Project

General

Profile

Scénario #9965

Création redondante de ligne d'autorisation d'IP dans host.allow et IP indûment présentes

Added by Thierry Jambou over 9 years ago. Updated over 9 years ago.

Status:
Terminé (Sprint)
Priority:
Normal
Assigned To:
-
Category:
-
Start date:
12/05/2014
Due date:
01/22/2015
% Done:

100%

Estimated time:
(Total: 4.00 h)
Spent time:
7.00 h (Total: 7.50 h)
Story points:
3.0
Remaining (hours):
0.00 hour
Velocity based estimate:

Description

Lors de l'utilisation de tcpwrapper sur les services d'un essl dans era, plusieurs lignes d'autorisation pour une même IP sur un même service sont créées dans le host.allow

Copie d'un host.allow pour les services sshd et gen_config :

root@ssl24-pne-02:~# cat /etc/eole/hosts.allow 
##### begin: this file is generated by Era - do not edit #####
gen_config:192.168.250.0/255.255.255.224
sshd:192.168.250.0/255.255.255.224
gen_config:172.26.46.240/255.255.255.240Extrait
gen_config:172.20.41.38
gen_config:172.20.45.38
gen_config:172.20.46.38
gen_config:172.20.41.192
gen_config:172.20.41.157
gen_config:172.20.42.157
gen_config:172.20.43.157
gen_config:172.20.44.157
gen_config:172.20.41.1
gen_config:172.20.42.1
gen_config:172.20.43.1
gen_config:172.20.44.1
gen_config:172.20.41.69
gen_config:172.20.42.69
gen_config:172.20.43.69
gen_config:172.20.44.69
sshd:172.26.46.240/255.255.255.240Extrait
sshd:172.20.41.38
sshd:172.20.45.38
sshd:172.20.46.38
sshd:172.20.41.192
sshd:172.20.41.157
sshd:172.20.42.157
sshd:172.20.43.157
sshd:172.20.44.157
sshd:172.20.41.1
sshd:172.20.42.1
sshd:172.20.43.1
sshd:172.20.44.1
sshd:172.20.41.69
sshd:172.20.42.69
sshd:172.20.43.69
sshd:172.20.44.69
sshd:172.26.32.0/255.255.240.0
gen_config:172.26.32.0/255.255.240.0
gen_config:192.168.250.0/255.255.255.224
gen_config:172.26.46.240/255.255.255.240
gen_config:172.20.41.38
gen_config:172.20.45.38
gen_config:172.20.46.38
gen_config:172.20.41.192
gen_config:172.20.41.157
gen_config:172.20.42.157
gen_config:172.20.43.157
gen_config:172.20.44.157
gen_config:172.20.41.1
gen_config:172.20.42.1
gen_config:172.20.43.1
gen_config:172.20.44.1
gen_config:172.20.41.69
gen_config:172.20.42.69
gen_config:172.20.43.69
gen_config:172.20.44.69
gen_config:172.28.10.19
gen_config:172.28.10.25
gen_config:172.28.10.66
sshd:192.168.250.0/255.255.255.224
sshd:172.26.46.240/255.255.255.240
sshd:172.20.41.38
sshd:172.20.45.38
sshd:172.20.46.38
sshd:172.20.41.192
sshd:172.20.41.157
sshd:172.20.42.157
sshd:172.20.43.157
sshd:172.20.44.157
sshd:172.20.41.1
sshd:172.20.42.1
sshd:172.20.43.1
sshd:172.20.44.1
sshd:172.20.41.69
sshd:172.20.42.69
sshd:172.20.43.69
sshd:172.20.44.69
sshd:172.28.10.19
sshd:172.28.10.25
sshd:172.28.10.66
sshd:172.26.62.0/255.255.254.0
gen_config:172.26.62.0/255.255.254.0

Il semble qu'on rajoute des lignes pour chaque directive qui utilise le service pour une même extrémité

Plus délicat, on trouve des IPs qui n'ont rien à faire dans le host.allow semble t'il ... je m'explique :

- nous avons une directive qui autorise notre réseau (le PNESR) à accéder au bastion en ssh, donc on apparaît
- nous avons une autre directive qui autorise le même réseau à accéder au LAN du service, on réapparaît à nouveau, jusqu'ici cette redondance n'est pas gênante ...
- par-contre, il y a une directive qui autorise un autre réseau (le PNE environnement de travail) à accéder en ssh au Lan et seulement au Lan, le réseau apparaît aussi dans le host.allow et là c'est plus embêtant car ça veut dire que ce réseau peut au moins essayer de rentrer sur le bastion en ssh ... Il ne peut pas à cause (ou plutôt grâce) aux règles Iptables mais quand même ;-)

Merci d'avance


Subtasks

Tâche #10191: Prendre contact avec Thierry Jambou, pour plus de précisions sur leur modèle ERA.FerméGwenael Remond

Associated revisions

Revision c59955fd (diff)
Added by Gwenael Remond over 9 years ago

Era pollue le hosts.allow en cas de directive qui n'est pas de type input

fixes #9965 @7h

History

#1 Updated by Joël Cuissinat over 9 years ago

  • Estimated time set to 3.00 h
  • Parent task set to #9969
  • Remaining (hours) set to 3.0

#2 Updated by Joël Cuissinat over 9 years ago

  • Description updated (diff)

#3 Updated by Joël Cuissinat over 9 years ago

  • Parent task deleted (#9969)

#4 Updated by Joël Cuissinat over 9 years ago

  • Target version deleted (sprint 2014 50-51 Eq 1)

#5 Updated by Luc Bourdot over 9 years ago

  • Tracker changed from Tâche to Scénario
  • Due date set to 01/22/2015
  • Target version set to sprint 2015 2-4

#6 Updated by Klaas TJEBBES over 9 years ago

  • Story points set to 3.0

#7 Updated by Gwenael Remond over 9 years ago

  • Status changed from Nouveau to Résolu
  • % Done changed from 0 to 100

#8 Updated by Gwenael Remond over 9 years ago

  • Assigned To set to Gwenael Remond

#9 Updated by Joël Cuissinat over 9 years ago

  • Status changed from Résolu to Terminé (Sprint)
  • Assigned To deleted (Gwenael Remond)

#10 Updated by Joël Cuissinat over 9 years ago

  • Status changed from Terminé (Sprint) to En cours

#11 Updated by Joël Cuissinat over 9 years ago

  • Status changed from En cours to Terminé (Sprint)

Also available in: Atom PDF