Gufw sur Ubuntu 14.04

Fermé
Gafor Messages postés 41 Date d'inscription jeudi 19 juin 2014 Statut Membre Dernière intervention 3 juin 2023 - Modifié par Gafor le 27/06/2014 à 20:15
Gafor Messages postés 41 Date d'inscription jeudi 19 juin 2014 Statut Membre Dernière intervention 3 juin 2023 - 28 juin 2014 à 17:47
Bonjour,


Après la période de rodage, je viens d'essayer Ubuntu 14.04, j'ai installé Gufw en mode "public" pour tester (c'est nouveau), et j'ai activé le journal en mode complet.
Et là j'ai eu quelques surprises, je vois des connexions entrantes, et ceci sans erreur possible, après des lignes qui concernent le réseau local (192.168 etc), en notant l'heure et en passant à Firefox, en surfant sur CCM par exemple, je vois des "IN(etho)" avec des IP d'origine qui viennent de sites connus (pub), en TCP avec le flag FIN d'activé, et Firefox répond parfois avec un flag RST, donc il réinitialise une connexion qui n'a pas existé .

C'est grave parce que c'est l'exemple parfait d'un scan TCP FIN réussi (voir Nmap), et ça a la réputation de passer les pare feu, mais en même temps de laisser des traces.

Pas d'erreur dans mon installation, livebox sans DMZ, sans wifi, sans NAT, avec pare feu réglé à "élevé", installation Ubuntu toute récente avec pour seule modification l'ajout de Gufw, vous en pensez quoi ?
A voir également:

3 réponses

Salut,


A vrai dire, pas grand chose de bon, mais ça ne m'étonne pas trop, moi si je scanne ici,

https://www.grc.com/shieldsup

J'ai le port 113 de fermé (pas ouvert mais visible), par contre si je vais sous Nmap, j'ai un arbre de Noêl... port ouverts : 53,80,139,443,445,631,49152.

Hum !
0
Gafor Messages postés 41 Date d'inscription jeudi 19 juin 2014 Statut Membre Dernière intervention 3 juin 2023 5
Modifié par Gafor le 28/06/2014 à 08:07
Exemple:


IN=eth0 OUT= MAC=00:26:2d:**:5f:00:26:91:**:13:a0:08:00 SRC=195.248.250.100 DST=192.168.1.13 LEN=52 TOS=0x00 PREC=0x00 TTL=53 ID=16206 DF PROTO=TCP SPT=80 DPT=51645 WINDOW=122 RES=0x00 ACK FIN URGP=0
[UFW AUDIT] IN= OUT=eth0 SRC=192.168.1.13 DST=195.248.250.100 LEN=52 TOS=0x00 PREC=0x00 TTL=64 ID=57544 DF PROTO=TCP SPT=51645 DPT=80 WINDOW=840 RES=0x00 ACK FIN URGP=0

195.248.250.100 = Benchmark Group SA) est situé à (France - ).


Dans ce cas là, la réponse n'est pas un RST mais un ACK FIN, mais quand même! Benchmark a une réponse, pour quoi faire ça c'est autre chose.


Ca fait longtemps que j'ai repéré que des connexions en TCP étaient refusées sur des pare feu de Windows bien fournis côté journal (Look n' stop, Privatefirewall, Outpost), le firewall de Bitdefender n'est pas très bavard, mais dans tout le TCP bloqué inbound (entrant) vous retrouverez les même adresses en cause.


UFW c'est bien, mais ça passe... la preuve.
0
Gafor Messages postés 41 Date d'inscription jeudi 19 juin 2014 Statut Membre Dernière intervention 3 juin 2023 5
Modifié par Gafor le 28/06/2014 à 17:53
Y a pas la foule pour répondre, les champions sont fatigués...

Bref retour chez Debian 7 avec Gufw (l'ancien modèle) réglé plus dur (samba, pop3, ICMP), un coup de Wireshark et plus de scans FIN à sec, peut être des faux positifs sous Ubuntu, peut être pas, y a quand même Godaddy. qui m'a envoyé sur ce site un RST entrant à sec (sans demande de ma part), bizarre.
0