Liens connexes

Dépêche modérée par

: systrace rencontre iptables: fireflier (manque plus que "Xtrace")

Posté par free2.org (page perso, ). Modéré le 21 février 2003.
0
Suite à l'article précédent sur systrace GTK (définition interactive des droits d'accès d'un programme aux appels systèmes, et peut-etre le meilleur IDS pour linux) voici fireflier QT, qui permet de définir interactivement les règles du firewall iptables et d'etre sollicité quand des paquets sont refusés.
Avec ces 2 systèmes, avoir une sécurité maximale sous Linux n'a jamais été aussi simple. Ou presque.

Il nous manque maintenant cruellement le meme genre d'outil pour la sécurité de X : par défaut tous les process qui accèdent à un serveur X peuvent observer et interagir avec le clavier et toutes les fenetres de ce serveur ! Ce qui rend systrace et fireflier en partie inutiles (pensez aux overflows dans les programmes internet qui ont accès à votre serveur X, comme votre browser ...)

> Lire la suite (5 commentaires, moyenne: 7,8).   [dépêche : 541 caractères]

En attendant un éventuel outil "Xtrace", les paranos sont obligés d'utiliser plusieurs serveurs X, les consoles textes ou le mode untrusted de xauth (mode qui est compatible avec peu d'applications X). Rien de facile ni de pleinement satisfaisant.
http://wwwinfo.cern.ch/umtf/working-groups/X11/security/X_Security.html

PS: notons aussi le soft "mason", qui construit des regles iptables non interactivement, en observant votre usage habituel de IP
(note: tous ces softs sont dispo par apt dans testing ou unstable pour les Debianistes)

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Re: systrace rencontre iptables: fireflier (manque plus que

Posté par nicolas garnier () le 21/02/2003 à 12:20. (lien). Évalué à 15.

OpenBSD est en train d'implémenter la séparation de privilège dans XFree, ca veindra peut-être un jour sous Linux.

Re: systrace rencontre iptables: fireflier (manque plus que

Posté par Olivier (page perso, ) le 21/02/2003 à 13:20. (lien). Évalué à 13.

Excellent !

http://fireflier.sourceforge.net/features.html:(...)
Filtering on application:
FireFlier is also capable of filtering by application. So you are for example able to simply allow your ICQ Client to do anything it wants.

Le firewall applicatif n'était pour l'instant pas possible sous Linux, ou tout du moins pas de manière aussi simple (GUI), comme le font les outils Windows de type ZoneAlarme / TinyFirewall / etc ...

Voila qui permet de rendre Linux encore plus simple à utiliser pour les Windowsiens qui se convertissent à Linux, et qui veulent avoir un minimum de sécurité, sans pour autant les effrayer avec la configuration d'Iptable/Ipchain ...

Le seul truc un peu embettant, c'est que l'application doit être lancé avec les droits root (http://fireflier.sourceforge.net/requirements.html(...) root privileges: as FireFlier wants to modify the firewall rules, it has of course got to be root. (this applies only to the server !!!)). Bah, un petit "sudo" et ca marche !

xsupervisor et exec-shield

Posté par free2.org (page perso, ) le 02/08/2003 à 18:55. (lien). Évalué à 1.

j'ai trouvé mon Xtrace: il s'appelle xsupervisor

dans un autre genre j'aime bien le patch noyau exec-shield (contre les overflows)

Revenir en haut de page