Voir le sujet précédent :: Voir le sujet suivant |
Auteur |
Message |
Coudry Membre habitué
Inscrit le: 08 Nov 2002 Messages: 77 Localisation: Strasbourg
|
Posté le: 3-Juin-03 00:16:27 Sujet du message: coupe-feu efficace? |
|
|
Tout d'abord bonjour chez vous, merci à Macadsl de prendre ma question que voici: le coupe-feu intégré à MacOs (dock > préférences > partage > onglet coupe-feu) est-il vraiment efficace au point de n'avoir pas besoin de s'enquérir d'un autre firewall ou de configuer le STH en STP Firewall.
Encore merci Macadsl et continuez comme ça. |
|
Revenir en haut |
|
 |
fredtravers Grand clavardeur

Inscrit le: 07 Mar 2001 Messages: 14488
|
Posté le: 3-Juin-03 09:07:53 Sujet du message: |
|
|
Pare feu, pas coupe feu
Suffisant pour quoi ?
Secret défense ? Non ...
Simple utilisateur Lambda , oui .
Serveur web ou autre ? non .
que voulez vous faire avec votre adsl ?
 |
|
Revenir en haut |
|
 |
Bac's Membre hyperactif

Inscrit le: 24 Mai 2003 Messages: 2019 Localisation: Toulouse
|
Posté le: 3-Juin-03 09:28:59 Sujet du message: |
|
|
L'avantage de le mettre le pare-feu au niveau du modem, si le modem a cette fonctionnalité (ce qui est le cas du STPfw), est que l'on a une "ligne de défense" centrale ce qui évite de n-pliquer les configurations des pare-feux logiciels quand on a plusieurs bécanes sur le réseau.
Le parano des familles utilisera les deux : pare-feu du routeur et pare-feu logiciel. C'est ceinture et bretelles ou en termes militaires : 2 lignes de défense. M'enfin, je ne pense pas que cela soit nécessaire au niveau individuel. _________________ G5 1,6GHz 1,256Go RAM OS/X 10.4.7 + Freebox v5
C'est à force de rater que l'on finit par réussir. Devise Shadok. |
|
Revenir en haut |
|
 |
Coudry Membre habitué
Inscrit le: 08 Nov 2002 Messages: 77 Localisation: Strasbourg
|
Posté le: 3-Juin-03 11:00:14 Sujet du message: |
|
|
fredtravers a écrit: | Pare feu, pas coupe feu ;)
que voulez vous faire avec votre adsl ?
:) |
Je n'ai ni serveur, ni dossier militaire, ni parano exacerbée, et en plus j'ai un Mac, donc mon désir de précaution reste limité. Je surfe, je télécharge, je Maile, rien que de très courant. Je souhaite juste être protégé contre quelqu'un qui essayerait de entrer dans mon ordi. pour consulter, modifier, prendre des infos ou détruire des fichiers.
Est-ce que un intrus peut lire les mots de passe par exemple, qu'on s'attribue comme administrateur, utilisateur, ou qu'on s'inscrit sur des sites?
D'autre part, je souhaite relier un PC en réseau à mon Mac (G4/350). Quid du pare-feu d'OS X?
une autre question tant que j'y suis: dans le dossier "transformer STH en STP, les lignes de commande à taper, c'est ce qui est marqué en bleu, ou c'est tout?: ex: rip> mot de passe: faut-il taper "rip>" ou seulement ce qui est marqué en bleu.
c'est sûrement plus clair quand on est dessus, mais à ce moment là, je ne verrai plus le dossier évidemment... |
|
Revenir en haut |
|
 |
Bac's Membre hyperactif

Inscrit le: 24 Mai 2003 Messages: 2019 Localisation: Toulouse
|
Posté le: 3-Juin-03 11:19:05 Sujet du message: |
|
|
Coudry a écrit: |
D'autre part, je souhaite relier un PC en réseau à mon Mac (G4/350). Quid du pare-feu d'OS X?
|
Dans ce cas là, l'avantage de la configuration centrale sur le STPfw ou ST510v3 se trouve renforcé. De plus, pour ne pas m'embêter sur le LAN, je désactiverai le fw de Mac OS X.
Coudry a écrit: |
une autre question tant que j'y suis: dans le dossier "transformer STH en STP, les lignes de commande à taper, c'est ce qui est marqué en bleu, ou c'est tout?: ex: rip> mot de passe: faut-il taper "rip>" ou seulement ce qui est marqué en bleu.
c'est sûrement plus clair quand on est dessus, mais à ce moment là, je ne verrai plus le dossier évidemment... |
Non, non, "rip>" est l'invite du modem, donc il ne faut bien sûr pas la taper. _________________ G5 1,6GHz 1,256Go RAM OS/X 10.4.7 + Freebox v5
C'est à force de rater que l'on finit par réussir. Devise Shadok. |
|
Revenir en haut |
|
 |
fredtravers Grand clavardeur

Inscrit le: 07 Mar 2001 Messages: 14488
|
Posté le: 3-Juin-03 13:01:18 Sujet du message: |
|
|
Coudry a écrit: | ...Je n'ai ni serveur, ni dossier militaire, ni parano exacerbée, et en plus j'ai un Mac, donc mon désir de précaution reste limité.... |
Si vous êtes en IP fixe, oui, un bon pare feu est utile, mais le plus près possible du modem
Quant à mettre un pc en ligne, why not ? mais attention krosoft est plein de virus ( viri ? ) , le cheval de Troie est fréquent
Si vous êtes en ip variable, la probabilité est quasi aussi faible que de gagner le loto ! ( hélas .. )
Par curiosité, regardez le code source de n'importe quel mail que vous avez reçu = il y a plein plein de renseignements, y compris l'IP !
Ici, le problème est quasi résolu par une cascade de routeurs, ça aide à éviter les intrusions < involontaires >  |
|
Revenir en haut |
|
 |
Ti Grand clavardeur

Inscrit le: 30 Oct 2002 Messages: 6185 Localisation: Paris 14
|
Posté le: 3-Juin-03 18:08:07 Sujet du message: |
|
|
Avoir deux pare-feu est utile quand on a un serveur en marche (mon cas).
J'ai beau avoir un pare-feu sur le modem-routeur, je constate quand même que Norton me bloque pas mal de tentatives d'accès non désirées... (j'ai Norton car il était livré avec Norton Antivirus que j'ai acheté en même temps que mon mac)
Bien configuré, un pare-feu logiciel n'est plus un firewall mais un "fire-jawol" (j'aime bien cette expression).
Maintenant, pour se prémunir de toute intrusion, il n'existe qu'une solution vraiment efficace : ne pas être connecté à l'internet. C'est normalement le cas des machines "Secret Défense" (celles contenant des trucs vraiment confidentiels).
Lorsque j'étais au service militaire, j'avais suggéré à un cadre, plutôt que d'acheter deux imprimantes jet d'encre, d'acheter une laser qu'on partagerait via un switch pour imprimantes (les boites beige en métal avec un gros sélecteur au milieu) entre les deux PC du bureau. Il m'a répondu que l'un des PC servant aux transmissions, il ne devait être connecté à aucun autre ordi.
Je ne pense pas que ce genre de switch permette aux ordinateurs de communiquer entre eux, mais le vrai "secret défense", c'est parano à fond... _________________ Oui, je sais, mon avatar cause de Tiger alors qu'on en est déjà à Mountain Lion... désolé, mon vieil iMac G4 à 800 Mhz ne peut plus suivre, mais je m'en fous, tant qu'il fonctionne... |
|
Revenir en haut |
|
 |
jacobi Connaisseur

Inscrit le: 07 Mar 2001 Messages: 159 Localisation: fontaines sur saône (69)
|
Posté le: 3-Juin-03 21:11:14 Sujet du message: firewall |
|
|
salut,
Juste une précision. Ne pas croire que les adresses IP figurent dans le code source de tous les mails. Il existe des logiciels de mail véritablement puissant qui peuvent dissimuler ou changer cet adresse IP.
Toutefois, pas de panique. En 3 ans d'ADSL sur MAC OS 9 et puis X plus tard, je n'ai jamais relevé la moindre tentative d'intrusion sur mes macs (à part mon FAI), ni de mails vérolés ou autre gadget de LAMER.
Les hackers n'ont rien à faire avec nos machines.
Par exemple, je n'ai jamais utilisé d'Anti-virus et je n'ai jamais eu de virus.
L'utilisateur lambda n'a positivement rien à craindre...Et tant mieux.
KAO
 _________________ jacobi
Wanadoo 2048 emac en X 10.2.6 + modem routeur kortex et switch sitecom. safari + mozilla
" L'homme sage connaît ses limites. " |
|
Revenir en haut |
|
 |
Coudry Membre habitué
Inscrit le: 08 Nov 2002 Messages: 77 Localisation: Strasbourg
|
Posté le: 3-Juin-03 23:06:44 Sujet du message: Re: firewall |
|
|
jacobi a écrit: |
En 3 ans d'ADSL sur MAC OS 9 et puis X plus tard, je n'ai jamais relevé la moindre tentative d'intrusion sur mes macs (à part mon FAI)
L'utilisateur lambda n'a positivement rien à craindre...Et tant mieux.
|
Je trouve que ces 2 phrases se contredisent pas mal. Bon, c'est sûr, notre "anonymat" de petit internaute parmi les internautes est sûrement le meilleur moyen d'être protégé, mais franchement, l'idée que mon FAI vienne fouiner dans ma bécane ne me plait pas du tout. Je vais pas fouiller dans les comptes de Wanadoo, moi!....et pourtant, je suis sûr qu'il y aurait de quoi être étonné!.. |
|
Revenir en haut |
|
 |
jacobi Connaisseur

Inscrit le: 07 Mar 2001 Messages: 159 Localisation: fontaines sur saône (69)
|
Posté le: 3-Juin-03 23:30:58 Sujet du message: re |
|
|
salut
C'est pas vraiment des intrusions, mais le coupe feu les relève comme telles. Wanadoo ne fouine pas dans nos micros, enfin j'espère.
J'ai appris ce soir, en parlant de FAI, que le dégroupage pour FREE avait commencé sur LYON aujourd'hui.
A quand la FREEBOX?
Kao _________________ jacobi
Wanadoo 2048 emac en X 10.2.6 + modem routeur kortex et switch sitecom. safari + mozilla
" L'homme sage connaît ses limites. " |
|
Revenir en haut |
|
 |
fredtravers Grand clavardeur

Inscrit le: 07 Mar 2001 Messages: 14488
|
Posté le: 4-Juin-03 08:19:16 Sujet du message: Re: firewall |
|
|
Coudry a écrit: | ... l'idée que mon FAI vienne fouiner dans ma bécane ne me plait pas du tout.!.. |
Ne croyez surtout pas que les FAI ne peuvent pas savoir ce que chacun fait de son accès internet.
Ils ont même l'obligation de signaler les dérives légales ( pédophilie, drogues , codages ). Chaque connexion sur un site < particulier > est stockée. Bien sûr seules les adresses IP / téléphone sont connues, pas l'identité de l'opérateur !
Mais ils doivent pouvoir répondre à toute réquisition du parquet.
Les douanes et les moeurs ont un droit d'accès total à tous les disques durs, et ne doivent pas avoir beaucoup de problèmes pour remonter dans les chaînes de routeurs.
Par contre , un pirate ordinaire ne s'intéresse absolument pas à nos disques durs qui n'ont rien d'intéressant.
Je me souviens une fois, par hasard, m'être retrouvé sur le dos d'un pc d'un assureur hébergeant son site chez lui. Si peu de protection que j'aurais effacé tout sans problème. Je lui ai laissé ma carte de visite, il était affolé quand il m'a téléphoné...
Bref pare feu oui , jouer avec le feu, non !
 |
|
Revenir en haut |
|
 |
Bac's Membre hyperactif

Inscrit le: 24 Mai 2003 Messages: 2019 Localisation: Toulouse
|
Posté le: 4-Juin-03 08:39:55 Sujet du message: |
|
|
Je vais tenter d'oublier que je gère un pare-feu au boulot donc je vais essayer de rester objectif en ce qui concerne un particulier.
Sur la fin de son message, Fred a raison de dire qu'il faut un pare-feu et il a expliqué pourquoi avec sa petite aventure qui est restée bien sûr sans action néfaste.
Le problème pour nos bécanes de particuliers, ce ne sont pas les hackers chevronnés, mais plutôt les wanabe-hackers ou script-kiddies qui se contentent d'appliquer ce qu'ils trouvent dans divers magasines, sans tout comprendre par ailleurs, et qui peuvent faire des dégats s'ils arrivent à mettre la main sur un système. Donc, de mettre un minimum de pare-feu permettra de stopper ces individus là.
Je ne parle pas d'environnement plus sécurisé où là le problème ne se pose pas dans les mêmes termes. N'oublions pas que comme d'habitude en sécurité, la protection doit être proportionnnelle à la menace (en clair, ce n'est pas la peine de circuler en tank vétu d'une combinaison NBC si l' "ennemi" est armé d'un lance-pierres).
Quant à Jacobi, s'il n'a jamais rien vu, c'est que peut-être les hackers s'attaquent à la cible majoritaire, c'est-à-dire l'ordinateur de deux lettres qui commence par 'P' et qui finit par 'C' ( non je n'ai pas prononcé le nom du ).
Pour rebondir sur le cas qui nous intéresse, une bonne protection suffisante peut s'installer au niveau du ST510v3 (donc pour citer Fred "au plus près du routeur" est ici le routeur lui-même). Ce pare-feu a l'avantage d'être gratuit ; petit incovénient, sa configuration se fait en ligne de commande et exige qques connaissances telecoms. Mais on trouvera dans la FAQ de Forpage une configuration raisonable du pare-feu du ST510v3 qui laisse tout sortir et rien entrer sauf ce qui a été autorisé par une règle NAT. _________________ G5 1,6GHz 1,256Go RAM OS/X 10.4.7 + Freebox v5
C'est à force de rater que l'on finit par réussir. Devise Shadok. |
|
Revenir en haut |
|
 |
fredtravers Grand clavardeur

Inscrit le: 07 Mar 2001 Messages: 14488
|
Posté le: 4-Juin-03 11:28:32 Sujet du message: |
|
|
quant à l'IP qui est caché dans nos mails, on peut très bien utiliser un compte en ligne de type laposte.net , pas de trace ...
 |
|
Revenir en haut |
|
 |
Bac's Membre hyperactif

Inscrit le: 24 Mai 2003 Messages: 2019 Localisation: Toulouse
|
Posté le: 4-Juin-03 15:04:44 Sujet du message: |
|
|
fredtravers a écrit: | quant à l'IP qui est caché dans nos mails, on peut très bien utiliser un compte en ligne de type laposte.net , pas de trace ...
 |
Pas de trace, pas de trace, c'est vite dit !!
Ayant reçu un courrier "à la Webmail" de Yahoo.fr, j'ai eu la curiosité de regarder son en-tête (généralement la plupart de ses champs sont cachés par défaut) et j'ai vu l'IP de la source exacte du mail (il y avait un "Received from 193.x.y.z" dénonçant ainsi l'auteur du message).
J'ai donc fait la même chose, en m'envoyant un mail de mon compte La Poste vers mon autre compte, et là aussi j'ai regardé l'en-tête ; qu'y voit-on (j'ai juste maquillé les adresses Email et l'adresse IP d'expédition) ? Code: | ...
From: "Bac's@laposte.net" <Bac's@laposte.net>
To: "Bac's" <Bac's@wanadoo.fr>
Disposition-Notification-To: "Bac's@laposte.net" <Bac's@laposte.net>
X-XaM3-API-Version: 3.2 R29 (B54 pl1)
X-type: 0
X-SenderIP: 193.50.6.48
...
|
Hé bien, 193.50.6.48 est tout simplement l'adresse IP de l'ordinateur qui m'a servi à envoyer le mail.
On vous l'avait dit, nous sommes tous fliqués !! _________________ G5 1,6GHz 1,256Go RAM OS/X 10.4.7 + Freebox v5
C'est à force de rater que l'on finit par réussir. Devise Shadok. |
|
Revenir en haut |
|
 |
E.T. Membre hyperactif

Inscrit le: 07 Mar 2001 Messages: 4708 Localisation: Nice
|
Posté le: 4-Juin-03 16:27:35 Sujet du message: |
|
|
Bac's a parfaitement raison.
La solution pour rester relativement anonyme sur le net est de passer par un site "anon". L'IP qui apparaît après l'avoir traversé est celle du serveur anon.
C'est relatif car la plupart des sites anon sont surveillés et les utiliser simplifie la tâche des censeurs. Le plus anonyme aujourd'hui reste encore d'envoyer une lettre par la poste…
Bon, pour la grande majorité d'entre-nous qui ne sommes pas conspirateurs, utiliser un Mac et le rendre non pingable avec un firewall classique est déjà une très bonne protection  |
|
Revenir en haut |
|
 |
|
|
Vous ne pouvez pas poster de nouveaux sujets dans ce forum Vous ne pouvez pas répondre aux sujets dans ce forum Vous ne pouvez pas éditer vos messages dans ce forum Vous ne pouvez pas supprimer vos messages dans ce forum Vous ne pouvez pas voter dans les sondages de ce forum
|
|