www.sioban.net
Bienvenue sur l'espace web de Jerome Tytgat
 
?

Viadeo

Rejoignez-moi sur viadeo, le réseau de contacts français :
- Voir mon profil
- Connectez-vous avec moi

Topics

What's New

Articles

Pas de nouveaux articles

COMMENTAIRES last 2 days

Pas de nouveau commentaires

TRACKBACKS last 2 days

No new trackback comments

Liens

Get Firefox Get Thunderbird

Get Ubuntu  Use OpenOffice.org

 Configurer les VLAN entre un firewall pix et un switch dlink  Version imprimable  
 Author:  Admin
 Dated:  Thursday, 20 October 2005 @ 03:49 PM CEST
 Viewed:  5 111 times  
Recettes

Configuration des VLAN entre
un firewall PIX et un switch DLINK


Mise en place des vlans sur le pix.

Dans notre exemple nous avons créé 2 vlans : le vlan2 et le vlan3, ils seront tous les deux associés à une interface logique.

Cisco recommande de ne pas utiliser le vlan1 (le vlan par défaut sur les switchs dlink) car on pourrait injecter des paquets de ce vlan vers d’autres vlans, nous réservons donc ce vlan à l’administration du switch, mais sans le tagger.

On ne configure donc pas de vlan sur l’interface physique car cela pose des soucis avec le dlink et on serait obligé de tagger le vlan1, ce qui est contraire à la logique DLINK.

En fait nous avons deux théories contraires qui s’affrontent, Dlink a absolument besoin de son vlan default, toute l’administration se faisant sur celui-ci, et il est extrêmement risqué de vouloir utiliser un autre VLAN à ces fins (on risque de perdre la main sur le switch). D’un autre coté cisco annonce qu’il ne faut pas utiliser le VLAN default et qu’il faut associer un vlan à l’interface physique.

On arrive donc à une contradiction, je me suis donc efforcé de trouver un compromis entre risque sécuritaire et perte de la prise en main du switch et c’est pour cela que je ne configure pas de vlan sur l’interface physique mais uniquement sur des interfaces logiques. Je peux donc utiliser l’ip adresse de l’interface physique pour administrer le switch dlink sans avoir a tagger le port 1 du vlan 1 (reset du PVID) ou à déplacer l’adresse d’administration du switch dans un vlan autre que le vlan default (absolument déconseillé).

Source : Cisco Pix Vlan - configuration guide.


 Sécurisation des clés SSH  Version imprimable  
 Author:  Admin
 Dated:  Friday, 07 October 2005 @ 05:24 PM CEST
 Viewed:  752 times  
Recettes

La clef de voûte de la sécurisation des clefs ssh se trouve dans des paramètres que l’on ajoute dans le fichier .ssh/authorized_keys2 avant la clef que l’on veut contrôler :

from="ip1,ip2" command="/home/user/.ssh/authorized_progs.sh", no-agent-forwarding, no-X11-forwarding, no-port-forwarding, no-pty ssh-rsa AAAB3N...9BF7c= admcft@sacftip1


La solution adéquate est un mélange de toutes les options afin de verrouiller au maximum les clés ssh.

Malgré les informations de sécurisation ci-dessous, voici quelques éléments qui démontrent que tout n’est pas simple :

Les fichiers authorized_keys* sont ouvert en écriture par le compte cible…

On pourrait donc en cas de limitation scp ou sftp simplement réécrire ce fichier à notre convenance. Il faut donc absolument empêcher la modification en écriture de authorized_keys2 et tout script définissant les droits d’execution (ex :authorized_progs.sh).

En plus de ça des fichiers comme .profile, .bash_profile, .bashrc sont aussi susceptible d’être modifié de façon inadéquate et exécutés au prochain login !

Il faut par conséquent fermer complètement le répertoire home de l’utilisateur distant et créer un espace séparé pour déposer des fichiers, au mieux vérifier que l’on écrit bien dans cet espace.


 (mini) Générateur de menu  Version imprimable  
 Author:  Admin
 Dated:  Friday, 07 October 2005 @ 04:34 PM CEST
 Viewed:  541 times  
ScriptsSe base sur menu.lst qui contient la liste de ce qu'on veut afficher,
c'est du brut de fonderie, a rendre carré...

#!/bin/bash

max=`cat menu.lst|wc -l`
cat -b menu.lst|cut -c5-|tr " " ")"|sed "s/)/) /">menu.frm
cat menu.frm

echo -n "choix : "

choix=0


while [ $choix -le 0 -o $choix -gt $max ]
do
read choix
done

if [ $choix -lt 10 ]
then
choix=" $choix"
fi

cat menu.frm | grep "^$choix)"|cut -c5-

 [Résumé] Loi sur la Sécurité Intérieure (LSI) - 03/2003  Version imprimable  
 Author:  Admin
 Dated:  Friday, 07 October 2005 @ 04:30 PM CEST
 Viewed:  494 times  
Lois informatiquehttp://www.legifrance.gouv.fr/WAspad/UnTexteDeJorf?numjo=INTX0200145L

http://www.iris.sgdg.org/actions/loi-si/
=> Cette loi a suscité beaucoup de polémique car elle restreint les libertés individuelles en donnant beaucoup de pouvoir à l'organe judiciaire (fichage, perquisition informatique sans mandats, accès immédiat aux données par la police, obligation de conservation des données (extension de la LSQ).
Cette loi à pour but premier de restreindre les activités terroristes.
La LSI est une extension de la LSQ

 [Résumé] Loi sur la sécurité quotidienne (LSQ) - 11/2001  Version imprimable  
 Author:  Admin
 Dated:  Friday, 07 October 2005 @ 04:29 PM CEST
 Viewed:  430 times  
Lois informatiquehttp://www.legifrance.gouv.fr/WAspad/UnTexteDeJorf?numjo=INTX0100032L

http://www.iris.sgdg.org/actions/loi-sec/
=> Obligation de conservation des données relatives à une communication, extension de la responsabilité aux personnes physiques et morales
Promulguée en force et directement liée au 11 septembre 2001

 [Résumé] Loi Godfrain - 1988  Version imprimable  
 Author:  Admin
 Dated:  Friday, 07 October 2005 @ 04:27 PM CEST
 Viewed:  502 times  
Lois informatiquehttp://www.adminet.com/jo/JUSX8700198L.html
http://www.miscmag.com/articles/full-page.php3?page=304
http://www.cicrp.jussieu.fr/Cicrp/Cicrp/loi-info.html
=> En gros définit pénalement les infractions concernant
la tentative d'accès, le maintient, l'entrave, la destruction dans
le domaine de l'informatique

En plus de la loi Godfrain, deux textes de lois se sont ajoutés, notamment
après le 11 Septembre 2001, c'est deux lois ne concerne pas que l'informatique :
- Loi sécurité quotidienne
- Loi sécurité Intérieure

 [Résumé] Loi Informatique et Liberté - 1978  Version imprimable  
 Author:  Admin
 Dated:  Friday, 07 October 2005 @ 04:26 PM CEST
 Viewed:  500 times  
Lois informatiquehttp://www.anpe.fr/informations/infos_legales/protection_donnees_personnelles/78_17_192.html

http://www.cnil.fr/index.php?id=301
=> CNIL, définit quels sont les droits et devoir
de chacun vis à vis de l'informatique en général.
Traitements informatisés des données personnelles

 Faire cohabiter Radius, LDAP et authentification VPN sur un pix  Version imprimable  
 Author:  Admin
 Dated:  Friday, 07 October 2005 @ 04:18 PM CEST
 Viewed:  3 865 times  
Recettes
L'objectif est de faire en sorte qu'une connexion VPN sur un Pix Firewall soit
authentifiée par un serveur LDAP.

Pour cela on passe par un intermédiaire qui est un serveur Radius.


 SSL - Pas si fiable...  Version imprimable  
 Author:  Admin
 Dated:  Friday, 07 October 2005 @ 03:52 PM CEST
 Viewed:  1 455 times  
RecettesEn effet on peut forcer au niveau du client le cipher et le protocole que l'on veut utiliser.

Aujourd'hui les SEULs protocoles correctement sécurisés sont TLSv1 et SSLv3, tous les précédants possédants des failles.

Par exemple la faille "slapper" pour SSLv2 date de 2002 : http://xforce.iss.net/xforce/alerts/id/advise131

Et utiliser un CIPHER trop faible pour la clé pourrait amener à un décodage de celle-ci
(par exemple RC2-CBC ou même NULL !)

Je me suis penché rapidement sur le sujet afin de pouvoir tester quels Ciphers et quelles versions de SSL on peut forcer sur un serveur.

 Sécuriser un routeur CISCO  Version imprimable  
 Author:  Admin
 Dated:  Friday, 07 October 2005 @ 03:44 PM CEST
 Viewed:  1 844 times  
RecettesSur les routeurs qui sont des noeuds de réseaux il fautrentrer un certains nombre de commandes afin
de les sécuriser eux-même contre des attaques du type DDOS (Distributed Denial of Service).

D'autres Access-list sont aussi nécessaires lorsqu'on veut faire du BGP afin de limiter les DrDOS
(Distributed Reflexive Denial of Service).

Des commandes d'automatisation de cette procedure existent (a partir de l'IOS 12.3(1)):
auto secure management : juste la partie administration
auto secure forwarding : juste la partie transfert
auto secure no-interact : tout sans interaction avec l'utilisateur
auto secure [full] : tout