MySafeIP: un tiers de confiance pour votre pare-feu !

Posté par  (site web personnel) . Édité par Pierre Jarillon et Ysabeau 🧶. Modéré par Pierre Jarillon. Licence CC By‑SA.
50
11
jan.
2023
Sécurité

Depuis quelques années (10/15, mince ça passe vite), j’héberge mes services à la maison au frais dans le garage sur un serveur physique, des VMs et depuis peu des instances cloud. Moi, ma petite famille et un cercle d’amis en sont les seuls utilisateurs. Un peu comme beaucoup de monde ici sans doute.

Un soir, j’installe Grafana/Prometheus pour me former et constate les scans en continu des bots sur tout ce qui est exposé. Bon, je ne suis pas un jeunot, je m’en doutais, mais quand même, ça se bouscule pas mal…

N’étant pas à l’abri de louper une mise à jour de temps en temps, ça ne me plaît pas beaucoup et je cherche comment améliorer tout ça, et voici comment…

Journal libloc, l'alternative à GeoIP/GeoLite

Posté par  . Licence CC By‑SA.
42
17
août
2020

J'avais abordé en janvier dernier le changement de licence de la base de données GeoIP, très utilisée pour trouver à quel pays correspond une adresse IP. Les développeurs du pare-feu IPFire annoncent avoir développé leur propre alternative : libloc. Ce journal est un résumé de leur billet de blog sur le sujet complété par des informations trouvées sur le forum. Je ne suis pas spécialiste du sujet, mais je me dis que ce genre d'outil peut intéresser les (…)

Journal OpenSnitch

Posté par  . Licence CC By‑SA.
Étiquettes :
37
5
mai
2017

OpenSnitch est une tentative de production d'un pare-feu applicatif libre (GPL3) pour les distributions de Linux.

Cette initiative est toute récente puisque les premiers fichiers ont été déposés le 16 avril dans le dépôt. Il reste encore beaucoup de travail mais un certain engouement s'est développé et il y a bon espoir de voir ce logiciel passer sa phase expérimentale.

Le nom rappelle LittleSnitch un pare-feu applicatif pour le système d'exploitation MacOS X.

On peut citer notamment (…)

Journal GeoIP change de licence à cause de la réglementation

Posté par  . Licence CC By‑SA.
Étiquettes :
37
4
jan.
2020

Pour pallier le manque de fonctionnalités de ma box Internet, j’utilise un pare‑feu IPFire sur mon réseau local. C’est une distribution Linux qui s’installe sur un (vieux) PC x86, x86‑64 voire une plate‑forme ARM. Elle permet de gérer le trafic selon quatre réseaux physiques : vert (LAN), bleu (Wi‑Fi), rouge (WAN) et orange (DMZ), à la manière du défunt IPCop.

L’une des fonctionnalités d’IPFIre est le blocage du trafic provenant de certains pays grâce à GeoIP, ou plus (…)

Sortie de pfSense 2.1

Posté par  . Édité par ashgan, patrick_g, bubar🦥, claudex, Benoît Sibaud et Nils Ratusznik. Modéré par ZeroHeure. Licence CC By‑SA.
Étiquettes :
35
30
sept.
2013
Internet

La version 2.1 de pfSense est sortie dimanche 15 septembre. pfSense est une distribution à base de FreeBSD, utilisable comme routeur/pare-feu. Cette version 2.1 apporte entre autre l'ipv6, qui manquait cruellement sur les versions précédentes.

Plus de détails dans la suite de la dépêche.

NAXSI, un module de filtrage HTTP pour nginx

Posté par  (site web personnel) . Modéré par patrick_g. Licence CC By‑SA.
34
14
nov.
2011
Sécurité

Ma société travaille depuis plusieurs mois sur un projet de WAF, ou pare‐feu applicatif, articulé autour du serveur HTTP et proxy inverse nginx. Après une foule de tests et une épreuve du feu pour le moins tendue, la première version stable de NAXSI, c’est son nom, est disponible au téléchargement en code source et en paquet Debian.

NAXSI est sous licence GPL v2 et s’utilise conjointement avec nginx. Son principal but est de bloquer de manière efficace les attaques classiques de type injection SQL, Cross‐Site Scripting, Cross‐Site Request Forgery, ou encore inclusion de sources tierces locales ou distantes.

Au contraire des WAF déjà connus, NAXSI ne se base pas sur des signatures, mais plutôt sur la détection d’attaques connues en interceptant des caractères et autres chaînes suspectes dans les requêtes HTTP. Tel un système anti‐pourriel, NAXSI affecte un score à la requête et, lorsque ce dernier est trop élevé, le client est redirigé sur une page de type 503.

Malgré ses récents faits d’armes, NAXSI reste un projet jeune, et en tant que tel, nécessite plus de tests. Aussi, n’hésitez pas à lui donner sa chance, vos retours seront grandement appréciés !

Haka pour le traitement de flux réseau

Posté par  . Édité par BAud et Nils Ratusznik. Modéré par bubar🦥. Licence CC By‑SA.
Étiquettes :
28
18
juil.
2014
Sécurité

Haka est un framework/langage basé sur Lua et destiné à appliquer des règles sur du trafic réseau en temps réel. Il permet aussi bien de faire un pare-feu classique, filtrant « bêtement » sur les ports, qu'un pare-feu applicatif. Il utilise la notion de dissecteur qui, une fois la grammaire du langage décrite, permet de définir différents événements qui pourront être utilisés dans les règles définies.

Il faut noter que ce n'est que le tout début du langage, il manque encore certaines fonctionnalités critiques.

Haka est sous licence MPL 2.

Journal Un bookmark

Posté par  (site web personnel, Mastodon) . Licence CC By‑SA.
Étiquettes :
28
17
avr.
2013

Ce matin, en trainant chez nos amis du Squad, je suis tombé sur cette news traitant du spam.
De fil en aiguille, en me promenant sur les différents liens du blog référencé, je suis tombé sur cette perle.

Alors pour ceux qui veulent un petit échantillon, il s'agit d'une présentation truffée d'exemples traitant de tout ce qui tourne autour de Packet Filter :

  • la configuration de base
  • l'utilisation avancée avec les tables, les ancres, les tags…
  • la configuration (…)

Sortie de pfSense 2.2, distribution routeur/pare-feu sur base FreeBSD

Posté par  . Édité par Nils Ratusznik, BAud, Nÿco, Joris Dedieu, palm123, Nicolas Boulay et ZeroHeure. Modéré par Nils Ratusznik. Licence CC By‑SA.
26
29
jan.
2015
Distribution

La version 2.2 de pfSense est sortie vendredi 23 janvier. pfSense est une distribution à base de FreeBSD, utilisable comme routeur et pare-feu. Cette version 2.2 passe de FreeBSD 8.3 à FreeBSD 10.1, en plus du changement de démon IPsec racoon remplacé par strongSwan, une mise à jour de la bibliothèque PHP en version 5.5 avec un remplacement de FastCGI vers PHP-FPM pour l'interface graphique, et l'ajout d'Unbound DNS server.

pfSense

Plus de détails dans la deuxième partie de la dépêche.

Journal Le firewall OpenOffice \o/

Posté par  .
21
17
juin
2010
Bonjour-Nal
très bon journal d'ailleurs!

Alors que je travaillais dur dans mon entreprise afin de faire gagner de l'argent pour mon patron à la sueur de mon front, mon flux RSS m'a montré la REVOLUTION de l'année! Un monument de programmation, d'intelligence et de code propre.

OUI, Mme Anéfé avait raison!
OUI, il est possible de filtrer des flux avec OpenOffice!
OUI, votez pour, euh non rien.

http://www.wzdftpd.net/blog/index.php?2010/06/16/46-le-pare-(...)

Observez, on a la vidéo en flachekipuképalibre, et il existe aussi la (…)

Revue de presse - février 2015

Posté par  (site web personnel) . Édité par Benoît Sibaud. Modéré par Pierre Jarillon. Licence CC By‑SA.
17
1
fév.
2015
Presse

Le mois de janvier fût marqué par des drames que nous ne sommes pas près d'oublier. En France, la presse est libre. Sans la liberté de blâmer, il n'est point d'éloge flatteur ; et comme le rappelle toutes les semaines un canard, la liberté de la presse ne s’use que quand on ne s’en sert pas. Pour ce deuxième mois de l'année, les marchands de journaux disposent encore une fois de nombreux titres dans leurs rayons et cet hiver, la sécurité semble être la préoccupation principale.

Comment protéger sa vie privée ? Y a-t-il un danger à se connecter en wifi ? Comment installer un firewall ? Pour le n° 83 de Planète Linux, 2015 est l’année de la sécurité informatique.

Linux Pratique n° 87 vous propose de découvrir comment anonymiser tout votre trafic [réseau] avec Tor. Par ailleurs, d'autres sujets sont abordés comme la sécurisation d'un serveur serveur web avec chroot ainsi que l'utilité d'un pare-feu.

Souhaitez vous optimiser la protection de votre système et de vos applications ? Le hors-série n° 76 Sécurité & Linux devrait vous intéresser. À noter qu'un chapitre est consacré à la sécurité sous Android.

MISC n° 77 propose un dossier sur la sécurité des moyens de paiement. Comment faciliter les échanges tout en évitant la fraude ? Les réponses sont dans MISC.

Hackable n° 4 le magazine des amateurs de tournevis et de fer à souder se recentre une nouvelle fois sur Raspberry Pi et ses nouvelles cartes.

Les pythoneux pointilleux se délecteront du n° 179 de GNU/Linux Magazine. Tandis que les débutants en programmation porteront leur attention sur le n° 182 de Programmez! qui tente de convaincre son lectorat de l'intérêt du métier de développeur. Le magazine a tout de même le mérite de présenter la première version d'Android Studio apparue discrètement en décembre.

Les sommaires complets de chacun de ces magazines sont en ligne via les liens ci-dessous.

Journal Nouvelle version de OpnSense, basée sur FreeBSD 13

Posté par  (site web personnel) . Licence CC By‑SA.
17
31
jan.
2022

La dernière version de OpnSense 22.1 — « Observant Owl » — viens de sortir, avec son lot habituel d'améliorations, notamment basée sur FreeBSD13.

Nouvautés

Divers

  • Lisibilité des fonctions “Tunables” améliorée
  • Configuration de l'interface LAGG (c.f. Bonding) à partir du menu de la console.
  • Authentification / création automatique d'un utilisateur LDAP à la connexion
  • Journalisation - passage au format rfc5424 et suppression de la journalisation circulaire

Interfaces

  • Les adresses IP virtuelles (VIPs) supportent maintenant l'option "no bind" pour les exclure (…)

Sondage Utilisez‑vous un pare‑feu dédié à la maison ?

Posté par  . Licence CC By‑SA.
Étiquettes :
14
19
août
2020

Il y a cinq ans, quand j’habitais Paris, j’aimais bien récupérer des équipements électroniques déposés sur les trottoirs. Un jour, je tombe sur une tour Compaq avec un logo « Intel Inside Celeron » à l’ancienne. Curieux, je l’embarque pour regarder ce qu’il y a dedans.

C’est une ancienne tour bureautique avec une configuration « vintage » et peu véloce : Intel Celeron 1 100 MHz, SDRAM, trois ports PCI, carte vidéo 2D intégrée et contrôleur réseau 10/100 intégré. À l’allumage, je constate qu’elle fait peu de bruit et qu’elle consomme une trentaine de watts : parfait pour une tour qu’on pourrait laisser allumée toute la journée. L’interface de ma Bbox m’exaspérait, alors pourquoi ne pas la transformer en pare‑feu/routeur ?

Il existe un grand nombre de distributions de pare‑feu sous GNU/Linux ou BSD. J’ai testé celles adaptées à ma configuration : IPCop, IPFire, pfSense et Zeroshell. Finalement, j’ai retenu IPFire car l’interface est légère, les fonctionnalités me conviennent, les mises à jour sont régulières et l’équipe de développement accessible.

En fouillant dans les options et dans la doc, j’ai pu apprendre les bases des réseaux : DHCP, DNS, serveur mandataire (proxy), observation des connexions, détection d’intrusions… Ce qui était censé être une configuration à but pédagogique est devenu une configuration nominale : le pare‑feu est toujours derrière ma box, mais la tour Compaq a laissé place à une Dell 64 bits trouvée dans la rue elle aussi.

Suis‑je le seul à utiliser ce genre de distribution à la maison ? Dédiez‑vous une machine à la gestion de votre réseau local, ou vous contentez‑vous de votre box Internet ?

  • Oui, OPNsense :
    68
    (3.8 %)
  • Oui, pfSense :
    153
    (8.6 %)
  • Oui, Zeroshell :
    3
    (0.2 %)
  • Oui, SmoothWall :
    1
    (0.1 %)
  • Oui, IPFire :
    20
    (1.1 %)
  • Oui, une autre distribution Linux/BSD :
    204
    (11.4 %)
  • Oui, un matériel ou un système d’exploitation propriétaire :
    90
    (5.0 %)
  • Non, j’utilise ma box Internet :
    1135
    (63.7 %)
  • Autre :
    109
    (6.1 %)

Total : 1783 votes

Forum Linux.général Créer une machine virtuelle windows 10 avec un accès très restreint au réseau

Posté par  . Licence CC By‑SA.
14
15
oct.
2025

Bonjour,

Je suis utilisateur de linux depuis 2006, donc pas totalement novice, mais je n'ai aucune formation en informatique et je ne comprends pratiquement rien aux fonctionnement des réseaux.

Mon besoin est le suivant : il me reste un appareil sous windoze 10 dont je ne me sers que pour déverser les données du lecteur de glycémie de ma fille. Tout est propriétaire : le lecteur, le pilote du lecteur et le site. Bien sûr aucun pilote n'est fourni pour (…)