|
|
Guide > Sécurité > Installer un pare-feu sous linux
Je parle ici de Bastille qui est bien plus qu'un simple pare-feu, il s'agit d'une série de scripts destinés à "durcir" votre système et le rendre moins vulnérable à toutes sortes de vilaines choses...
J'utilise la distribution Debian Sarge, cependant vous devez savoir que Bastille est aussi disponible pour beaucoup de distributions basées sur RedHat, ainsi que pour Mac OS X (en version beta). Conformément au Manuel de sécurisation Debian, je préconise de "ne pas se connecter tant que tout n'est pas prêt", si possible utilisez les 2 DVDs Debian pour installer votre distribution, Bastille y est présent.
Pour lancer l'installation tapez :
#aptitude install bastille
Une fois l'installation terminée, il vous sera suggéré de taper 'BastilleInteractive'
#BastilleInteractive
Vous vous retrouvez maintenant devant le premier d'une bonne soixante d'écrans. La configuration se fait par une série de questions auxquelles vous répondez. Tout ceci se présente très intelligemment je trouve, et d'une manière très pédagogique.
Mais attention, tout est en anglais.
Une fois l'installation terminée, vous pouvez vérifier les règles de votre pare-feu en tapant :
#iptables -L
L'option -L vous donne la liste des règles mais pas le détails.
Cette différence a d'ailleurs été source d'une certaine confusion sur certains forums spécialisés sur Bastille, iptables et la sécurité sous linux.
J'ai pu m'apercevoir que certains ont cru (à tort) que Bastille comprenait une erreur dans l'une des règles qui autoriseraient tout le traffic entrant (oui, rien que ça!).
Rassurez-vous ce n'est absolument pas le cas, la ligne en question est :
ACCEPT all -- anywhere anywhere
Si l'on prend la peine de regarder les règles avec le maximum de détails, en tapant :
#iptables -L -n -v
On a :
ACCEPT all -- lo * 0.0.0.0./0 0.0.0.0./0
On s'aperçoit que la ligne présente l'option "lo" pour "loopback" qui désigne votre propre machine.
Cette règle ne fait qu'autoriser tout le traffic entrant depuis votre propre machine vers votre propre machine, ce qui est indispensable pour que vous puissiez encore en faire quelque chose.
Donc, n'ayez pas d'inquiétude à ce sujet.
Vous trouverez plus d'infos sur le site officiel :
www.bastille-linux.org
|
|
|