Administration des
Serveurs Linux
Année
Universitaire
2023-2024
Up
1 Système
Chapitre V : Sécurité des
serveurs Linux
2
Introduction: Services Réseau
Plusieurs services réseaux sont disponibles:
Partage de fichiers et d'imprimantes (NFS, SMB)
Serveurs de connexion sécurisée (sshd) ou pas (telnet)
Serveurs web (httpd = apache)
Serveurs FTP (VSftpd, pure-ftpd, etc.)...
Deux moyens pour démarrer ces services :
À l'initialisation du cible (runlevel) ou par ligne de
commande
À l'attente de connexion avec les TCP Wrappers et
Xinetd 3
Filtrage de paquets
4
Qu'est-ce que le Firewalld ?
Firewalld fournit un pare-feu géré dynamiquement avec prise en
charge des zones réseau/pare-feu qui définit le niveau de confiance
des connexions ou des interfaces réseau. Il prend en charge les
paramètres de pare-feu IPv4, IPv6, les ponts Ethernet et les IP Set.
Il fournit également une interface permettant aux services ou aux
applications d'ajouter directement des règles de pare-feu.
Le démon firewalld gère le pare-feu de manière dynamique et
applique les modifications sans redémarrer l'ensemble du pare-feu.
Il n'est donc pas nécessaire de recharger tous les modules du noyau
du pare-feu. 5
Qu'est-ce que le Firewalld ?
Le démon firewalld ne peut pas analyser les règles de pare-feu
ajoutées par les outils de ligne de commande iptables.
Ainsi, firewalld utilise des zones et des services au lieu de la
chaîne et les règles pour effectuer les opérations et il peut gérer
dynamiquement les règles permettant les modifications sans
interrompre les sessions et les connexions existantes.
6
Qu'est-ce que le Firewalld ?
Il a les caractéristiques suivantes:
API D-Bus.
Règles de pare-feu temporisées.
Language Riche pour des règles de pare-feu spécifiques.
Prise en charge des NAT IPv4 et IPv6.
Zones de pare-feu.
Prise en charge des IP set.
Journal simple des paquets refusés.
Interface directe.
Prise en charge des backends de pare-feu iptables,
ip6tables.
Chargement automatique des
7 modules du noyau Linux.
Firewall-cmd
firewall-cmd est le client en ligne de commande du démon
firewalld. Il fournit une interface pour gérer les configurations
permanente et en cours d'exécution.
Comment configurer firewalld
Comme firewalld fonctionne sur la base de zones, nous devons
vérifier toutes les zones et tous les services bien que nous
n'ayons pas encore effectué de configuration.
Pour les Zones :
# firewall-cmd --get-active-zones
9
Les Zones
Nom de la Description
zone
Cette zone rejette tout le trafic entrant. Elle est utilisé
comme la zone par défaut, vous pouvez y ajouter de
Public
nouvelles interfaces réseau. Elle est conçue pour
n'utiliser que les lieux publics.
Cette zone accepte tout le trafic entrant. Vous pouvez
Trusted utiliser cette zone pour gérer le trafic sur un réseau
fiable car elle ne filtrera rien.
Cette zone est conçue pour le réseau domestique
Home uniquement. Elle n'autorise que le trafic entrant
sélectionné et rejette tout le reste.
Cette zone est conçue uniquement pour le réseau
Work professionnel (d'entreprise). Elle n'autorise que le trafic
entrant sélectionné et rejette tout le reste.
cette zone est destinée à la conception du réseau
10
Internal interne. Elle n'autorise que ce qui est autorisé et rejette
Les Zones
Nom de la Description
zone
Cette zone est conçue pour les transferts de trafic
External sortant lorsque le masquage est activé. Elle peut
également être utilisée pour le NAT.
Cette zone est conçue pour la zone démilitarisée dont
DMZ l'accès est limité au public. Elle n'autorise que le trafic
entrant sélectionné et rejette tout le reste.
Cette zone est conçue pour rejeter tout le trafic
Block entrant en renvoyant un message ICMP-host-
prohibited. Elle n'autorise que le trafic sortant.
Cette zone est conçue pour supprimer tout le trafic
entrant sans notification comme les erreurs ICMP. Elle
Drop
n'est utilisée que dans les endroits hautement
sécurisés.
11
Le mode panique
Dans une situation d'urgence, telle qu'une attaque du système, il
est possible de désactiver tout le trafic réseau et de couper l'herbe
sous le pied de l'attaquant.
Pour désactiver immédiatement le trafic réseau, activez le mode
panique :
# firewall-cmd --panic-on
La désactivation du mode panique ramène le pare-feu à ses
paramètres permanents. Pour désactiver le mode panique,
# firewall-cmd --panic-off
Vérificatio # firewall-cmd --query-panic
12
Comment configurer firewalld
Pour connaître la zone par défaut, lancez la commande :
# firewall-cmd --get-default-zone
Pour lister les Services:
# firewall-cmd --get-services
Pour définir la zone par défaut :
# firewall-cmd --set-default-zone=internal
Ou bien:
# firewall-cmd --set-default-zone=public
13
Comment configurer firewalld
Ajout d'un port dans la zone
publique :
# firewall-cmd --permanent --zone=public --add-port=80/tcp
# firewall-cmd --reload
# firewall-cmd --zone=public --list-ports
Ajout de services dans le pare-feu :
# firewall-cmd --zone=public --add-service=ftp
14
Comment configurer firewalld
Ajouter l'IP source à la zone de confiance (Trusted) en mode
permanent :
# firewall-cmd --permanent --zone=trusted --add-
source=[Link]
Supprimer définitivement la source de la zone :
# firewall-cmd --zone=zone-name --remove-source=<source>
Liste des sources autorisées pour la zone requise :
# firewall-cmd --zone=zone-name --list-sources
15
Comment configurer firewalld
Ajout d'une adresse IP dans le
pare-feu
# firewall-cmd --zone=public --add-rich-rule='rule
family="ipv4" source address="[Link]" accept'
Bloquer une adresse IP par le
pare-feu
# firewall-cmd --zone=public --add-rich-rule='rule
family="ipv4" source address="[Link]" reject'
Pour lister les règles
# firewall-cmd --zone=public --list-rich-rules
16
Comment configurer firewalld
Redirection de port
# firewall-cmd --add-forward-
port=port=80:proto=tcp:toport=8080
17