Sécurité : mettre votre I5 sur le net ?

Top

Paramètres de sécurité pour connecter un system i à Internet

 

1/ Paramétrage IP

2/ Filtrage IP

sous iSeries navigator

Autoriser ports 80 et 443
   # ----------------------------------------------------------------------
   # Instructions permettant le service HTTP entrant HTTP(80) et HTTPS(443)
   # ----------------------------------------------------------------------
   INCLUDE FILE = /QIBM/UserData/OS400/TCPIP/PacketRules/Services.i3p
   FILTER SET HTTP_INBOUND ACTION = PERMIT DIRECTION = OUTBOUND SRCADDR = 1.2.3.4 DSTADDR = * SERVICE = HTTP_80_FS JRN = OFF
   FILTER SET HTTP_INBOUND ACTION = PERMIT DIRECTION = INBOUND SRCADDR = * DSTADDR = 1.2.3.4 SERVICE = HTTP_80_FC JRN = OFF
   FILTER SET HTTP_INBOUND ACTION = PERMIT DIRECTION = OUTBOUND SRCADDR = 1.2.3.4 DSTADDR = * SERVICE = HTTP_443_FS JRN = OFF
   FILTER SET HTTP_INBOUND ACTION = PERMIT DIRECTION = INBOUND SRCADDR = * DSTADDR = 1.2.3.4 SERVICE = HTTP_443_FC JRN = OFF
   FILTER_INTERFACE LINE = ETHERNET SET = HTTP_INBOUND
   # ---------------------------------------------------------------------

Puis activez, sur la bonne interface

Retrait : en cas de problème, utiliser la commande RMVTCPTBL

EN V7 + SI47941, nouvelle commande

LODIPFTR OPTION(*LOAD | *UNLOAD)



Journaliser les rejets ? Ajouter :

   FILTER SET journal ACTION = DENY DIRECTION = INBOUND SRCADDR = * DSTADDR = 1.2.3.4 PROTOCOL = TCP DSTPORT = * SRCPORT = * JRN = FULL
   FILTER_INTERFACE LINE = ETHERNET SET = HTTP_INBOUND, journal
Journal -> QIPFILTER dans QUSRSYS

3/ Serveurs

Voir la liste des serveurs IP à démarrer


attention à :

« binder » quand c'est possible (mettre le serveur à l'écoute sur la bonne adresse IP et non sur toutes)

ici SMTP, pour Apache, voyez la directive listen


Voir les points d'exit :
avec iSeries Navigator (Administration d'application avec un clic droit sur le nom de système)
ou en mode commande (WRKFCNUSG)

Voyez la documentation sur les points d'exit serveurs à http://publib.boulder.ibm.com/infocenter/iseries/v5r4/topic/rzaiq/rzaiqreferenceexit.htm


4/ politique générale de sécurité

5/ authentification HTTP

6/ Surveillance

7/ Coding :

PHPet php.ini



Top


Copyright © 1995,2007 VOLUBIS