0% ont trouvé ce document utile (0 vote)
4 vues17 pages

Sécurité des serveurs Linux avec Firewalld

Le document traite de l'administration des serveurs Linux, en se concentrant sur la sécurité des serveurs et la gestion des services réseau tels que NFS, SSH et HTTP. Il présente Firewalld, un pare-feu dynamique qui permet de gérer les règles de sécurité sans redémarrer le système, ainsi que les différentes zones de sécurité disponibles. Des instructions détaillées sur la configuration de Firewalld, y compris l'ajout de ports et de services, sont également fournies.

Transféré par

gharianions77
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PPTX, PDF, TXT ou lisez en ligne sur Scribd
0% ont trouvé ce document utile (0 vote)
4 vues17 pages

Sécurité des serveurs Linux avec Firewalld

Le document traite de l'administration des serveurs Linux, en se concentrant sur la sécurité des serveurs et la gestion des services réseau tels que NFS, SSH et HTTP. Il présente Firewalld, un pare-feu dynamique qui permet de gérer les règles de sécurité sans redémarrer le système, ainsi que les différentes zones de sécurité disponibles. Des instructions détaillées sur la configuration de Firewalld, y compris l'ajout de ports et de services, sont également fournies.

Transféré par

gharianions77
Copyright
© All Rights Reserved
Nous prenons très au sérieux les droits relatifs au contenu. Si vous pensez qu’il s’agit de votre contenu, signalez une atteinte au droit d’auteur ici.
Formats disponibles
Téléchargez aux formats PPTX, PDF, TXT ou lisez en ligne sur Scribd

Administration des

Serveurs Linux

Année
Universitaire
2023-2024
Up
1 Système
Chapitre V : Sécurité des
serveurs Linux

2
Introduction: Services Réseau

 Plusieurs services réseaux sont disponibles:


 Partage de fichiers et d'imprimantes (NFS, SMB)
 Serveurs de connexion sécurisée (sshd) ou pas (telnet)
 Serveurs web (httpd = apache)
 Serveurs FTP (VSftpd, pure-ftpd, etc.)...

 Deux moyens pour démarrer ces services :


 À l'initialisation du cible (runlevel) ou par ligne de
commande
 À l'attente de connexion avec les TCP Wrappers et
Xinetd 3
Filtrage de paquets

4
Qu'est-ce que le Firewalld ?

 Firewalld fournit un pare-feu géré dynamiquement avec prise en


charge des zones réseau/pare-feu qui définit le niveau de confiance
des connexions ou des interfaces réseau. Il prend en charge les
paramètres de pare-feu IPv4, IPv6, les ponts Ethernet et les IP Set.

 Il fournit également une interface permettant aux services ou aux


applications d'ajouter directement des règles de pare-feu.

 Le démon firewalld gère le pare-feu de manière dynamique et


applique les modifications sans redémarrer l'ensemble du pare-feu.

 Il n'est donc pas nécessaire de recharger tous les modules du noyau


du pare-feu. 5
Qu'est-ce que le Firewalld ?

 Le démon firewalld ne peut pas analyser les règles de pare-feu


ajoutées par les outils de ligne de commande iptables.

 Ainsi, firewalld utilise des zones et des services au lieu de la


chaîne et les règles pour effectuer les opérations et il peut gérer
dynamiquement les règles permettant les modifications sans
interrompre les sessions et les connexions existantes.

6
Qu'est-ce que le Firewalld ?

 Il a les caractéristiques suivantes:

 API D-Bus.
 Règles de pare-feu temporisées.
 Language Riche pour des règles de pare-feu spécifiques.
 Prise en charge des NAT IPv4 et IPv6.
 Zones de pare-feu.
 Prise en charge des IP set.
 Journal simple des paquets refusés.
 Interface directe.
 Prise en charge des backends de pare-feu iptables,
ip6tables.
 Chargement automatique des
7 modules du noyau Linux.
Firewall-cmd

 firewall-cmd est le client en ligne de commande du démon


firewalld. Il fournit une interface pour gérer les configurations
permanente et en cours d'exécution.
Comment configurer firewalld

 Comme firewalld fonctionne sur la base de zones, nous devons


vérifier toutes les zones et tous les services bien que nous
n'ayons pas encore effectué de configuration.

 Pour les Zones :

# firewall-cmd --get-active-zones

9
Les Zones

Nom de la Description
zone
Cette zone rejette tout le trafic entrant. Elle est utilisé
comme la zone par défaut, vous pouvez y ajouter de
Public
nouvelles interfaces réseau. Elle est conçue pour
n'utiliser que les lieux publics.
Cette zone accepte tout le trafic entrant. Vous pouvez
Trusted utiliser cette zone pour gérer le trafic sur un réseau
fiable car elle ne filtrera rien.
Cette zone est conçue pour le réseau domestique
Home uniquement. Elle n'autorise que le trafic entrant
sélectionné et rejette tout le reste.
Cette zone est conçue uniquement pour le réseau
Work professionnel (d'entreprise). Elle n'autorise que le trafic
entrant sélectionné et rejette tout le reste.
cette zone est destinée à la conception du réseau
10
Internal interne. Elle n'autorise que ce qui est autorisé et rejette
Les Zones

Nom de la Description
zone
Cette zone est conçue pour les transferts de trafic
External sortant lorsque le masquage est activé. Elle peut
également être utilisée pour le NAT.
Cette zone est conçue pour la zone démilitarisée dont
DMZ l'accès est limité au public. Elle n'autorise que le trafic
entrant sélectionné et rejette tout le reste.
Cette zone est conçue pour rejeter tout le trafic
Block entrant en renvoyant un message ICMP-host-
prohibited. Elle n'autorise que le trafic sortant.
Cette zone est conçue pour supprimer tout le trafic
entrant sans notification comme les erreurs ICMP. Elle
Drop
n'est utilisée que dans les endroits hautement
sécurisés.
11
Le mode panique

 Dans une situation d'urgence, telle qu'une attaque du système, il


est possible de désactiver tout le trafic réseau et de couper l'herbe
sous le pied de l'attaquant.
 Pour désactiver immédiatement le trafic réseau, activez le mode
panique :
# firewall-cmd --panic-on

 La désactivation du mode panique ramène le pare-feu à ses


paramètres permanents. Pour désactiver le mode panique,

# firewall-cmd --panic-off

 Vérificatio # firewall-cmd --query-panic


12
Comment configurer firewalld
 Pour connaître la zone par défaut, lancez la commande :

# firewall-cmd --get-default-zone

 Pour lister les Services:

# firewall-cmd --get-services

 Pour définir la zone par défaut :

# firewall-cmd --set-default-zone=internal

 Ou bien:

# firewall-cmd --set-default-zone=public
13
Comment configurer firewalld

 Ajout d'un port dans la zone


publique :

# firewall-cmd --permanent --zone=public --add-port=80/tcp

# firewall-cmd --reload

# firewall-cmd --zone=public --list-ports

 Ajout de services dans le pare-feu :

# firewall-cmd --zone=public --add-service=ftp

14
Comment configurer firewalld

 Ajouter l'IP source à la zone de confiance (Trusted) en mode


permanent :

# firewall-cmd --permanent --zone=trusted --add-


source=[Link]

 Supprimer définitivement la source de la zone :

# firewall-cmd --zone=zone-name --remove-source=<source>

 Liste des sources autorisées pour la zone requise :

# firewall-cmd --zone=zone-name --list-sources


15
Comment configurer firewalld

 Ajout d'une adresse IP dans le


pare-feu

# firewall-cmd --zone=public --add-rich-rule='rule


family="ipv4" source address="[Link]" accept'

 Bloquer une adresse IP par le


pare-feu

# firewall-cmd --zone=public --add-rich-rule='rule


family="ipv4" source address="[Link]" reject'

 Pour lister les règles

# firewall-cmd --zone=public --list-rich-rules


16
Comment configurer firewalld
 Redirection de port

# firewall-cmd --add-forward-
port=port=80:proto=tcp:toport=8080

17

Vous aimerez peut-être aussi