Communauté Informatique NDFR.net : Réso Lycée Que koi Comment??? - Page 2 - Internet, Réseaux et Sécurité
Reply
Réso Lycée Que koi Comment???
Thread Tools Display Modes
  #16  
Old 25-01-2004, 17:26
momo360modena's Avatar
momo360modena momo360modena is offline
Membre
 
Join Date: 27-10-2003
Location: cambrai
Age: 37
Posts: 42
Send a message via AIM to momo360modena Send a message via MSN to momo360modena Send a message via Yahoo to momo360modena
Re : Réso Lycée Que koi Comment???

- comment autoriser le chagement rapide lorsque qu'on est sous un domaine?
- comment convertir un compte local en un compte réso sur un domaine?
- comment bloquer la console d'administration?

et merci encore pour vos réponse...
Reply With Quote
  #17  
Old 01-02-2005, 10:34
arzooooo arzooooo is offline
Membre junior
 
Join Date: 01-02-2005
Age: 58
Posts: 2
routeur SpeedStream 5700


Bonjour à toutes & à tous

Voici quelques informations en vrac.

Je dispose d'un routeur 5711 que j'ai paramétré récemment (la semaine dernière) pour limiter les utilisations non recommandables... Je pense que les commandes de paramétrage sont les mêmes.

Le principe pour le blocage et l'autorisation des accès consiste à gérer deux listes : les paquets réseau sortant du LAN pour aller vers le WAN (liste INPUT) et vice-versa (liste OUTPUT).

Toujours en Telnet, tu dois ajouter des filtres qui seront numérotés au fur et à mesure que tu les apprendras au routeur. Les filtres autoriseront ou interdiront le passage de paquets réseau. Ces filtres sont traités dans l'ordre numérique, du numéro 0 jusqu'au dernier, jusqu'à ce qu'une règle autorise ou interdise le passage.

Donc, le principe est d'avoir les règles d'interdiction en premier (ports tcp interdits pour skype ou autres...) ensuite autoriser les adresses IP locales qui peuvent sortir et enfin le blocage du reste des paquets.

Malheureusement, ce routeur ne travaille pas sur les adresses MAC des interfaces réseau, on ne travaille que sur les adresses IP. Il faut donc que tout le réseau soit en adresses IP statiques, tout au moins pour celles ayant le droit de sortir sur le net.

Exemple de blocage pour ne plus autoriser que le surf, le ftp, le telnet, la messagerie (pop et smtp), les newsgroups et la résolution DNS :

filtrage de ports pour machines windows (apparemment, des machines linux ne peuvent plus aller sur le net... problème de DNS ?) :
on bloque en sortie les ports 1 à 6, 9 à 19, 22, 24, 26 à 52....

eth ip filter insert input drop -sp 1:6
eth ip filter insert input drop -sp 9:19
eth ip filter insert input drop -sp 22
eth ip filter insert input drop -sp 24
eth ip filter insert input drop -sp 26:52
eth ip filter insert input drop -sp 54:79
eth ip filter insert input drop -sp 81:109
eth ip filter insert input drop -sp 111:118
eth ip filter insert input drop -sp 120:160
eth ip filter insert input drop -sp 163:442
eth ip filter insert input drop -sp 444:988
eth ip filter insert input drop -sp 3000:65535

ensuite on bloque en entrée (output) les ports 991 à 65535

eth ip filter insert output drop -sp 991:65535

puis on "coince" skype et msn en interdisant d'aller vers (output) leurs sites web (je n'ai pas eu le temps de tester pour msn, mais ça marche pour skype)

eth ip filter insert output drop -sa 207.46.110.1:207.46.110.254
eth ip filter insert output drop -sa 67.15.82.1:67.15.82.254


puis tu autorises les adresse IP à aller sur le net (par exemple) :

eth ip filter insert input accept -sa 10.0.0.100:10.0.0.113

pour interdire une plage :

eth ip filter append input drop -sa 10.0.0.1:10.0.0.254
en effet, placée DERRIERE (grâce à append - ajouter à la place de INSERT - insérer) la commande précédente, tu donnes ici l'autorisation aux adresses 10.0.0.100 jusqu'à 113 incluses d'aller vers le net mais tu l'interdis à celles qui sont en 10.0.0.x. Si tu mets ces commandes dans l'autre ordre, aucune adresse IP du type 10.0.0.x ne pourra aller sur le net puisque la règle d'interdiction (DROP) sera mise devant l'autre...

ATTENTION : si tu bloques en sortie l'IP à partir de laquelle tu règles le routeur... tu coupes alors aussi la liaison pour le réglage !!!

En coupant l'alimentation électrique du routeur et en le redémarrant, il reprend alors sa précédente configuration stable.

Vérifie bien le bon fonctionnement de tes réglages pendant un certain temps. Si tu es sûr que tout est bon et que, en particulier, tu peux encore accéder au routeur pour le paramétrer, tu peux alors sauvegarder la configuration pour qu'elle soit reprise en cas de coupure de courant grâce à la commande SAVE.

Donc, dans les commandes de filtrage, voici les choses à retenir :

APPEND : ajouter à la fin de la liste de filtrage

INSERT : insérer au début de la liste de filtrage

ACCEPT : autoriser le passage du paquet
DROP : interdire le passage sans même avertir la machine émettrice
REJECT : interdire le passage en avertissant l'émetteur

INPUT : paquet réseau qui va du LAN vers le WAN
OUTPUT : paquet qui va du WAN vers le LAN

Prépare bien tes commandes dans un éditeur de textes pour pouvoir apporter des modifications.

Utilise un autre logiciel que le telnet de windows. Par exemple, PuTTY.

commande utile : lister toutes les règles de filtrage en cours
eth ip filter lis

Supprimer les règles :

la première règle concernant la sortie
eth ip filter flush 0 0 input
concernant l' entrée, supprimer la deuxième, la troisième et la quatrième règle :
eth ip filter flush 1 3 output

Reply With Quote
  #18  
Old 01-02-2005, 11:25
Matt Matt is offline
Super modérateur
1 Highscore
 
Join Date: 24-12-2002
Posts: 4,453
Règle n°1 : Un post vieux d'un an tu ne déterreras point ...

Et accessoirement, pour un accès Telnet, aucun client n'est plus sûr qu'un autre, quoiqu'il arrive tout est transmis en clair.
Il n'y a que quand le serveur accepte les connexions SSH que PuTTy présente de l'intérêt par rapport au telnet de Windows ...
Reply With Quote
  #19  
Old 01-02-2005, 11:39
mustang89's Avatar
mustang89 mustang89 is offline
Agé mais toujours jeune
 
Join Date: 15-07-2004
Location: Yonne, Bourgogne, France
Age: 65
Posts: 1,097
Quote:
Originally Posted by Matt
Règle n°1 : Un post vieux d'un an tu ne déterreras point ...
...
Ou juste pour battre le record
Reply With Quote
  #20  
Old 01-02-2005, 15:00
arzooooo arzooooo is offline
Membre junior
 
Join Date: 01-02-2005
Age: 58
Posts: 2
taing c'est vrai, on est en 2005, maintenant...

sinon, à l'usage, le telnet de windows est vite énervant quand tu dois taper des commandes qui figurent plus haut dans l'affichage...

désolé pour cette résurgence d'un autre temps !
Reply With Quote
  #21  
Old 01-02-2005, 18:13
Fred's Avatar
Fred Fred is offline
00 Agent
 
Join Date: 19-10-2002
Location: MI6 HQ
Age: 40
Posts: 2,452
Send a message via MSN to Fred
A propos, il est sans doute plus judicieux de d'abord tout banir, puis d'autoriser au cas par cas
__________________
Eh y'a une grenouill' sur le bureau !!!
... non Gaston y'a pas d'grenouille sur le bureau
Eh y'a un gorille devant la porte !!!
... non Gaston y'a pas de gorille devant la porte
Weua y'a un p'tit oiseau sur la table !!!
... non Gaston
Reply With Quote
Reply

Bookmarks


Currently Active Users Viewing This Thread: 1 (0 members and 1 guests)
 

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off

Forum Jump

Similar Threads
Thread Thread Starter Forum Replies Last Post
un ip fixe pour modem routeur comment faire?? coco taillée Internet, Réseaux et Sécurité 1 21-01-2005 12:01
Probleme reso 2PC HELP !!! furtif Internet, Réseaux et Sécurité 9 16-12-2003 16:50
probleme Reso deady Internet, Réseaux et Sécurité 5 11-12-2003 15:13
Mais comment fait eMule pour télécharger autant avec si peu ? LeMoi Logiciels 6 07-11-2003 18:34
comment augmenter le nombre d'accès à des serveurs Web trop distants mitch67 Internet, Réseaux et Sécurité 2 22-02-2003 18:03

All times are GMT +2. The time now is 20:14.

Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.