Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
905 connectés 

  FORUM HardWare.fr
  Windows & Software

  Sécurité/Accés/Restriction sur une machine distante

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Sécurité/Accés/Restriction sur une machine distante

n°1991839
ry0_Saeba
Posté le 11-04-2005 à 13:30:06  profilanswer
 

Bonjour,
Voici mon problème :
Je dois installer et configurer une machine sur laquelle on ne doit pouvoir utiliser que le browser web et accéder a un seul site, on doit pouvoir prendre la main a distance sur la machine, et enfin elle doit être sécurisée !
 
Pour la prise de contrôle j'ai pensé a VNC + openSSH. En ce qui concerne la sécurité, je me dit qu'une distrib linux serait approprié, je pourrais facilement jouer sur les regles d'iptables pour sécuriser la machine, de plus ca me permettrai de ne permettre l'accès qu'au seul site désiré. Mais en contreparti, je ne sais pas sous linux si il est possible de restreindre l'utlisation de l'OS.
 
Si qqun a des remarques sur mes solution, ou peut m'en apporter d'autres, elles sont les bienvenues, ca je suis un peu perdu !

mood
Publicité
Posté le 11-04-2005 à 13:30:06  profilanswer
 

n°1991850
com21
Modérateur
real men don't click
Posté le 11-04-2005 à 13:39:24  profilanswer
 

ou sur windows avec le bureau à distance pour la prise en main
 
utilisation d'un compte limité, on vire toute les icones, pas de menu demarrer, juste IE.
 
pour l'accès à un seul site : pas de serveur dns +  le site web en fichier hos  (methode la plus simple)
 
 
Ou firewall (genre sp2) + blocage de tout Sauf le site en question


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1991854
Alana
Amiga for ever.
Posté le 11-04-2005 à 13:42:02  profilanswer
 

-linux est le bon choix
-VNC est totalement innutil
-openssh sera parfait pour administrer la machine a distance
 
Remarques:
 
Si tu un peu "inquiet" sur l'administration en mode "pure texte" d'un serveur linux rassure toi car :
- C'est tres facile :D
- 95% des operations sont en fait réalisables de facon graphiques en utilisant soit des pages html (webmin) soit en deportant sur ton pc l'affichage graphique (export du display). cela necessitera d'avoir sur ton poste un serveur X installé (cygwin) et un client ssh (putty). Sachant que les fenetres X passeront elles aussi dans un tunnel d'encryptage ssh. Bref, encore une fois oubli VNC, beaucoup trop lent, pas assez sécurisé, et quasiement ineficace pour faire de l'admin sous linux.
 
Tu n'a pas donné de nom de distribution, une sarge serait surement ideale... et a mon avis pour la suite tu devrai plutot aller voir sur OSA ;)
 
EDIT : je relis le post et je m'appercoit que j'avais mal compris le besoin, je pensai que la machine à sécuriser était un serveur, pas un client. Cela dit mes remarques restent valables, tes utilisateurs seront beaucoup moins enclin a bricoler sur un poste linux que sur du windows (de toute facon, ils pourront pas !) A voir si tu ne devrait pas carrement retirer le disque dur et booter sur un cd... (je ne connais pas le degres de securité et de fiabilité necessaire sur les postes en question)


Message édité par Alana le 11-04-2005 à 13:45:22
n°1991884
ry0_Saeba
Posté le 11-04-2005 à 14:05:17  profilanswer
 

Tout d'abord merci de vos réponses rapides :)
L'idée c'est d'avoir un client sécurisé rendant un seul et unique service : fournir l'accès a un seul site (c'est pour ca que je ne peux pas dire que s'est un serveur)
Comme distrib je pensais d'abord a une knoppix, pour eviter de mettre un dd sur la machine, ainsi elle devient casiment plus intéressante pour des hackers, mais je ne sais pas comment faire pour recharger ma configuration si il y a un redémarage (un dhcp au travers d'un wan ca se fait ?). Sinon je pensais a un debian.
Comme
Sinon il me reste la solution windows. Je verrai dans ce cas la un logiciel de restriction + un firewall applicatif, mais cela ne m'emballe pas.

n°1991889
com21
Modérateur
real men don't click
Posté le 11-04-2005 à 14:07:17  profilanswer
 

la knoppix est modifiable....  donc tu peux foutre ip fixe...


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1991892
Alana
Amiga for ever.
Posté le 11-04-2005 à 14:10:56  profilanswer
 

Pour le coup de recharger la configuration, je vois pas trop a quoi tu fais allusion... l'idée c'est d'avoir sur un cd une config qui correspond exactemnt a ce que tu veux. Apres, a chaque fois que le pc boot, il aura cette conf la et pas une autre. Evidement, l'inconveniant de cette solution c'est que c'est pas super evolutif, si tu as besoin de changer de conf, il faut regraver un cd, pas super pratique quoi.
 
Au niveau de la restriction a certaines pages web et pas aux autres, je me demande si tu prend pas le probleme a l'envers... Ce n'est jamais sur le client que tu place tes restrictions, c'est plutot sur le serveur ! bref pour moi le plus simple c'est :
 
-des postes clients qui boot sur un cd assez generique, sans restrictions particulieres. (mais restreint de par le systeme et les applis installées etc)
 
-Un proxy, seul acces disponible pour les pcs clients, et qui lui filtre et verifie si les pcs ont bien acces aux pages demandés ou pas.

n°1991921
ry0_Saeba
Posté le 11-04-2005 à 14:30:27  profilanswer
 

Ca a l'air sympa comme solution.
Je vais me pencher plus en détail sur la knoppix, et voir comment je peux lui entrer certains parametres et packages pour en sortir l'image qui correspond.

n°1992052
ry0_Saeba
Posté le 11-04-2005 à 15:49:03  profilanswer
 

Ce que je cherche a mettre en place en fait est une borne d'accès a un site. Elle pourra se trouver n'importe ou, il faut donc qu'elle soit sécurisée, que je puisse intervenir a distance a cas de probleme et que les utilisateurs n'aient accès qu'au browser web.
Je suis pas sur d'arriver a faire tout ce que je veux avec une knoppix.
Je me perd un peud dans mes recherches...

n°1992055
com21
Modérateur
real men don't click
Posté le 11-04-2005 à 15:49:58  profilanswer
 

il te faut donc un disque dur sur le pc.


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1992063
ry0_Saeba
Posté le 11-04-2005 à 15:54:50  profilanswer
 

mais encore ? ca m'ade pas bcp la...

mood
Publicité
Posté le 11-04-2005 à 15:54:50  profilanswer
 

n°1992064
Alana
Amiga for ever.
Posté le 11-04-2005 à 15:54:50  profilanswer
 

Citation :


il faut donc qu'elle soit sécurisée, que je puisse intervenir a distance a cas de probleme


Ce serait pas plus simple de laisser un petit mot avec marqué, en cas de probleme (improbable mais....) eteindre et rallumer la machine ? enfin bon si c'est que ca tu pourra aussi le faire a distance. Le truc c'est de savoir si tu veux pouvoir faire des vrais changements de config (et la il te faut un disque dur), ou juste pouvoir vérifier qu'elle est up et la rebooter en cas de besoin (auquel cas, un cd suffit)


Message édité par Alana le 11-04-2005 à 15:55:26
n°1992066
ry0_Saeba
Posté le 11-04-2005 à 16:00:02  profilanswer
 

Il faut qu eje puisse faire de vrais changement de config...
Quelle est la solution la plus adaptée alors ? windows ? linux ? et avec quels logiciels et quels moyens pour mettre en place mon objectif ?

n°1992078
Alana
Amiga for ever.
Posté le 11-04-2005 à 16:07:04  profilanswer
 

pour moi, faire de l'admin a distance est forcement synonyme de linux, l'admin graphique ca donne jamais grand chose de terrible. D'ailleur je pense que la plupart des administrateurs windows utilise en fait des scripts, des outils en ligne de commande etc. Ils vont pas faire du vnc ou du mstsc a chaque fois qu'il faut changer un truc.
Donc perso je continue a penser qu'un linux bien configuré sera plus efficace au final, maintenant windows en est tout aussi capable (surtout que je pense pas que t'es besoin de faire des changements de config tous les jours...)

n°1992088
ry0_Saeba
Posté le 11-04-2005 à 16:13:44  profilanswer
 

Mais est ce que sous linux je peux restreindre l'utilisation de l'OS ? c'est à dire faire en sorte que les utilisateurs puissent seulement utiliser le browser web et rien d'autre.

n°1992098
com21
Modérateur
real men don't click
Posté le 11-04-2005 à 16:17:44  profilanswer
 

Oui.
Mais sous windows aussi


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1992104
ry0_Saeba
Posté le 11-04-2005 à 16:20:16  profilanswer
 

ma question est alors Comment peut on faire ?

n°1992106
com21
Modérateur
real men don't click
Posté le 11-04-2005 à 16:23:11  profilanswer
 

j'ai donné deja un debut de réponse, tout au début.
 
Et par GPo on peut désactiver beaucoup, beaucoup de chose.


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1992130
Alana
Amiga for ever.
Posté le 11-04-2005 à 16:37:17  profilanswer
 

Citation :


Mais est ce que sous linux je peux restreindre l'utilisation de l'OS ?


Sous linux, c'est deja fait de base...
Un utilisateur "normal" ne peut absolument pas "detruire l'os" ou modifier les parametrages systemes.
Pour avoir quelque chose d'encore plus "figé" il suffit de changer les droits sur des fichiers theoriquement modifiables par l'utilisateur pour les mettre en lecture seuls. Ca l'empechera par exemple d'effacer des icones qui se trouverait sur le bureau etc. Bref, sous linux, tout passera par de la gestion de droit "classique" sur les fichers de conf.  
En ce qui concerne Windows, com21 en sait beaucoup plus que moi sur le sujet :)  
 
Mais a mon avis l'idée du cd bootable etait bonne quand meme, ca te procure une securitée 100% sans rien faire. Quelle type d'operation d'administration pense tu que tu aura a réaliser sur ce poste ?

n°1992150
ry0_Saeba
Posté le 11-04-2005 à 16:54:02  profilanswer
 

Peu d'opérations, cela sera du genre pouvoir la rebooter, récupérer la main pour changer des paramètres de conf ou réparer des erreurs... rien de bien méchant.
C'est vrai qu'en changeant les droits sous linux ca devrait le faire.
Donc si je résume :  
1-Prise de controle grâce à un serveur X
2-Limitation à la seule exécution du browser en modifiant les droits des utilisateurs
3-Modifications des règles d'iptables pour autoriser seulement l'accès à un seul site et sécuriser la machine.
c'est tout ce qu'il y a à prévoir ?

n°1992163
Alana
Amiga for ever.
Posté le 11-04-2005 à 17:04:42  profilanswer
 

Quels parametres de conf ? donne des exemples :)
et quels erreurs ? le but c'est que justement aucune erreures ne puisse etre comise ;)
 
1) oui si necessaire, dans 80% des cas la commande en lige suffira. Mais si tu veux te loguer dessu de facon graphique, tu pourra
2) Pas tout a fait, le but est surtout de retirer toutes les applis innutiles, et de leur retirer la possibilité de changer leur interface graphique etc, mais ils pouront de toute facon lancer toutes les commandes systemes, meme si ca ne les menera nul part.
3) oui pourquoi pas.
 
Non, il faut aussi faire en sorte qu'ils n'arrive pas avec leur propres binaires sur disquette, clef usb ou je sais pas quoi d'autre. (mais deja t'a moins de risque d'etre ennuye sous linux que sous windows, celui qui arrive avec des binaires linux, il sait a peu pres ce qu'il fait ;).
Bref, il faudra desactiver ou retirer tous les peripheriques inutiles.

n°1992168
ry0_Saeba
Posté le 11-04-2005 à 17:11:37  profilanswer
 

Pour ce qui est des clefs usb c'est pas un probleme vu que le pc est enfermé dans la borne, on ne peut pas y accéder.
Les paramètre de conf c'est par exemple pouvoir changer l'adresse ip, l'adresse du dns, du proxy ou je ne sais quoi d'autre, mais rien de poussé. Pour les erreurs, c'est pouvoir changer un fichier si il est endommagé ou je ne sais quoi.
Merci de ton aide en tout cas :)

n°1992188
Alana
Amiga for ever.
Posté le 11-04-2005 à 17:28:13  profilanswer
 

bein adresse ip, dns etc, pour tout ca le plus simple c'est de  le laisser en client dhcp, et si t'a une modification a faire, tu la fait sur le serveur dhcp !
bref, le but c'est que tu n'ai rien a changer sur le poste lui meme, comme ca, plus besoin de disque dur.

n°1992723
ry0_Saeba
Posté le 12-04-2005 à 08:50:55  profilanswer
 

Oui mais la machine est hors de mon réseau local, elle est toute seule sur intenet, donc un dhcp a travers un wan je sais pas si ca se fait. Peut ête faudrait-il que je mette en place un vpn entre mon réseau et ma machine ?!

n°1992740
com21
Modérateur
real men don't click
Posté le 12-04-2005 à 09:13:48  profilanswer
 

la machine est relié à quoi ?


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1992798
ry0_Saeba
Posté le 12-04-2005 à 10:00:14  profilanswer
 

elle est sur une dmz, dans un autre réseau

n°1992811
com21
Modérateur
real men don't click
Posté le 12-04-2005 à 10:06:50  profilanswer
 

physiquement elle est relié à quoi ?
 
Parce que si ya un serveur dhcp, faut que celui-ci soit dans le meme lan que la machine en question  et non sur ton reseau local


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1992824
ry0_Saeba
Posté le 12-04-2005 à 10:18:21  profilanswer
 

Physiquement elle est sur un switch, sur cette dmz, l'accés au net se fait par un routeur d'acces, il n'y a pas de dhcp, c'est pour ca que je me demandais si c t possible de la configurer par dhcp, mais a travers un wan.

n°1992835
com21
Modérateur
real men don't click
Posté le 12-04-2005 à 10:25:03  profilanswer
 

non.


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°1992843
ry0_Saeba
Posté le 12-04-2005 à 10:32:54  profilanswer
 

ok :)

n°1993330
ry0_Saeba
Posté le 12-04-2005 à 16:55:31  profilanswer
 

J'ai un petit soucis en ce qui concerne les droits des utilisateurs sous windows :
Comment les restreindres ?? :)
Je ne sais pas ou aller. Ce que j'aimerais faire c'est que les utilisateurs puissent seulement lancer IE, et que tout le reste leur soit impossible.
Merci de votre aide...

n°1993551
com21
Modérateur
real men don't click
Posté le 12-04-2005 à 19:06:44  profilanswer
 

gpedit.msc     ;)


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software

  Sécurité/Accés/Restriction sur une machine distante

 

Sujets relatifs
[Routeur] D-Link 604 | Free | accès internet >>> pb || merciBloquer acces internet a une session TSE
Connecter point d'accès Wifi à un Routeur Wifipouvez vous m'indiquer un chemin d'acces s'il vous plait
Accéder au bureau Windows d'une machine en réseauPoint d'accès linksys WAP54G et routeur DI-614+
Privé Accès a un DD[win2003server]Sous réseau-Bloquer les accès d'1 ss-réseau à l'autre
[Excel 2003] : liens hypertextes et sécuritéAutorisations accès propriétés connection à distance
Plus de sujets relatifs à : Sécurité/Accés/Restriction sur une machine distante


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR