Pare-feu indispensable?

Tags: #<Tag:0x00007f3b8d0dc530> #<Tag:0x00007f3b8d0dc378>

Bonjour

En supposant une Debian à jour et avec des logiciels venant uniquement des paquets (bureautique de base), un pare-feu est-il utile/indispensable du point de vue de la sécurité ?
Je n’en ai jamais ressenti le besoin (!) mais c’est une question qu’on me pose (après installation).

Un pare feu est toujours indispensable. Ce n’est pas l’unique solution de sécurité à mettre en place, mais il faut toujrosu en avoir un. Surtout que tu ne sais pas quelle confiance tu peux avoir dans ton FAI; sachant qu’en plus, en France, TOUS les FAI fournissent des DNS menteurs et traqueurs.

Moi j’ai pas eu la question à l’install (Live), comment sait-on si on a un FW qui a été installé ?

Si tu n’a pas de services en écoute … et si tu pars du principe que tu n’altère jamais ta machine avec des installations de paquets douteuse (volontaire ou non) je vois pas vraiment l’utilité de filtrer des flux qui n’existe pas.

Tu ne vas pas bloquer le port 80 et 443, ni le 25 et les ports 587, 110, 143, 993, 995. je vois pas quels risques pourraient obligés à installer/configurer et maintenir un par-feu.

Maintenant es-tu sûr du comportement et de la non exploitation de faille de sécurité sur ton système ? par mesure de sécurité je bloquerais tous ce qui sort et ne laisserais rentré que le nécessaire, tout en gardant à l’oeil les journaux principaux.

Aucun rapport avec l’utilisation ou non d’un pare-feu :wink:

il n’y en a pas à l’installation. IL faut le faire en post-installation.

Ben non ! Mais je ne comprend peut-être pas la question.
Par « système » tu veux dire système d’exploitation ?

C’est une question sans en être une :wink: et oui j’entends système d’exploitation.

Si celui du FAI.
Et si tu laisse un accès direct en provenance d’internet, tu peux etre sur de te faire pirater d’une façon ou d’une autre.

Bine sur que si, tu navigue sur internet, certaines page peuvent profiter du l’absence de parefeu en ouvrant un port qui sera par la suite utilisé.
Le javascript permet largement de le faire.

Il faut toujours bloquer tous les flux entrants. Ensuite, en fonction de l’utilisation de la machine (poste de travail, serveur, etc…), tu bloques les flux sortants sauf ceux qui sont explicitement utilisés. et si tu veux controler les flux sortant d’un poste de travail tu passes par un proxy.

Quels bons pare-feu a-t-on sur Debian ?

Edit : ah ben j’ai ma réponse, dans les paramètres système j’ai un message disant :

Veuillez installer un pare-feu comme « ufw » ou « firewalld »

Il y en a un mieux que l’autre pour les débutants ?

Edit encore : d’après une première lecture, ufw est réputé plus simple et moins fourni en fonctionnalités que firewalld. Je lis aussi que ufw s’est imposé plus largement sur les dérivés Debian, et firewalld sur les dérivés Red Hat, ce qui ne préjuge en rien du meilleur choix pour tout un chacun…

ufw et son interface gufw sont très bien.

1 J'aime

Je pose maintenant un cas concret pour exemple, sans avoir connaissance de problème réel sur mon installation.
Au préambule post1, j’ajoute un logiciel propriétaire https://www.microchip.com/en-us/tools-resources/develop/mplab-x-ide estimé « fiable ». On ne peut pas y bloquer des communications avec Microchip, sinon c’est problématique.

Quel serait le conseil pour un pare-feu ?
Parce que je ne vois pas quoi bloquer en entrée ou en sortie . . .

en sortie, normalement rien de particulier. En entrée tout est déjà bloqué.

Normalement il n’y a rien à laissé entrer quoique ce soit, à moins que tu ne veuille te connecter à distance sur ta machine.
Et dans le cas de mplab, il n’y a rien qui n’ai de raison de venir se connecter chez toi.

J’ai plusieurs machines qui ne possèdent pas de firewall et pas d’infection en vue …

Ah alors je doute pas que tu ai compris mais au cas où relis bien ce que je dit :wink:
Par contre moi j’ai un doute sur le fait qu’un script java puisse ouvrir un port réseau sur ta machine sans avoir une élévation de droit conséquente.
Idem en cas de XSS il s’attaque à de l’existant sur ta machine, il n’ouvre pas de port, maintenant exécuté un script pour faire du reverse shell pourquoi pas mais ton site il est bidon qu’est-ce que tu fou dessus :smiley:

Si jamais il télécharge des plugins ou des compilateurs si … mais ça passera par des connexions https il me semble donc pas de port à ouvrir sur la machine.

tu n’en sais peut être rien. Et je ne parle pas d’infection qui se limite au virus, mais de compromission qui couvre toutes les autres options.
Et le fait que tu n’en ais pas ne signifie pas que ce ne soit pas possible.

consequente c’est quoi :wink:
quad à obtenir une élévation, copy fail n’est pas si loin de nous que ça.
Je vois deux à trois fois par an des pentest d’assez haut niveau, et tu serais surpris de ce qui peut être fait.

ben, le gars n’est pas toujours au courant, l’arnaque du gendarme fonctionne toujours.
D’autant qu’avec les IA, la situation empire.

je parlais de port à ouvrir pour permettre à de l’extérieur de se connecter, pas pour se connecter de l’intérieur vers l’extérieur.
Même si un site pirate de bonne facture peut utiliser une connexion que tu as établie pour se connecter chez toi.

Salut,
J’utilise Nftables

Perso j’active toujours un pare feu avec tous les ports entrants bloqués sauf ce que j’ai besoin.
Après je n’ai pas encore d’outil pour surveiller le trafic.

C’est vrai qu’on dit que linux est sur mais j’ai l’impression que c’est mal documenté. Il faudrait des statistiques plus précise sur les attaques subies

On peu imaginer ouvrir un topic où les utilisateurs parlent des problèmes de sécurité qu’ils ont eu. Sans compter le risque qu’un pirate vole des données confidentielles sans qu’on s’en aperçoive jamais

En fait c’est parfois abusif. Linux c’est un mélange de plusieurs choses:

  • Un noyau
  • Des modules
  • Des applications.

Chacun de ces éléments est susceptible d’apporter une faille ou une défaillance qui peuvent être utilisées.

Même si l’écart a diminué avec les années, l’architecture système de Linux a été longtemps plus robuste et plus fiable contre les attaques que Windows, indépendamment des failles qui parfois sont les mêmes pour les deux systèmes.

Ça peut finir par être un fil très long. Peut-être plutôt une catégorie, à voir avec les admins du site.
La difficulté étant d’identifier qu’un problème soit bine un problème de sécurité plutôt qu’autre chose. Par exemple différencier un bug qui peut avoir une conséquence sécurité, mais qui n’est qu’un bug.

Sinon il suffit de tagguer le fil de discussion comme je viens de le faire (sous le titre)

Y a-t-il un intérêt a fermer aussi les connexions vers l’extérieur et n’ouvrir que les ports utilisés?

Est ce qu’un programme ou script malveillant introduit par megarde pourrait tenter de se connecter depuis l’intérieur vers le net?

Dans ce cas, pour identifier autant avoir un proxy.
Car suivant ce que tu fait, bloquer en sortie et ne débloquer que ce que tu identifies, c’est lourd à gérer.