Auteur Sujet: Evolution testdebit.info : test de pare-feu?  (Lu 967 fois)

0 Membres et 1 Invité sur ce sujet

corrector

  • Invité
Evolution testdebit.info : test de pare-feu?
« le: 22 décembre 2015 à 19:22:13 »
Bonsoir,

Serait-il possible d'ajouter au site testdebit.info des tests de pare-feu avec un nmap configurable?

Réservé éventuellement aux membres inscrits sur le forum.

vivien

  • Administrateur
  • *
  • Messages: 47 353
    • Twitter LaFibre.info
Evolution testdebit.info : test de pare-feu?
« Réponse #1 le: 22 décembre 2015 à 22:15:10 »
Je suis prêt à intégrer des scripts sur le serveur, si il sont blindés coté sécurité.

corrector

  • Invité
Evolution testdebit.info : test de pare-feu?
« Réponse #2 le: 22 décembre 2015 à 22:26:35 »
Déjà, ping/traceroute/nmap ont besoin de permission administrateur, mais sur linux tu peux limiter à créer des sockets raw.

Pour éviter les problèmes, je suggère de limiter à tester l'IP source de la connexion. Il faudra deux sites séparés : IPv4 et IPv6.

Il faudrait laisser libre l'utilisation d'un maximum d'options de nmap et nping.

Cela parait assez simple sur le principe : un script qui prend chaque option et vérifie qu'elle fait parti de la liste autorisée, ensuite fait exec.

Je propose aussi de proposer un telnet en HTML sur l'IP source de la connexion.

kgersen

  • Modérateur
  • Abonné Bbox fibre
  • *
  • Messages: 9 112
  • Paris (75)
Evolution testdebit.info : test de pare-feu?
« Réponse #3 le: 22 décembre 2015 à 22:34:10 »
pour ipv6 y'a un produit tout fait pas trop mal: http://chappell-family.com/html/ipv6_port_scanner.html (testable ici pour ceux qui ont IPv6: http://ipv6.chappell-family.com/ipv6tcptest/ ). Y'a le source donc facilement hostable sur lafibre. Ca pourrait meme sans doute s'adapter facilement a IPv4.

Marin

  • Client Bbox vdsl
  • Modérateur
  • *
  • Messages: 2 803
  • 73
Evolution testdebit.info : test de pare-feu?
« Réponse #4 le: 23 décembre 2015 à 15:39:57 »
Déjà, ping/traceroute/nmap ont besoin de permission administrateur, mais sur linux tu peux limiter à créer des sockets raw.

Les Linux modernes n'ont pas besoin de faire utiliser des sockets bruts pour procéder à un traceroute, du moment que le paquet avec TTL réduit transporte de l'UDP (ou du TCP) et non de l'ICMP. Il suffit pour cela d'activer l'option IP_RECVERR ou IPV6_RECVERR sur le socket, et d'utiliser l'appel recvmsg avec le drapeau MSG_ERRQUEUE afin de recevoir les informations relatives aux erreurs ICMP dans les données auxiliaires.

L'implèmentation de traceroute fournie avec la plupart des distributions populaires (ainsi que celle dénommée tracepath) n'a pas besoin de setuid ou de CAP_NET_RAW, contrairement à ping, et contrairement à mtr, pour cette raison. nmap propose également des modes ne requérant pas de droits super-utilisateur, notamment le scan par connect() (qui répond aux besoins de scan TCP, mais qui peut potentiellement être plus gourmand en matière de descripteurs système).

corrector

  • Invité
Evolution testdebit.info : test de pare-feu?
« Réponse #5 le: 23 décembre 2015 à 15:55:02 »
Mince, j'y avais pas pensé!

Et pourtant je le savais : on peut fixer le TTL avec les options et recevoir les erreurs.