Sécurité Informatique
Cisco ASA et DNSSEC
0Depuis un certain temps (5 mai 2011) pour être exact, les root servers DNS ont ajoutés la feature de DNSSEC. Cet ajout, bien que nécessaire au niveau structurel et sécuritaire a pour effet d’avoir la possiblité de faire augmenter la grosseur des paquets DNS. Le défaut est 512 bytes dans le ASA, avec cette article on va le changer à 4096, ce qui devrait être plus que nécessaire.
Configuration DMZ Cisco ASA Série 5500
2L’objectif de cet article est de démontrer comment configurer correctement une zone DMZ dans votre ASA (ou PIX). Principalement, la logique demeure la même peu importe votre firewall, mais ici on parlera du Cisco ASA puisque c’est l’équipement que j’utilise au travail.

(Lire la suite…)
Création pair de clef public/privé SSH
1L’objectif est de pouvoir se connecter sans mot de passe d’un serveur à un autre de façon sécuritaire, ça peut être très pratique dans des scripts de gestion pour déplacer des backups pour pour déplacer des fichiers de logs si FTP ou autre protocole ne sont pas disponible. De plus SSH est un protocole sécuritaire sur lequel vous pouvez compter …
Il faut choisir un chemin pour le fichier en chemin, si vous le faites à partir du compte root, ce devrait être /root/.ssh/. Laissez ce dossier, mais choisissez un nom de clef qui correspond à votre serveur.
srv01# ssh-keygen -t rsaFaites la même chose que pour le srv01, c’est-à-dire choisissez un nom de clef qui correspond à votre serveur.
srv02# ssh-keygen -t rsaIl est très important de ne pas copier la clef privée, cette clef doit demeurer sur le serveur en TOUT temps, c’est la clef utilisée pour decrypter votre clef public, soyez prudent, surtout si votre serveur est accessible de l’Internet.
srv01# scp -P /root/.ssh/srv01.pub root@srv02:/root/.ssh/Il faut ajouter la clef public dans la liste des clefs autorisées du serveur.
srv02# cat /root/.ssh/srv01.pub >> /root/.ssh/authorized_keysOn teste le tout …
srv01# ssh -p root@svr02Si ça ne fonctionne pas voici ce que vous pouvez vérifier:
- Fichier /etc/ssh/sshd_config pour être certain que vous autorisez l’authentification par clef public/privé!
- Droits sur les fichiers
RSAAuthentication yes PubkeyAuthentication yes
chmod 600 ~/.ssh chmod 600 ~/.ssh/authorized_keys chmod 644 ~/.ssh/srv01.pub #644 sur clef public chmod 600 ~./ssh/srv01 #600 sur clef privée
La sécurité passe par les mots de passe
0De nos jours, les gens utilisent de plus en plus l’Internet comme outil de travail ou comme extensions de services existants. Nous n’avons qu’à penser aux service bancaires maintenant totalement accessible grâce à quelques clics ou même l’achat d’un article unique sur eBay. Les compagnies investissent des milliers, voir millions de dollars en sécurité pour assurer leur clientèle que l’intéraction entre l’homme et la machine est sécuritaire. Logiquement, nous avons donc deux points de rupture, l’être humain avec ses défauts et qualités, et la machine avec les mêmes attributs.
L’homme, possède l’outil le plus puissant jamais recensé, le seul outil que la machine n’a pas encore réussie à reproduire parfaitement, et j’ai nommé le cerveau. Le cerveau et toutes les facettes de ce dernier offre à l’homme une capacité d’analyse et de déduction encore impossible d’atteinte par les plus puissants ordinateurs de ce monde, par-contre, l’homme possède un des pires défauts, la paresse.
La machine de son côté, est insatiable elle en demande toujours plus et peut supporter de plus en plus d’éléments complexes sans même sourciller. Jamais la machine ne prend de repos, et ne fais que répondre aux commandes de l’homme, sans l’homme, la machine n’existe plus. Donc les faiblesses de la machine viennent des faiblesses de l’homme.
(Lire la suite…)
Configuration Pix-to-pix Cisco ASA Série 5500
0L’objectif de ce post est de démontrer la configuration pour créer un tunnel VPN IPSEC entre deux équipements Cisco de la série ASA 5500. Dans mon cas, les deux produits utilisés étaient un ASA-5510 et un ASA-5505. Le post prend en considération que vous avez déjà un setup fonctionnel de firewall et que vous devez établir un tunnel VPN entre les deux. Si vous éprouvez des problèmes lors de la configuration de base ou de la configuration du VPN, vous pouvez commentez sur ce post et je ferai de mon mieux pour vous aider. Une très banale erreure de frappe peut se révérer fatale dans la configuration d’un tunnel, soyez donc attentif et revérifier vos commandes une après l’autre si le tunnel ne s’initie pas.
It's 


