J'ai un serveur hébergé sur OVH depuis peu, dont j'ai accès par SSH. Sur ce serveur est installé un outil de collecte de données (Cyber), sur Linux et accessible à partir d'une interface Web.
Cet outil doit être accessible que par mon réseau en SSH et pour l'interface Web.
En "policy" ACCEPT, j'ai ajouté les différentes règles :
- permettre la boucle locale
- maintenir les connexions établies
- autoriser le ping
- autoriser l'accès aux ports 6100 et 6200 car je crois qu'OVH s'en sert pour le monitoring
- autoriser l'accès https et http pour mon adresse réseau (freebox)
- autoriser l'accès SSH via un nouveau port
J'ai ensuite passé la Policy en DROP pour les trois règles, INPUT, OUTPUT, FORWARD (en espérant qu'il fallait bien faire comme cela, c'était pour m'éviter d'être bloqué)
Ensuite, j'ai recherché sur internet comment éviter le plus possible certaines attaques du type DDOS, flood etc.
J'ai trouvé ces commandes :
# Anti ddos
iptables -A INPUT -p tcp --syn -m limit --limit 2/s --limit-burst 30 -j ACCEPT
# Anti scan
iptables -A INPUT -p tcp --tcp-flags ALL NONE -m limit --limit 1/h -j ACCEPT
iptables -A INPUT -p tcp --tcp-flags ALL ALL -m limit --limit 1/h -j ACCEPT
# Ainsi que pour l'ICMP :
iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT
Premièrement, pense-vous que la table créée est bien faite ? Est-ce qu'il n'y a pas un problème d'ordre des règles, un manque d'optimisation ou de sécurité.
Ensuite est-ce que les règles ci-dessus pourraient convenir ? (je comprends tout à fait à quoi elles servent, mais j'ai encore du mal à repérer toutes les vulnérabilités possibles).
Aussi, je n'ai rien mis dans FORWARD, pour moi, il n'y en a pas l'utilité mais je me trompe peut-être
Et sinon, ça te dit pas d'utiliser ufw au lieu de iptables ?
Ca serait plus simple à configurer.
Lilou
Bonjour, merci pour ta réponse.
UFW permet de simplifier les règles à entrer, je l'ai utilisé pour d'autres situations mais ici je souhaite ajouter des règles assez complexes et parfois non compatible avec UFW (non présentes dans ce sujet).
L'idée de ce poste est que je puisse voir si j'ai oublié ou mal protégé mon serveur. De plus, j'aimerais être sûr que je n'ai pas à utiliser la règle Forward, j'ai toujours du mal avec celle-ci.
Trouvez des réponses à vos questions sur la configuration, la sécurité et la résolution de problèmes réseau. Partagez vos expériences et connectez-vous avec d'autres passionnés pour une connectivité optimale et des réseaux performants.
Bonjour, merci pour ta réponse.
UFW permet de simplifier les règles à entrer, je l'ai utilisé pour d'autres situations mais ici je souhaite ajouter des règles assez complexes et parfois non compatible avec UFW (non présentes dans ce sujet).
L'idée de ce poste est que je puisse voir si j'ai oublié ou mal protégé mon serveur. De plus, j'aimerais être sûr que je n'ai pas à utiliser la règle Forward, j'ai toujours du mal avec celle-ci.
Ok je comprends.