator> <item><title>Linux, un minimum de précaution tout de même</title><link>http://www.libre-astux.info/639/linux-un-minimum-de-precaution-tout-de-meme.html</link> <comments>http://www.libre-astux.info/639/linux-un-minimum-de-precaution-tout-de-meme.html#comments</comments> <pubDate>Sat, 20 Feb 2010 05:45:39 +0000</pubDate> <dc:creator>Gatien</dc:creator> <category><![CDATA[Planet-Libre]]></category> <category><![CDATA[Tutos]]></category> <category><![CDATA[antivirus]]></category> <category><![CDATA[clamav]]></category> <category><![CDATA[configuration]]></category> <category><![CDATA[iptables]]></category> <category><![CDATA[linux]]></category> <category><![CDATA[mises à jours]]></category> <category><![CDATA[parefeu]]></category> <category><![CDATA[prévention]]></category> <category><![CDATA[Sécurité]]></category> <guid
isPermaLink="false">http://www.libre-astux.info/?p=639</guid> <description><![CDATA[Aujourd&#8217;hui je vous propose un article plutôt à destination des nouveaux venus sous Gnu/Linux. Bien que l&#8217;on vous présente ce type de système comme sûr, à toute épreuve, Gnu/Linux étant un système d&#8217;exploitation comme un autre, il reste vulnérable. Il existe donc quelques principes de bases à appliquer: Effectuer les mises à jours de sécurité [...]]]></description> <content:encoded><![CDATA[<p>Aujourd&#8217;hui je vous propose un article plutôt à destination des nouveaux venus sous Gnu/Linux.</p><p>Bien que l&#8217;on vous présente ce type de <strong>système</strong> comme<strong> sûr</strong>, à toute épreuve, <strong>Gnu/Linux</strong> étant un système d&#8217;exploitation comme un autre, il <a
href="http://www.commentcamarche.net/faq/5865-mythe-linux-est-invulnerable-face-aux-virus"><strong>reste vulnérable</strong></a>.</p><p><span
style="text-decoration: underline;">Il existe donc quelques principes de bases à appliquer:</span></p><ul><li>Effectuer les mises à jours de sécurité de votre distribution régulièrement</li><li>Mettre en place un pare-feu minimaliste</li><li>Mettre en place un antivirus afin d&#8217;éviter si ce n&#8217;est d&#8217;être infecté, de propager des virus à d&#8217;autres systèmes (via e-mail, clé usb, &#8230;)</li></ul><p>Par défaut sous certaines distributions telles qu&#8217;Ubuntu, aucun pare-feu n&#8217;est configuré et aucun antivirus n&#8217;est installé.</p><ol><li><strong><span
style="text-decoration: underline;">Effectuer les mises à jours de sécurité de votre distribution régulièrement:</span></strong></li><p>La plupart des distributions mettent à disposition un gestionnaire de mise à jour graphique dans leur outils, cela permet de configurer les mises à jour automatique ainsi, plus besoin de vous en soucier.</p><p>Si vous désirez passer par la ligne de commande, en fonction de votre gestionnaire de paquet, la commande diffère mais pour l&#8217;automatiser, il suffit de la placer dans le <a
href="http://www.libre-astux.info/?p=193">crontab</a> (gestionnaire de tâches):</p><fieldset><legend><strong><span
style="color: #800000;">Exemple d&#8217;automatisation simple sous Debian</span></strong></legend><p><code><strong><span
style="color: #0000ff;">sudo crontab -e</span></strong></code></p><p><strong><span
style="color: #008000;">00  02  */5  *  *  apt-get update &amp;&amp; apt-get upgrade<a
href="http://www.debian.org/"><img
class="alignright size-full wp-image-289" title="gnome-debian" src="http://www.libre-astux.info/wp-content/2009/08/gnome-debian.png" alt="logo debian" width="48" height="48" /></a></span></strong></p><p>La première ligne permet d&#8217;entrer dans la crontab de l&#8217;utilisateur root</p><p>La seconde est à insérer dans ce fichier afin d&#8217;automatiser la mise à jour du système tous les 5 jours à 2h du matin.</fieldset><li><span
style="text-decoration: underline;"><strong>Mettre en place un pare-feu minimaliste</strong></span></li><p>Avec tout système Gnu/Linux est livré un <strong>outil très puissant</strong>, <strong>iptables</strong>. C&#8217;est cet outil que nous allons utiliser ici afin de verrouiller un minimum nos machines. Bien que je ne prétende pas faire ici un cours sur iptables, je vais succinctement vous expliquer l&#8217;utilité des diverses commandes:</p><fieldset><legend><strong><span
style="color: #800000;">Exemple d&#8217;utilisation d&#8217;iptables pour un poste utilisateur</span></strong></legend><p><span
style="color: #0000ff;"><strong><code>/sbin/iptables-save</code></strong></span></p><p>Cette commande permet d&#8217;afficher les règles Iptables appliquées en ce moment.</p><p><code> <strong><span
style="color: #0000ff;">/sbin/iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT<br
/> /sbin/iptables -A INPUT -i eth0 -j DROP</span><br
/> </strong> </code><strong><br
/> </strong>Ces <strong>2 commandes suffisent à bloquer toute entrées</strong> de données <strong>sur votre machine</strong> (sur l&#8217;interface eth0) hormis celles demandées par celle-ci. Ici, nous bloquons simplement tout en entrée et rien en sortie puisqu&#8217;il s&#8217;agit d&#8217;un poste utilisateur et non d&#8217;un serveur. Cela conviendra donc pour la plupart des postes utilisateurs.</p><p>N&#8217;oublier pas cependant d&#8217;adapter ces règles suivant votre cas (quelqu&#8217;un doit il pouvoir accéder à cette machine à distance ? (moi y compris ?), à quoi doit on avoir accés sur cette machine (http, ftp, icmp, dns, &#8230;)), notamment si vous partagez des données via un partage réseau sur votre machine.</p><p>Connaître ces quelques règles, où bien les exécuter une fois n&#8217;aura d&#8217;impact que jusqu&#8217;au prochain redémarrage du poste. Si vous désirez appliquer ces règles en permanence, il suffit de les placer dans un fichier <span
style="color: #008000;"><strong>firewall.sh</strong></span>, de rendre ce script exécutable et d&#8217;ajouter une ligne dans <span
style="color: #008000;"><strong>/etc/network/interface</strong></span>. Ce qui donne:</p><p><span
style="text-decoration: underline;"><span
style="color: #008000;"><strong>firewall.sh:</strong></span></span></p><blockquote><p><span
style="color: #008000;"><code><strong>#!/bin/bash<br
/> /sbin/iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT<br
/> /sbin/iptables -A INPUT -i eth0 -j DROP</strong></code></span></p></blockquote><p><strong>Il faut ensuite rendre ce script exécutable et en limiter les possibilités de modification:<br
/> </strong></p><blockquote><p><code><span
style="color: #0000ff;"><strong>chmod 700 firewall.sh</strong></span><br
/> </code></p></blockquote><p><span
style="text-decoration: underline;"><span
style="color: #008000;"><strong>/etc/network/interface:</strong></span></span></p><blockquote><p><span
style="color: #008000;"><code><strong>up chemin/vers/script/firewall.sh</strong></code></span></p></blockquote></fieldset><li><span
style="text-decoration: underline;"><strong>Mettre en place un antivirus</strong></span></li><p>Bien qu&#8217;il existe à l&#8217;heure actuelle peu de manace pour ce système d&#8217;exploitation, un poste non protégé pourrait contaminer d&#8217;autres postes tout en étant parfaitement opérationnel (porteur sain &#8230;).<br
/> Afin de limiter les risques de contamination de postes sous des OS différents, il convient donc d&#8217;installer un antivirus.<br
/> <a
href="http://www.clamav.net/lang-pref/fr/">Clamav</a> est un <a
href="http://fr.wikipedia.org/wiki/Logiciel_antivirus">antivirus</a> libre, gratuit très performant qui va vous permettre d&#8217;être tranquille de ce côté là.<br
/> Disponible dans les dépôts il s&#8217;installe avec votre gestionnaire de paquets habituel (exemple sous Debian: <a
href="apt://clamav">apt-get install clamav</a>)</p><p
style="text-align: left;"><a
href="http://www.clamav.net/lang-pref/fr/"><img
class="aligncenter size-thumbnail wp-image-640" title="clamav" src="http://www.libre-astux.info/wp-content/2010/02/clamav-150x150.png" alt="" width="150" height="150" /></a></p></ol><p><span
style="text-decoration: underline;">Quelques ressources intéressantes à ce sujet:</span></p><ul><li> <a
href="http://www.commentcamarche.net/faq/5865-mythe-linux-est-invulnerable-face-aux-virus">Le mythe de l&#8217;invulnérabilité de Gnu/Linux</a></li><li><a
href="http://doc.ubuntu-fr.org/antivirus">La documentation Ubuntu à propos des antivirus</a></li><li><a
href="http://web.mit.edu/rhel-doc/4/RH-DOCS/rhel-sg-fr-4/s1-fireall-ipt-act.html">Documentation sur l&#8217;utilisation d&#8217;Iptables</a></li></ul> ]]></content:encoded> <wfw:commentRss>http://www.libre-astux.info/639/linux-un-minimum-de-precaution-tout-de-meme.html/feed</wfw:commentRss> <slash:comments>6</slash:comments> </item> </channel> </rss>
