[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: iptables et cible TTL



Frédéric Massot a écrit :
JB - DUF wrote:


L'idée de montrer la cible TTL est de prouver que l'on peut faire un début de normalisation de paquet (ne pas montrer le nombre de 'hop' du réseau interne par exemple).


Bonjour,

Je profite de ce fil pour poser quelques questions sur Netfilter et la normalisation de paquet :o)

- Qu'entend t'on par normalisation de paquet ?
La normalisation de paquet, très rapidement, est l'opération qui consiste à modifier les paquets afin de les rendre les plus "anonymes" possible. Par exemple, en ce qui concerne le TTL qui est le point qui me préoccupe, lorsque ton paquet sort de ton réseau interne_super_bien_protégé_avec_plein_de_routeur, le TTL est décrementé d'autant de hop. L'idée est alors de modifier le TTL du paquet à la volée pour le faire sortir "comme neuf", c-a-d comme s'il n'y avait qu'une seule machine (le firewall) sur la connexion. Une autre application, mais là je ne crois pas qu'il y ait quoi que ce soit d'opérationnel, pourrait être de revoir les numéros de séquences TCP afin de masquer la présence d'un OS dnas les numéros de séquence TCP sont particulièrement prévisible (non, non, je ne donnerai aucun nom :-D )
Ca c'est pour le sens sortant.
Mais cela peut avoir un intérêt pour le sens entrant car cela permet de définir un format de paquet précis (pas de fragmentation par exemple) en entrée, d'adapter au besoin les paquets, et d'avoir un réseau "plus propre"... en tout cas au contenu plus prévisible (mais pas forcément moins dangereux, cf. couche 7)

Enfin, dans les 2 sens, cela peut permettre de remettre à des valeurs par défaut des champs dont on sait qu'ils ne servent à rien... sauf de canal caché (payload d'icmp echo-request / reply par exemple) et donc, limiter la fuite d'information (cf. un des derniers MISC sur le sujet et je n'ai pas d'action chez eux ;-) )

Bref, le champ d'application est assez vaste et comme on s'y intéresse pas mal au boulot, je m'entraîne ;-)

- Est-ce que Netfilter peut normaliser les paquets, je crois que IP Filter le peut ?
Tout dépend ce qu'on sous-entend par normaliser, le champ d'application est très vaste (les champs des paquets aussi ;), cf. ci-dessus

@+
JB



Reply to: