Bonjour à tous,
Je me suis enfin décider de passer de cette R3 à debian, et franchement j'en suis vraiment content ![]()
Ma question est, es-ce que je peux bloqué dans le firewall ovh le trafique udp, je n'ai que des sites sur mon serveurs, rien qui tourne en UDP.
J'ai aussi plusieurs sites que j'ai offert gratuitement à des gens, et j'ai rajouté ceci dans php.ini
disable_functions = exec,passthru,shell_exec,system,proc_open,popen,curl_exec,curl_multi_exec,parse_ini_file,show_source,fsocket,fsockopen,pfsockopen
Suffisant comme protection ?
D'avance merci à vous ![]()
Attention les dns port 53 sont en UDP.
Ton serveur a besoin du resolver dns pour envoyer des mails, faire des mises à jour par exemple
Bonjour,
de plus le monitoring OVH est en UDP aussi il me semble.
Aussi pour votre php.ini y a des fonctions qui n'ont pas besoin 'être désactivé comme "parse_ini_file" (Cf: http://php.net/manual/fr/function.parse-ini-file.php ) et "curl_*"
Car juste bloquer curl mais autoriser les autres fonctions PHP qui permettent d'aller récupérer des choses ailleurs c'est un poil débile, et bloquer une fonction qui permet de générer/utiliser un fichier .ini (que certains CMS/framework/programme utilise) là aussi c'est un poil débile.
Cordialement, janus57
a oui j'ai oublier le serveur bind…
netstat -lu --numeric-ports
Me rapporte le port 53,10000 de webmin, si j'autorise ses 2 ports, je peux bloqué le reste dans le firewall ovh? ![]()
Oui c'est vrai que c'est 2 commandes sont un peux poussé ![]()
J'ai suivi un tuto sur google, j'aurais du check chaque variable voir à quoi cela correspond.
Pour le monitoring ovh, cela n'est pas un problème Octave m'avais dis sur twitter, qu'il s'autorise lui même.
Bonjour,
Pour le monitoring ovh, cela n'est pas un problème Octave m'avais dis sur twitter, qu'il s'autorise lui même.
pas au niveau de votre serveur…
Note : ici on parle bien du firewall sur le serveur ?
Cordialement, janus57
Non non, je voulais dire le firewall dans le manager ovh
http://ar51.eu/kevinos/chrome_2017-08-26_15-36-45.png
Bonjour,
celui ne sert que en dehors du réseau OVH, donc juste configurer celui-ci et ne rien faire sur le serveur est inutile vu qu'il suffit de louer un produit OVH pour le bypasser.
Cordialement, janus57
Tres bien ![]()
Le problème c'est que j'ai retrouvé ce genre de code sur un site que j'ai offert, et je voudrais bien bloqué ce genre de script
http://ar51.eu/kevinos/iexplore_2017-08-26_16-26-34.png
Je voudrais bien bloqué dans php (fsockopen) mais c'est bloqué des bon script que utilise cette variable, comment faire pour bloqué ce genre de variable : $fp = fsockopen('udp://'.$host, $rand, $errno, $errstr, 5);
Merci à vous
Bonjour,
pourquoi ne pas bloquer les fonctions PHP qui utilise les sockets ?
De plus comme dit bloquer l'UDP au niveau du firewall network ne changera rien vu que le firewall network est actif seulement en cas de mitigation (forcé ou automatique), et ne filtre que entre le Réseau OVH et l'extérieur, donc si votre serveur attaque un serveur sur le réseau OVH ça passera au travers et vous allez vous faire couper le serveur pas OVH.
Donc soit faut agir au niveau du firewall du serveur, soit au niveau de ce qui se trouve sur votre serveur (les sites), comme par exemple un script qui cherche le pattern "UDP Flood" combiné avec un champ IP et/ou length.
Exemple de script qu'il faut chercher pour éviter ce genre de choses : https://github.com/nikicat/web-malware-collection/tree/master/Malicious%20Scripts
Cordialement, janus57
J'ai enfin pu bloqué cela via iptables ![]()
J'ai une 2éme petite question ![]()
Par exemple mon site A, avec un petit script php, a l'autorisation de revenir dans le /home voir par exemple les autres fichier du style du site B, voir pire tout les fichiers du serveur.
Quand je réinstaller je test toujours la secu du serveur, avec la R3 ce genre de script étais bloqué ici je ne sais pas comment faire pour que l'utilisateur A ne puisse pas voir les autres fichiers de tout le serveur.
http://ar51.eu/kevinos/iexplore_2017-08-26_19-20-07.png
C'est bon j'ai trouvé avec suphp ![]()
Bonjour,
faut regarder côté de PHP-FPM, car suPHP c'est très largement dépassé.
Cordialement, janus57