IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Iptables pour refuser les connexions ssh sortantes


Sujet :

Sécurité

  1. #1
    Membre à l'essai
    Inscrit en
    Février 2004
    Messages
    40
    Détails du profil
    Informations forums :
    Inscription : Février 2004
    Messages : 40
    Points : 18
    Points
    18
    Par défaut Iptables pour refuser les connexions ssh sortantes
    Bonjour tout le monde
    je voudrais interdire les tentatives d'acces ssh sortantes d'une machine linux qu'on administre et autoriser l'acces ssh entrant
    Sachant que la chaine output etait vide j'ai executé les commandes suivantes:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    iptables -t filter -A OUTPUT -p tcp --sport 22 -o eth1 -j DROP
    service iptables save
    chkconfig iptables on
    Quand j'essai la commande scp sortante (exp scp /home/wiwi user@x.x.x.x:/home/user) ou des tentatives ssh x.x.x.x, tout fonctionne comme si je n'ai rien chagé
    Avez vous une idée?
    Merci

  2. #2
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 681
    Points
    18 681
    Par défaut
    essaies cela...

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    iptables -A OUTPUT -o eth1 -p tcp --sport 22 -j DROP

  3. #3
    Membre à l'essai
    Inscrit en
    Février 2004
    Messages
    40
    Détails du profil
    Informations forums :
    Inscription : Février 2004
    Messages : 40
    Points : 18
    Points
    18
    Par défaut
    essaies cela...

    Code:

    iptables -A OUTPUT -o eth1-p tcp --sport 22 -j DROP

    je l'ai essayé mais ca donne le meme resultat, je peux toujours me connecter ssh

  4. #4
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 681
    Points
    18 681
    Par défaut
    ce ne serait pas --dport ???

  5. #5
    Membre à l'essai
    Inscrit en
    Février 2004
    Messages
    40
    Détails du profil
    Informations forums :
    Inscription : Février 2004
    Messages : 40
    Points : 18
    Points
    18
    Par défaut
    ce ne serait pas --dport ??
    ?

    je ne pense pas, dport c'est pour les chaines INPUT

  6. #6
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 681
    Points
    18 681
    Par défaut
    Citation Envoyé par NeilaK
    ?

    je ne pense pas, dport c'est pour les chaines INPUT


  7. #7
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 681
    Points
    18 681
    Par défaut
    au fait, il y a aussi la possibilité de faire
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    chmod o-rx /usr/bin/ssh

  8. #8
    Membre habitué
    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    129
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2004
    Messages : 129
    Points : 128
    Points
    128
    Par défaut
    je ne pense pas, dport c'est pour les chaines INPUT
    Non non, je suis d'accord avec gorgonite. Quand tu inities une connexion SSH depuis ta machine, ton client SSH contacte le port 22 de la machine distante, qui est écouté par un serveur de connexions SSH. Ta machine, elle, n'utilise pas le port 22.

  9. #9
    Membre éprouvé Avatar de gnto
    Homme Profil pro
    Ingénieur système logiciel
    Inscrit en
    Janvier 2006
    Messages
    923
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 41
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Ingénieur système logiciel
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Janvier 2006
    Messages : 923
    Points : 1 210
    Points
    1 210
    Par défaut
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    iptables -t filter -A OUTPUT -p tcp --sport 22 -o eth1 -j DROP
    service iptables save
    chkconfig iptables on
    Question bête mais as-tu fais un
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    service iptables restart

  10. #10
    Membre à l'essai
    Inscrit en
    Février 2004
    Messages
    40
    Détails du profil
    Informations forums :
    Inscription : Février 2004
    Messages : 40
    Points : 18
    Points
    18
    Par défaut
    Bonjour tout le monde
    ce ne serait pas --dport ???
    c'est tout a fait juste, c'est moi qui était induite en erreur

    Non non, je suis d'accord avec gorgonite. Quand tu inities une connexion SSH depuis ta machine, ton client SSH contacte le port 22 de la machine distante, qui est écouté par un serveur de connexions SSH. Ta machine, elle, n'utilise pas le port 22
    . C'est tout à fait la bonne explication Rinhéauféros, par contre, je ne vois pas ds quel cas utiliser sport (en géneral) c'est toujours une cnx vers mon serveur ssh en input et une connexion vers 1 serveur distant en output

    Question bête mais as-tu fais un
    Code:
    service iptables restart
    je l'ai fait gnto merci, le probleme etait avec sport et dport

  11. #11
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 681
    Points
    18 681
    Par défaut
    ben je ne suis pas si rouillé que cela...
    faut dire que je triche un peu, car en ce moment, j'écris un tutoriel sur les passerelles, et donc avec quelques commandes iptables

    alors ?

  12. #12
    Membre à l'essai
    Inscrit en
    Février 2004
    Messages
    40
    Détails du profil
    Informations forums :
    Inscription : Février 2004
    Messages : 40
    Points : 18
    Points
    18
    Par défaut
    bien j'y mettrai résolu mais je voudrais bien comprendre dans quel cas utiliser "sport"

  13. #13
    Rédacteur/Modérateur

    Avatar de gorgonite
    Homme Profil pro
    Ingénieur d'études
    Inscrit en
    Décembre 2005
    Messages
    10 322
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur d'études
    Secteur : Transports

    Informations forums :
    Inscription : Décembre 2005
    Messages : 10 322
    Points : 18 681
    Points
    18 681
    Par défaut
    Citation Envoyé par NeilaK
    bien j'y mettrai résolu mais je voudrais bien comprendre dans quel cas utiliser "sport"

    http://man.developpez.com/man8/iptables.8.php

  14. #14
    Membre habitué
    Profil pro
    Inscrit en
    Décembre 2004
    Messages
    129
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2004
    Messages : 129
    Points : 128
    Points
    128
    Par défaut
    bien j'y mettrai résolu mais je voudrais bien comprendre dans quel cas utiliser "sport"
    ben par exemple pour autoriser les réponses du serveur SSH, si tu n'actives pas le suivi de connexions...

    autre exemple, dans mon script j'ai une ligne comme ça :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    # Requêtes de broadcast DHCP entrantes (on reçoit forcément le broadcast qu'
    on envoie + celui des autres) :
            iptables -A INPUT -i eth0 -d 255.255.255.255 -p udp --sport 68 --dport 6
    7 -j DROP
    qui me sert à ne pas journaliser les requêtes de broadcast.

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Règles iptables pour filtrer les requêtes http
    Par youp_db dans le forum Réseau
    Réponses: 1
    Dernier message: 25/01/2013, 00h16
  2. Programme pour établir une connexion ssh avec un serveur sur unix
    Par sanaline dans le forum Débuter avec Java
    Réponses: 5
    Dernier message: 15/06/2011, 13h21
  3. les connexions SSH
    Par ledawa dans le forum RedHat / CentOS / Fedora
    Réponses: 2
    Dernier message: 14/02/2011, 13h13
  4. Surveiller les connexion SSH
    Par evguen dans le forum Shell et commandes GNU
    Réponses: 4
    Dernier message: 22/08/2008, 18h35
  5. [ISA SERVER 2000] Configurer le proxy pour autoriser les connexions P2P
    Par senator dans le forum Serveurs (Apache, IIS,...)
    Réponses: 2
    Dernier message: 19/01/2007, 11h57

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo