Retour aux tutoriels
L'essentiel
- Portsentry fonctionne en pot de miel : il écoute sur des ports TCP et UDP que vous n'utilisez pas. Toute connexion sur l'un d'eux ne peut être qu'un scan de reconnaissance, donc l'IP source est bloquée au niveau du pare-feu avant même que l'attaquant ait trouvé une vraie vulnérabilité.
- Le réglage décisif est
BLOCK_TCP/BLOCK_UDPdans/etc/portsentry/portsentry.conf:0détecte sans bloquer,1écrit dans/etc/hosts.deny(peu efficace aujourd'hui),2ajoute une règle de pare-feu — c'est la seule option réellement utile. KILL_ROUTEcontient la commande de blocage effective, où$TARGET$est remplacé par l'IP de l'attaquant :/sbin/iptables -I INPUT -s $TARGET$ -j DROPpour iptables, ou une rich rulefirewall-cmdavec--timeout=600sous firewalld, ce qui fait expirer le blocage tout seul.- Par défaut Portsentry ne couvre que les ports inutilisés en dessous de 1024. Les modes avancés
TCP_MODE="atcp"etUDP_MODE="audp", à activer dans/etc/default/portsentry(ou/etc/sysconfig/portsentrysur CentOS), étendent l'écoute à tous les ports non assignés : bien plus efficace, mais plus exposé aux faux positifs. - Validation :
sudo systemctl restart portsentry, unnmap -p 1-1024lancé depuis une machine dont vous pouvez perdre l'IP, surveillance de/var/log/syslog, puissudo iptables -L INPUT -npour voir la règleDROPapparaître en tête de chaîne. Déblocage manuel :sudo iptables -D INPUT -s IP_BLOQUEE -j DROP.
Qu'est-ce que Portsentry ?
Portsentry est un outil de défense proactif qui agit comme un "honeypot" (pot de miel). Il écoute sur des ports TCP et UDP que vous n'utilisez pas. Si un attaquant tente de se connecter à l'un de ces ports (ce qui est typique d'un scan de reconnaissance), Portsentry le détecte immédiatement et peut bloquer l'adresse IP de l'attaquant au niveau du pare-feu.
Portsentry est un outil de défense proactif qui agit comme un "honeypot" (pot de miel). Il écoute sur des ports TCP et UDP que vous n'utilisez pas. Si un attaquant tente de se connecter à l'un de ces ports (ce qui est typique d'un scan de reconnaissance), Portsentry le détecte immédiatement et peut bloquer l'adresse IP de l'attaquant au niveau du pare-feu.
Pourquoi utiliser Portsentry ?
- Détection précoce : Un scan de ports est souvent la toute première étape d'une attaque. Le détecter permet de bloquer un attaquant avant même qu'il ne trouve une vraie vulnérabilité.
- Dissuasion : Bloquer automatiquement les scanners réduit le "bruit" dans les logs et décourage les attaques automatisées.
- Léger : Consomme très peu de ressources.
Prérequis
- Un serveur Linux (Ubuntu/Debian, CentOS/RHEL).
- Accès root ou privilèges sudo.
- Un pare-feu comme
iptablesoufirewalld.
Contenu Premium
Ce tutoriel avancé est réservé aux membres premium.
9,90€ / mois
- Tous les tutoriels avancés
- Nouveaux contenus chaque semaine
- Suivi de progression
- Annulation à tout moment