<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Croc-Informatique.fr &#187; Sécurité</title>
	<atom:link href="http://www.croc-informatique.fr/category/securite/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.croc-informatique.fr</link>
	<description>Le Blog Note d&#039;Olivier Legras</description>
	<lastBuildDate>Fri, 21 Dec 2012 10:41:40 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.5</generator>
		<item>
		<title>Ports utilis&#233;s par l&#8217;authentification NTLM</title>
		<link>http://www.croc-informatique.fr/2011/12/ports-utiliss-par-lauthentification-ntlm/</link>
		<comments>http://www.croc-informatique.fr/2011/12/ports-utiliss-par-lauthentification-ntlm/#comments</comments>
		<pubDate>Fri, 02 Dec 2011 13:55:27 +0000</pubDate>
		<dc:creator>Olivier Legras</dc:creator>
				<category><![CDATA[Réseau]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Système]]></category>
		<category><![CDATA[authentification]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[ntlm]]></category>
		<category><![CDATA[ports]]></category>

		<guid isPermaLink="false">http://www.croc-informatique.fr/2011/12/ports-utiliss-par-lauthentification-ntlm/</guid>
		<description><![CDATA[Voici un récapitulatif des ports utilisés par l’authentification NTLM. Celui-ci est utile lorsque vous devez autoriser un proxy qui est en DMZ Privée (Non accessible d’Internet) à accéder à vos AD. &#160; Ports TCP : 445 –&#62; SMB 389 –&#62; Ldap 88 –&#62; Kerberos 750 –&#62; Kerberos &#160; Ports UDP : 88 –&#62; Kerberos 750 –&#62; Kerberos 389 –&#62; Ldap 53 –&#62; DNS 137 –&#62; netbios Attention, Il faut éviter au maximum d’ouvrir ces ports [...]]]></description>
				<content:encoded><![CDATA[<p>Voici un récapitulatif des ports utilisés par l’authentification NTLM. Celui-ci est utile lorsque vous devez autoriser un proxy qui est en DMZ Privée (Non accessible d’Internet) à accéder à vos AD.</p>
<p>&#160;</p>
<p>Ports TCP :</p>
<ul>
<li>445 –&gt; SMB </li>
<li>389 –&gt; Ldap </li>
<li>88 –&gt; Kerberos </li>
<li>750 –&gt; Kerberos </li>
</ul>
<p>&#160;</p>
<p>Ports UDP :</p>
<ul>
<li>88 –&gt; Kerberos </li>
<li>750 –&gt; Kerberos </li>
<li>389 –&gt; Ldap </li>
<li>53 –&gt; DNS </li>
<li>137 –&gt; netbios </li>
<li></li>
</ul>
<p>Attention, Il faut éviter au maximum d’ouvrir ces ports sur des DMZ accessible d’Internet! </p>
]]></content:encoded>
			<wfw:commentRss>http://www.croc-informatique.fr/2011/12/ports-utiliss-par-lauthentification-ntlm/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Interdire un User-Agent sur Vulture &#224; l&#8217;aide du mod_security</title>
		<link>http://www.croc-informatique.fr/2010/10/interdire-un-user-agent-sur-vulture-laide-du-mod_security/</link>
		<comments>http://www.croc-informatique.fr/2010/10/interdire-un-user-agent-sur-vulture-laide-du-mod_security/#comments</comments>
		<pubDate>Fri, 15 Oct 2010 13:38:08 +0000</pubDate>
		<dc:creator>Olivier Legras</dc:creator>
				<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[apache]]></category>
		<category><![CDATA[mod_security]]></category>
		<category><![CDATA[proxy]]></category>
		<category><![CDATA[reverse]]></category>
		<category><![CDATA[user-agent]]></category>
		<category><![CDATA[Vulture]]></category>

		<guid isPermaLink="false">http://www.croc-informatique.fr/2010/10/interdire-un-user-agent-sur-vulture-laide-du-mod_security/</guid>
		<description><![CDATA[J&#8217;utilise un serveur de messagerie nommé Mdaemon. Ce type de serveur possède un client à installer sur le poste de l&#8217;utilisateur permettant d&#8217;être notifié lorsqu&#8217;un nouveau mail est reçu, de se connecter au webmail sans taper de mot de passe… Bref, mon problème est que j&#8217;ai l&#8217;impression que quelqu&#8217;un l&#8217;a installé chez lui sur un poste infecté car la boite à laquelle il se connecte spam énormément et risque de nous blacklister. En visualisant les [...]]]></description>
				<content:encoded><![CDATA[<p>J&rsquo;utilise un serveur de messagerie nommé Mdaemon. Ce type de serveur possède un client à installer sur le poste de l&rsquo;utilisateur permettant d&rsquo;être notifié lorsqu&rsquo;un nouveau mail est reçu, de se connecter au webmail sans taper de mot de passe… </p>
<p>Bref, mon problème est que j&rsquo;ai l&rsquo;impression que quelqu&rsquo;un l&rsquo;a installé chez lui sur un poste infecté car la boite à laquelle il se connecte spam énormément et risque de nous blacklister. </p>
<p>En visualisant les logs de mon reverse proxy Vulture,&#160; j&rsquo;ai remarqué que les UserAgents utilisés par ce logiciel sont&#160; &quot;ComAgentWCIM&quot; et “WCInterface”.</p>
<p>Avec Vulture, nous avons la possibilité d’utiliser le mod_security sur les applications de notre choix. Cela va me permettre d’ajouter une règle permettant de bloquer les UserAgents qui me concernent.</p>
<h3>&#160;</h3>
<h3>Règles utilisées :</h3>
<p>Voici les règles que j’ai mis en place pour mon webmail :</p>
<blockquote><p>SecRule REQUEST_HEADERS:User-Agent &quot;.*ComAgent.*&quot; &quot;t:none,msg:&rsquo;ComAgent Identifie&rsquo;&quot;      <br />SecRule REQUEST_HEADERS:User-Agent &quot;.*WCInterface.*&quot; &quot;t:none,msg:&rsquo;WCInterface identifie&rsquo;&quot;</p>
</blockquote>
<h3>&#160;</h3>
<h3>Explication :</h3>
<p><em>SecRule</em> : Déclare une règle de sécurité</p>
<p><em>REQUEST_HEADERS:User-Agent</em> : Filtrer le User-agent du client web</p>
<p><em>&quot;.*ComAgent.*&quot;</em> : Le User-Agent contiendra ComAgent</p>
<p><em>“t:none”</em> : Indique que toutes les translations ne effectuées avant cette règle ne seront pas appliquées. Une translation permet de remplacer une chaine par une autre par exemple.</p>
<p><em>“msg:”</em> : Inscrit un message personnalisé dans les logs</p>
<p>&#160;</p>
<p>Après avoir appliqué cette règle à l’application, il ne faut pas oublier de redémarrer l’interface de Vulture qui a été touchée.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.croc-informatique.fr/2010/10/interdire-un-user-agent-sur-vulture-laide-du-mod_security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[MISE A JOUR] Synchroniser et superviser VULTURE</title>
		<link>http://www.croc-informatique.fr/2010/07/mise-a-jour-synchroniser-et-superviser-vulture/</link>
		<comments>http://www.croc-informatique.fr/2010/07/mise-a-jour-synchroniser-et-superviser-vulture/#comments</comments>
		<pubDate>Thu, 22 Jul 2010 14:40:40 +0000</pubDate>
		<dc:creator>Olivier Legras</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Programmation]]></category>
		<category><![CDATA[Projet]]></category>
		<category><![CDATA[Réseau]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Nagios]]></category>
		<category><![CDATA[Perl]]></category>
		<category><![CDATA[php]]></category>
		<category><![CDATA[projet]]></category>
		<category><![CDATA[proxy]]></category>
		<category><![CDATA[reverse]]></category>
		<category><![CDATA[shell]]></category>
		<category><![CDATA[supervision]]></category>
		<category><![CDATA[synchronisation]]></category>
		<category><![CDATA[Vulture]]></category>
		<category><![CDATA[Web]]></category>

		<guid isPermaLink="false">http://www.croc-informatique.fr/2010/07/mise-a-jour-synchroniser-et-superviser-vulture/</guid>
		<description><![CDATA[Après avoir ajouté des interfaces à mes serveurs Vulture pour prendre en charge mes certificats SSL par domaine, j’ai du mettre à jour mes scripts de synchronisation et de supervision. Pour rappel, la première version ainsi qu’une doc explicative se trouve à cette adresse : http://www.croc-informatique.fr/2009/07/synchronisation-et-monitoring-de-deux-reverse-proxy-vulture/ J’en ai profité pour remanier un peu mon code pour qu’il soit plus exploitable par tous. J’espère que ça servira à quelqu’un. Attention : J’ai transformé le script permettant [...]]]></description>
				<content:encoded><![CDATA[<p>Après avoir ajouté des interfaces à mes serveurs Vulture pour prendre en charge mes certificats SSL par domaine, j’ai du mettre à jour mes scripts de synchronisation et de supervision. Pour rappel, la première version ainsi qu’une doc explicative se trouve à cette adresse : <a title="http://www.croc-informatique.fr/2009/07/synchronisation-et-monitoring-de-deux-reverse-proxy-vulture/" href="http://www.croc-informatique.fr/2009/07/synchronisation-et-monitoring-de-deux-reverse-proxy-vulture/">http://www.croc-informatique.fr/2009/07/synchronisation-et-monitoring-de-deux-reverse-proxy-vulture/</a></p>
<p>J’en ai profité pour remanier un peu mon code pour qu’il soit plus exploitable par tous. J’espère que ça servira à quelqu’un.</p>
<h3>Attention :</h3>
<p>J’ai transformé le script permettant la supervision de la synchronisation du shell en perl. Donc, à présent, il faut mettre dans le fichier /etc/sudoers la ligne :</p>
<blockquote><p>nagios   ALL = NOPASSWD: /usr/bin/perl /usr/lib/nagios/plugins/check_synchro_vulture.pl</p></blockquote>
<p>Au lieu de :</p>
<blockquote><p>nagios   ALL = NOPASSWD: /bin/sh /usr/local/nagios/libexec/check_synchro_vulture.sh</p></blockquote>
<p>Modifier également la commande utilisé par Nagios.</p>
<p>La supervision des sites Web hébergés a également changée. La commande s’exécute de cette manière :</p>
<blockquote><p>./check_vulture.pl -H 192.168.0.1</p></blockquote>
<p>Il vous faudra modifier les constantes dans la plupart des scripts.</p>
<p>Vous pouvez télécharger la dernière version <a href="http://crocodanser.free.fr/fichiers/synchro-vulture-072010.zip" target="_blank">ici</a></p>
<p>Mot de passe de l&rsquo;archive : http://www.croc-informatique.fr</p>
]]></content:encoded>
			<wfw:commentRss>http://www.croc-informatique.fr/2010/07/mise-a-jour-synchroniser-et-superviser-vulture/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Supprimer le passphrase d’un certificat pour apache et autres.</title>
		<link>http://www.croc-informatique.fr/2010/06/supprimer-le-passphrase-dun-certificat-pour-apache-et-autres/</link>
		<comments>http://www.croc-informatique.fr/2010/06/supprimer-le-passphrase-dun-certificat-pour-apache-et-autres/#comments</comments>
		<pubDate>Fri, 11 Jun 2010 17:44:08 +0000</pubDate>
		<dc:creator>Olivier Legras</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[apache]]></category>
		<category><![CDATA[certificat]]></category>
		<category><![CDATA[passphrase]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://www.croc-informatique.fr/2010/06/supprimer-le-passphrase-dun-certificat-pour-apache-et-autres/</guid>
		<description><![CDATA[Lorsque vous relancez votre serveur apache après avoir installé votre certificat ssl que vous venez d’acheter, il peut être très désagréable de voir qu’apache vous demande un passphrase. Rhem, je fais quoi, je regénère une clé privée? A ba non, le certificat ne sera plus bon… je dis adieu à mes scripts qui relance apache automatiquement?? A ba non… c’est galère… Je retire le passphrase de ma clé privée?? C’est possible?? Euh ba oui Bien [...]]]></description>
				<content:encoded><![CDATA[<p>Lorsque vous relancez votre serveur apache après avoir installé votre certificat ssl que vous venez d’acheter, il peut être très désagréable de voir qu’apache vous demande un passphrase. Rhem, je fais quoi, je regénère une clé privée? A ba non, le certificat ne sera plus bon… je dis adieu à mes scripts qui relance apache automatiquement?? A ba non… c’est galère… Je retire le passphrase de ma clé privée?? C’est possible?? </p>
<p>Euh ba oui <img src='http://www.croc-informatique.fr/wp-includes/images/smilies/icon_smile.gif' alt="icon smile Supprimer le passphrase d’un certificat pour apache et autres." class='wp-smiley' title="Supprimer le passphrase d’un certificat pour apache et autres." />  Bien sûr, il faut le connaître! </p>
<p>&#160;</p>
<p>Voici la commande :</p>
<blockquote><p><code>openssl rsa -</code><code>in</code> <code>cle-privee.key -out cle-privee_sansPassPhrase.key</code></p>
</blockquote>
<p><code>C’est une commande pas compliqué mais très pratique! </code></p>
]]></content:encoded>
			<wfw:commentRss>http://www.croc-informatique.fr/2010/06/supprimer-le-passphrase-dun-certificat-pour-apache-et-autres/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Installer ClamAv antivirus sur CENTOS</title>
		<link>http://www.croc-informatique.fr/2010/06/installer-clamav-antivirus-sur-centos/</link>
		<comments>http://www.croc-informatique.fr/2010/06/installer-clamav-antivirus-sur-centos/#comments</comments>
		<pubDate>Wed, 09 Jun 2010 09:16:47 +0000</pubDate>
		<dc:creator>Olivier Legras</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[clam]]></category>
		<category><![CDATA[clamav]]></category>
		<category><![CDATA[freshclam]]></category>

		<guid isPermaLink="false">http://www.croc-informatique.fr/2010/06/installer-clamav-antivirus-sur-centos/</guid>
		<description><![CDATA[&#160; Installer le repository rpmforge : &#160; wget http://apt.sw.be/redhat/el5/en/x86_64/rpmforge/RPMS//rpmforge-release-0.3.6-1.el5.rf.x86_64.rpm rpm -Uvh rpmforge-release-0.3.6-1.el5.rf.x86_64.rpm Ceci est valable pour la version 64bit de Centos. Pour les autres versions : http://dag.wieers.com/rpm/FAQ.php#B &#160; Installer clamd : &#160; # yum install clamd Démarrer clamd : service clamd start Lancer clamd au démarrage : &#160; chkconfig clamd on Configurer clamAv pour récupérer les mises à jour derrière un proxy : &#160; Editez le fichier /etc/fresclam.conf # vi /etc/freshclam.conf &#160; Configurer les paramètres [...]]]></description>
				<content:encoded><![CDATA[<h3>&#160;</h3>
<h3>Installer le repository rpmforge :</h3>
<p>&#160;</p>
<blockquote><p>wget <a href="http://apt.sw.be/redhat/el5/en/x86_64/rpmforge/RPMS//rpmforge-release-0.3.6-1.el5.rf.x86_64.rpm">http://apt.sw.be/redhat/el5/en/x86_64/rpmforge/RPMS//rpmforge-release-0.3.6-1.el5.rf.x86_64.rpm</a></p>
<p>rpm -Uvh rpmforge-release-0.3.6-1.el5.rf.x86_64.rpm</p>
</blockquote>
<p>Ceci est valable pour la version 64bit de Centos. Pour les autres versions :</p>
<p><a title="http://dag.wieers.com/rpm/FAQ.php#B" href="http://dag.wieers.com/rpm/FAQ.php#B">http://dag.wieers.com/rpm/FAQ.php#B</a></p>
<p>&#160;</p>
<h3>Installer clamd :</h3>
<p>&#160;</p>
<blockquote><p># yum install clamd</p>
</blockquote>
<h3>Démarrer clamd :</h3>
<blockquote><p>service clamd start</p>
</blockquote>
<h3>Lancer clamd au démarrage :</h3>
<p>&#160;</p>
<blockquote><p>chkconfig clamd on</p>
</blockquote>
<h3>Configurer clamAv pour récupérer les mises à jour derrière un proxy :</h3>
<p>&#160;</p>
<p><strong><u>Editez le fichier /etc/fresclam.conf</u></strong></p>
<blockquote><p># vi /etc/freshclam.conf</p>
<p>&#160;</p>
</blockquote>
<p><strong><u>Configurer les paramètres proxy :</u></strong></p>
<blockquote><p># Proxy settings      <br /># Default: disabled       <br />HTTPProxyServer proxy.croc-informatique.fr       <br />HTTPProxyPort 8080       <br />#HTTPProxyUsername myusername       <br />#HTTPProxyPassword mypass</p>
</blockquote>
<p>&#160;</p>
<h3>Forcer la mise à jour :</h3>
<blockquote><p># freshclam</p>
</blockquote>
<h3>Mettre à jour clam toutes les heures :</h3>
<p>&#160;</p>
<p>dans la crontab :</p>
<blockquote><p>0 * * * * sleep $[ $RANDOM % 1800 ] ; /usr/local/bin/freshclam –quiet</p>
</blockquote>
<p>0 * * * * : permet de lancer la commande toutes les heures</p>
<p>sleep $[ $RANDOM % 1800 ] : Mettre à jour de manière aléatoire pour ne pas saturer la bande passante.</p>
<p>-quiet : Lancer freshclam en mode silencieux.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.croc-informatique.fr/2010/06/installer-clamav-antivirus-sur-centos/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Cr&#233;er un serveur OpenLdap S&#233;curis&#233; (LDAPS)</title>
		<link>http://www.croc-informatique.fr/2009/11/crer-un-serveur-openldap-scuris-ldaps/</link>
		<comments>http://www.croc-informatique.fr/2009/11/crer-un-serveur-openldap-scuris-ldaps/#comments</comments>
		<pubDate>Wed, 25 Nov 2009 11:01:39 +0000</pubDate>
		<dc:creator>Olivier Legras</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Réseau]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[ldap]]></category>
		<category><![CDATA[ldaps]]></category>
		<category><![CDATA[openldap]]></category>
		<category><![CDATA[openssl]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://www.croc-informatique.fr/2009/11/crer-un-serveur-openldap-scuris-ldaps/</guid>
		<description><![CDATA[Nous allons configurer openldap pour s’assurer que l’authentification et les informations ne circulent pas en claires. Pour cela, nous allons devoir générer un certificat serveur à l’aide d’openssl, indiquer au serveurs Ldap d’utiliser ces certificats et enfin lui demander d’écouter sur un nouveau port pour les connexions sécurisées. Pré-requis : OpenLdap installé et configuré Openssl doit être installé &#160; Génération du certificat serveur : Créer l’arborescence qui contiendra les certificats que nous allons générer : [...]]]></description>
				<content:encoded><![CDATA[<p>Nous allons configurer openldap pour s’assurer que l’authentification et les informations ne circulent pas en claires. Pour cela, nous allons devoir générer un certificat serveur à l’aide d’openssl, indiquer au serveurs Ldap d’utiliser ces certificats et enfin lui demander d’écouter sur un nouveau port pour les connexions sécurisées.</p>
<h3>Pré-requis :</h3>
<ul>
<li>OpenLdap installé et configuré </li>
<li>Openssl doit être installé </li>
</ul>
<p>&#160;</p>
<h3>Génération du certificat serveur :</h3>
<p>Créer l’arborescence qui contiendra les certificats que nous allons générer :</p>
<blockquote><p>mkdir –p /etc/ssl /etc/ssl/openldap</p>
<p>cd /etc/ssl/openldap</p>
</blockquote>
<p>Générer le certificat :</p>
<blockquote><p>openssl req -x509 -new -config openssl-ldap.cnf -out ldap_cert.pem -keyout ldap_key.pem -days 730 –nodes</p>
</blockquote>
<p>Vous devez répondre aux questions. Celles-ci permettent à l’utilisateurs de connaître la provenance du certificat.</p>
<p>Deux fichiers vont être générés : ldap_cert.pem et ldap_key.pem</p>
<p>Mettez leurs les droits 440 propriétaire root groupe ldap</p>
<p>&#160;</p>
<h3>Configuration d’OpenLdap</h3>
<p>Editez le fichier /etc/openldap/slapd.conf et ajoutez :</p>
<blockquote><p>TLSCertificateFile /etc/ssl/openldap/ldap_cert.pem      <br />TLSCertificateKeyFile /etc/ssl/openldap/ldap_key.pem</p>
</blockquote>
<p>Ces lignes permettent de spécifier l’emplacement du certificat et de sa clé au serveur OpenLdap.</p>
<p>&#160;</p>
<p>Editez le fichier /etc/openldap/ldap.conf Pour qu’il ressemble à cela : </p>
<blockquote><p>URI&#160;&#160;&#160;&#160; <a href="ldaps://192.168.0.1:636">ldaps://192.168.0.1:636</a>       <br />TLS_CACERTDIR /etc/ssl/openldap/</p>
</blockquote>
<p>Le serveur ldap écoutera sur le port 636 au redémarrage du service ldap.</p>
<p>&#160;</p>
<p>Vous pouvez tenter une connexion avec JXplorer :</p>
<p><a href="http://www.croc-informatique.fr/wp-content/uploads/2009/11/image2.png"><img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="image" border="0" alt="image thumb2 Cr&eacute;er un serveur OpenLdap S&eacute;curis&eacute; (LDAPS)" src="http://www.croc-informatique.fr/wp-content/uploads/2009/11/image_thumb2.png" width="244" height="185" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.croc-informatique.fr/2009/11/crer-un-serveur-openldap-scuris-ldaps/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Installation et configuration openldap sur Centos 5</title>
		<link>http://www.croc-informatique.fr/2009/11/installation-et-configuration-openldap-sur-centos-5/</link>
		<comments>http://www.croc-informatique.fr/2009/11/installation-et-configuration-openldap-sur-centos-5/#comments</comments>
		<pubDate>Wed, 25 Nov 2009 10:26:51 +0000</pubDate>
		<dc:creator>Olivier Legras</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Réseau]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Annuaire High Tek]]></category>
		<category><![CDATA[ldap]]></category>
		<category><![CDATA[openldap]]></category>

		<guid isPermaLink="false">http://www.croc-informatique.fr/2009/11/installation-et-configuration-openldap-sur-centos-5/</guid>
		<description><![CDATA[Installation : yum install openldap-servers openldap-clients &#160; Configuration : &#160; Nous allons configurer notre serveur LDAP pour qu’il ait comme suffixe le domaine croc-informatique.fr . Le compte administrateur sera : admin / password &#160; Editez le fichier /etc/openldap/slapd.conf Modifier le comme suit : suffix &#34;dc=croc-informatique,dc=fr&#34; rootdn &#34;cn=admin,dc=croc-informatique,dc=fr&#34; rootpw password Crypter le mot de passe : slappasswd -s password Vous aller avoir un retour de ce type : {SSHA}GyzpAiLauGXRvNAHdoKhJAp8FqalHzdu Il vous suffi de le copier et [...]]]></description>
				<content:encoded><![CDATA[<h3>Installation :</h3>
<p>yum install openldap-servers openldap-clients</p>
<p>&#160;</p>
<h3>Configuration :</h3>
<p>&#160;</p>
<p>Nous allons configurer notre serveur LDAP pour qu’il ait comme suffixe le domaine croc-informatique.fr . Le compte administrateur sera : admin / password</p>
<p>&#160;</p>
<p><strong><u>Editez le fichier /etc/openldap/slapd.conf</u></strong></p>
<p><strong><u></u></strong></p>
<p>Modifier le comme suit :</p>
<blockquote><p>suffix &quot;dc=croc-informatique,dc=fr&quot; rootdn &quot;cn=admin,dc=croc-informatique,dc=fr&quot; rootpw password </p></blockquote>
<p> Crypter le mot de passe :<br />
<blockquote>
<p>slappasswd -s password</p>
</blockquote>
<p>Vous aller avoir un retour de ce type : {SSHA}GyzpAiLauGXRvNAHdoKhJAp8FqalHzdu</p>
<p>Il vous suffi de le copier et de le coller dans le fichier /etc/openldap/slapd.conf à la place du mot de passe en clair.</p>
<p> Lancer le service ldap :<br />
<blockquote>service ldap start </p></blockquote>
<p> Création du fichier ldif de base : Ce fichier va nous permettre de demander au serveur LDAP de créé la base de l’arborescence. Créez un fichier base.ldif et ajoutez :<br />
<blockquote>dn: dc=croc-informatique,dc=fr dc: croc-informatique objectClass: domain </p></blockquote>
<p> Importez le fichier base.ldif :<br />
<blockquote>ldapadd -x -D &quot;cn=admin,dc=croc-informatique,dc=fr&quot; -w password -f ~/base.ldif </p></blockquote>
<p> Maintenant, vous pouvez créer votre arborescence comme vous le souhaitez. Par exemple, nous allons créer une OU (unitée organisationnelle). Cette OU, nous allons la nommée “Contact” et nous allons ajouter quelques contacts. Pour cela, nous allons créer un nouveau fichier que nous allons nommé contact.ldif. Placez ce texte à l’intérieur :
<pre>dn: ou=Contact,dc=croc-informatique,dc=fr
ou: Contact
objectClass: organizationalUnit

dn: uid=user1,ou=Contact,dc=croc-informatique,dc=fr
uid: user1
cn: user1
displayName: User 1
givenName: User
sn: user1
objectClass: inetOrgPerson
userPassword: password
mail: user1@croc-informatique.fr</pre>
<p>Puis lancer la commande :</p>
<blockquote>
<p>ldapadd -x -D &quot;cn=admin,dc=croc-informatique,dc=fr&quot; -w password -f ~/contact.ldif </p>
</blockquote>
<p>Voilà l’OU Contact et l’utilisateur user1 avec le mot de passe password ont été créés </p>
<p>Explorer son serveur Ldap avec JXplorer :</p>
<p><a href="http://www.croc-informatique.fr/wp-content/uploads/2009/11/image1.png"><img style="border-right-width: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px" title="image" border="0" alt="image thumb1 Installation et configuration openldap sur Centos 5" src="http://www.croc-informatique.fr/wp-content/uploads/2009/11/image_thumb1.png" width="244" height="185" /></a></p>
<p>Cet outil est téléchargeable sur son site officiel : http://jxplorer.org/</p>
]]></content:encoded>
			<wfw:commentRss>http://www.croc-informatique.fr/2009/11/installation-et-configuration-openldap-sur-centos-5/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Installer Openssh v5 sur centos 5</title>
		<link>http://www.croc-informatique.fr/2009/11/installer-openssh-v5-sur-centos-5/</link>
		<comments>http://www.croc-informatique.fr/2009/11/installer-openssh-v5-sur-centos-5/#comments</comments>
		<pubDate>Mon, 02 Nov 2009 15:30:10 +0000</pubDate>
		<dc:creator>Olivier Legras</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[chroot]]></category>
		<category><![CDATA[openssh]]></category>
		<category><![CDATA[scp]]></category>
		<category><![CDATA[sftp]]></category>
		<category><![CDATA[ssh]]></category>

		<guid isPermaLink="false">http://www.croc-informatique.fr/2009/11/installer-openssh-v5-sur-centos-5/</guid>
		<description><![CDATA[Afin de faire du chroot, il est nécessaire de mettre à jour open-ssh en v5 ou v4.8 minimum. Voici la procédure permettant de faire la mise à jour : Installer les outils de développement si ce n’est pas déjà fait : yum install gcc yum install openssl-devel yum install pam-devel yum install rpm-build Télécharger openssh 5.2p1 wget ftp://mirror.planetunix.net/pub/OpenBSD/OpenSSH/portable/openssh-5.2p1.tar.gz Génération des fichiers RPM Maintenant, nous allons créé le RPM à partir du fichier tar.gz : tar [...]]]></description>
				<content:encoded><![CDATA[<p><font size="3" face="Times New Roman">Afin de faire du chroot, il est nécessaire de mettre à jour open-ssh en v5 ou v4.8 minimum.</font></p>
<p><font size="3" face="Times New Roman">Voici la procédure permettant de faire la mise à jour :</font></p>
<h3>Installer les outils de développement si ce n’est pas déjà fait :</h3>
<p><code></code></p>
<blockquote><p><code>
<p><font size="2" face="Courri"></font></p>
<p><font size="2" face="Courri">yum install gcc</font></p>
<p><font size="2" face="Courri">yum install openssl-devel</font></p>
<p><font size="2" face="Courri">yum install pam-devel</font></p>
<p><font size="2" face="Courri">yum install rpm-build</font></p>
<p>   </code></p></blockquote>
<h3><font face="Tri">Télécharger openssh 5.2p1</font></h3>
<blockquote><p><code><font size="2" face="Courrier">wget </font><a href="ftp://mirror.planetunix.net/pub/OpenBSD/OpenSSH/portable/openssh-5.2p1.tar.gz"><font size="2" face="Courrier">ftp://mirror.planetunix.net/pub/OpenBSD/OpenSSH/portable/openssh-5.2p1.tar.gz</font></a></code></p>
</blockquote>
<p> <code></code>
<p><font size="3" face="Times New Roman"></font></p>
<h3>Génération des fichiers RPM</h3>
<p><font size="3" face="Times New Roman">Maintenant, nous allons créé le RPM à partir du fichier tar.gz :</font></p>
<p> <code><br />
<blockquote>
<p><font size="2" face="Courr">tar xvfz openssh-5.2p1.tar.gz</font></p>
<p><font size="2" face="Courr">cp ./openssh-5.2p1/contrib/redhat/openssh.spec /usr/src/redhat/SPECS/</font></p>
<p><font size="2" face="Courr">cp&#160; ./openssh-5.2p1.tar.gz /usr/src/redhat/SOURCES/</font></p>
<p><font size="2" face="Courr">cd /usr/src/redhat/SPECS/</font></p>
<p><font size="2" face="Courr">perl -i.bak -pe 's/^(%define no_(gnome|x11)_askpass)\s+0$/$1 1/' openssh.spec</font></p>
<p><code><font size="2" face="Courr">rpmbuild -bb openssh.spec</font></code></p>
</blockquote>
<p> </code><br />
<h3>Liste des fichiers rpm générés :</h3>
<p> <code><br />
<blockquote>
<p><font size="2" face="Courrier"></font></p>
<p><font size="2" face="Courrier">cd /usr/src/redhat/RPMS/`uname -i` <font size="2" face="Courii">ls -l</font>&#160;&#160;&#160;&#160;&#160;&#160;&#160; <br /><font size="2" face="Courii">total 988&#160; </p>
<p>-rw-r--r-- 1 root root 272540 nov&#160; 2 15:55 openssh-5.2p1-1.i386.rpm&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; <br />-rw-r--r-- 1 root root 431980 nov&#160; 2 15:55 openssh-clients-5.2p1-1.i386.rpm&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; <br />-rw-r--r-- 1 root root&#160; 16712 nov&#160; 2 15:55 openssh-debuginfo-5.2p1-1.i386.rpm&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; <br />-rw-r--r-- 1 root root 269432 nov&#160; 2 15:55 openssh-server-5.2p1-1.i386.rpm</font></font></p>
</blockquote>
<p> </code><br />
<h3>Mettre à jour open-ssh :</h3>
<blockquote><p><code><font size="2"></font></code></p>
<p><code><font size="2">rpm -Uvh openssh*rpm</font></code></p>
<p>   <code>
<p><font size="2">Preparing... ################################</font></p>
<p><font size="2">1: openssh ####</font></p>
<p><font size="2">2: openssh-clients ####</font></p>
<p><code><font size="2">3: openssh-server ####</font></code></p>
<p>   </code></p></blockquote>
<h3>Redémarrer SSH</h3>
<p> <code></code><code></code><code></code><code></code><br />
<blockquote>
<p><code><font size="3" face="Times New Roman">service sshd restart</font></code></p>
</blockquote>
<h3>Vérification :</h3>
<blockquote><p><font size="2" face="Courier New"># rpm -qa | grep openssh        <br />openssh-5.2p1-1         <br />openssh-server-5.2p1-1         <br />openssh-debuginfo-5.2p1-1         <br />openssh-clients-5.2p1-1</font></p>
</blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.croc-informatique.fr/2009/11/installer-openssh-v5-sur-centos-5/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Redirection de port ou port forwarding avec Iptables</title>
		<link>http://www.croc-informatique.fr/2009/10/redirection-de-port-ou-port-forwarding-avec-iptables/</link>
		<comments>http://www.croc-informatique.fr/2009/10/redirection-de-port-ou-port-forwarding-avec-iptables/#comments</comments>
		<pubDate>Thu, 15 Oct 2009 06:55:35 +0000</pubDate>
		<dc:creator>Olivier Legras</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Réseau]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[iptables]]></category>
		<category><![CDATA[nat]]></category>
		<category><![CDATA[pat]]></category>
		<category><![CDATA[port forwarding]]></category>
		<category><![CDATA[port mapping]]></category>
		<category><![CDATA[redirection]]></category>
		<category><![CDATA[Routage]]></category>

		<guid isPermaLink="false">http://www.croc-informatique.fr/2009/10/redirection-de-port-ou-port-forwarding-avec-iptables/</guid>
		<description><![CDATA[Activation du routage : Sur un système LINUX, le routage est désactivé par défaut même si la machine comporte plusieurs cartes réseaux. Il faut activer ce routage pour utiliser un passerelle en LINUX. Pour cela, il suffit de modifier le fichier /etc/sysctl.conf. Modifier la ligne net.ipv4.ip_forward comme ceci : net.ipv4.ip_forward = 1 Une fois le fichier corrigé, activer le changement avec la commande : sysctl -p Vérifiez que le routage est actif en consultant la [...]]]></description>
				<content:encoded><![CDATA[<h3>Activation du routage :</h3>
<p>Sur un système LINUX, le routage est désactivé par défaut même si la machine comporte plusieurs cartes réseaux. Il faut activer ce routage pour utiliser un passerelle en LINUX. Pour cela, il suffit de modifier le fichier /etc/sysctl.conf. Modifier la ligne net.ipv4.ip_forward comme ceci :</p>
<p><tt>     <br />net.ipv4.ip_forward = 1      <br /></tt></p>
<p>Une fois le fichier corrigé, activer le changement avec la commande :</p>
<p><tt>     <br />sysctl -p      <br /></tt></p>
<p>Vérifiez que le routage est actif en consultant la valeur donnée à la fonction routage.</p>
<p><tt>     <br />[root@localhost ~]# cat /proc/sys/net/ipv4/ip_forward      <br />1      <br /></tt></p>
<p>Ici, on obtient la valeur 1, donc le routage est actif. Si vous obtenez 0, vous n’avez pas encore activé le routage.</p>
<p>&#160;</p>
<h3>Règles iptables :</h3>
<blockquote><p>iptables -t nat -A PREROUTING -d ip_du_serveur_iptables -p tcp &#8211;dport Numero_port_entrée -j DNAT &#8211;to-dest ip_distant:port_distant      <br />iptables -t nat -A POSTROUTING -d ip_distant -p tcp &#8211;dport 25 -j SNAT &#8211;to ip_du_serveur_iptables </p>
</blockquote>
<p><strong><u>Exemple :</u></strong></p>
<p>Si on souhaite mapper le port 30 sur le port 25 du serveur 81.0.0.1, voici les règles iptables à appliquer :</p>
<blockquote><p>iptables -t nat -A PREROUTING -d 192.168.0.1-p tcp &#8211;dport 30 -j DNAT &#8211;to-dest 81.0.0.1:25      <br />iptables -t nat -A POSTROUTING -d 81.0.0.1 -p tcp &#8211;dport 110 -j SNAT &#8211;to 192.168.0.1</p>
</blockquote>
<p>Pour sauvegarder les règles, tapez la commande : </p>
<p>iptables-save &gt; /etc/sysconfig/iptables </p>
<p>&#160;</p>
<h3>Problème rencontré : </h3>
<p>Je n’ai pas réussi à rediriger un port avec le nom de domaine du serveur distant. Apparemment, c’est impossible… Si quelqu’un a une idée?</p>
]]></content:encoded>
			<wfw:commentRss>http://www.croc-informatique.fr/2009/10/redirection-de-port-ou-port-forwarding-avec-iptables/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>R&#233;initialiser le mot de passe de la console TrendMicro Offiscan Server 8</title>
		<link>http://www.croc-informatique.fr/2009/09/rinitialiser-le-mot-de-passe-de-la-console-trendmicro-offiscan-server-8/</link>
		<comments>http://www.croc-informatique.fr/2009/09/rinitialiser-le-mot-de-passe-de-la-console-trendmicro-offiscan-server-8/#comments</comments>
		<pubDate>Wed, 16 Sep 2009 07:32:40 +0000</pubDate>
		<dc:creator>Olivier Legras</dc:creator>
				<category><![CDATA[Astuces]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://www.croc-informatique.fr/2009/09/rinitialiser-le-mot-de-passe-de-la-console-trendmicro-offiscan-server-8/</guid>
		<description><![CDATA[Pour réinitialiser le mot de passe de la console d’administration OfficeScan Server, suivez cette procédure : Editez le fichier C:\Program Files\Trend Micro\OfficeScan\PCCSRV\ofscan.ini : Remplacez: master_pwd= Par : master_pwd=70 Sauvegardez Editez C:\Program Files\Trend Micro\OfficeScan\PCCSRV\ofcserver.ini ou si il n’existe pas : C:\Program Files\Trend Micro\OfficeScan\PCCSRV\Private\ofcserver.ini Remplacer : master_Pwd=!CRYPT!523EE4….. par : master_pwd=70 Sauvegardez Redémarrez le service OfficeScan Master Service Se connecter à la console avec le mot de passe “1” sans les “”. Mettre un mot de passe sécurisé.]]></description>
				<content:encoded><![CDATA[<p>Pour réinitialiser le mot de passe de la console d’administration OfficeScan Server, suivez cette procédure :</p>
<ul>
<li>Editez le fichier C:\Program Files\Trend Micro\OfficeScan\PCCSRV\ofscan.ini : </li>
</ul>
<p>Remplacez:</p>
<blockquote><p><strong><em>master_pwd=</em></strong></p>
</blockquote>
<p>Par :</p>
<blockquote><p><strong><em>master_pwd</em></strong>=70</p>
</blockquote>
<ul>
<li>Sauvegardez </li>
<li>Editez C:\Program Files\Trend Micro\OfficeScan\PCCSRV\ofcserver.ini </li>
</ul>
<p>ou si il n’existe pas : C:\Program Files\Trend Micro\OfficeScan\PCCSRV\Private\ofcserver.ini</p>
<p>Remplacer :</p>
<blockquote><p><em><strong>master_Pwd=!CRYPT!523EE4…..</strong></em></p>
</blockquote>
<p>par :</p>
<blockquote><p><strong><em>master_pwd</em></strong>=70</p>
</blockquote>
<ul>
<li>Sauvegardez </li>
<li>Redémarrez le service OfficeScan Master Service </li>
<li>Se connecter à la console avec le mot de passe “1” sans les “”. </li>
<li>Mettre un mot de passe sécurisé. </li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.croc-informatique.fr/2009/09/rinitialiser-le-mot-de-passe-de-la-console-trendmicro-offiscan-server-8/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
