Vous n'êtes pas identifié(e).
Pages : 1
Hors ligne
Hors ligne
un petit up :$
Les personnes ayant souscrit sont bénévoles : ce n'est pas parce qu'une question est posée, qu'une réponse DOIT être donnée ; donc, si votre question ne reçoit pas de réponse immédiate, attendez un peu (24 à 48H semble un délai raisonnable) avant de reposter… Il se peut aussi que votre question ne soit pas bien formulée (auquel cas ceux qui pourraient vous aider n'ont certainement rien compris à votre problème) ou que - cela arrive - personne n'ait de réponse à vous apporter !
EDIT : Cela dit => Tes questions sur le forum sont les bienvenues et j'y répondrai dans la mesure de mes possibilités ainsi que toute "l'équipe" je pense !
Dernière modification par Invité-5 (22-05-2011 18:03:15)
- utiliser iptables pour refuser tout le traffic excepté sur 21, 22 et 80
(pour les serveurs mysqls, je compte tout bloquer pour tout le monde sauf le port 3306 uniquement pour l'ip du serveur web et le ssh accessible de partout).
Pour les iptables, tu parts dans le bon sens , c'est à dire , tout bloquer et ouvrir en fonction des besoins .
- installer et configurer fail2ban (que je ne connais pas, donc toutes info est la bienvenue).
Une barrière supplémentaire, certains dirons que c'est "too late" dans le sens ou fail2ban se base sur les logs, mais c'est tout de même une bonne chose .
J'ai écrit un article succinct sur le sujet lindev.fr ( qui date un peu ) mais toujours bon à prendre.
# # # Pour SSH:
Protocol 2
ServerKeyBits 1024
PermitRootLogin no
AllowUsers dog #typo de god, seul user sur la machine
PermitEmptyPasswords no
# J'aimerai aussi limité le nombre de connexion par ip et le nombre de connexion total.
# Si vous voyez autre chose, dite le smile
Pour moi il est important aussi de changer de port par défaut afi d'éviter tout les scan et tentatives de "lamer" en brut force ( qui normalement seront de toute manière bloqués par fail2ban ) .
Ensuite , je ne jure que par l’authentification par certificats , ainsi rien ne passe en clair pendant l’authentification . ( j'ai aussi écrit un petit article à ce sujet sécuriser SSH ).
Serveur FTP:
j'ai besoins de 3 types d'utilisateurs, les développeurs qui ont accès à la racine du serveur web et à tout ce qu'il y a en dessous. les graphistes qui on accès à deux dossiers spécifiques dans l'application web (qui ne sont pas dans le meme tree) et un compte guest_graphiste qui doit juste uploader des (très grosses ) images sur un repertoire spécifique. En dehors de ça, ces pseudo users ne doivent avoir accès à RIEN. (pas d'accès ssh, aucun accès meme en lecture, nul pars).
Que me conseillez vous et avec quel configuration?
Pour le FTP , ce sont les habitudes du chacun qui priment, perso , j'aime utiliser vsftpd et les utilisateur Virtuels gérés par une base de données . ( ce qui simplifie la gestion des comptes et leurs accès ).
Voilà pour es conseils , ensuite il ne faut pas tout miser sur ton système , mais il faut aussi configurer correctement tes services qui tournent dessus . ( Apache / php / mysql / ssh et Vsftpd )
PS : Évite les "Up" surtout aussi rapidement et en weekend
Bonne soirée ,
Ch.
Hors ligne
Hors ligne
Bonsoir,
Merci pour les informations et désolé pour le up rapide
Je vais lire les articles donnés.
Au niveau de la debian de base, il y a des choses à configuré en dehors d'iptables?
J'ai bien consciences que chaque services doit aussi être configuré convenablement, j'essaye de commencer par le début. (comme dit, j'ai quelques notion mais loin d'être convenable).
L'environnement de prod ne me permet pas de mettre en place tout ce que je souhaite. pas de certificat pour le ssh ni de ftps (car le certificat serait auto signé et ça ne plait pas). je fais de mon mieux avec les connaissances que j'ai et le champ d'action qu'on me donne.
Sur debian, par défaut iptables laisse tout ouvert
\o/ Le closedSource c'est tabou on a viendra tous à bout \o/
Hors ligne
Hors ligne
Pages : 1