22
MBR (PBR) Partition UEFI 2. Grub 3. Noyau 4. INIT --> Script de démarrage Getty /etc/inittab /etc/rcN.d/K /etc/rvN.d/S /etc/init.d/* 5. 1. Bios /UEFI Démarrage Linux jeudi 15 janvier 2015 09:22 LINUX (Deschamps) 12-01-2015 16-01-2015 Page 1

Mon Bloc Notes1

Embed Size (px)

DESCRIPTION

mon bloc note

Citation preview

  • MBR (PBR) Partition UEFI2.

    Grub3.

    Noyau4.

    INIT --> Script de dmarrage

    Getty

    /etc/inittab

    /etc/rcN.d/K

    /etc/rvN.d/S

    /etc/init.d/*

    5.

    1. Bios /UEFI

    Dmarrage Linuxjeudi 15 janvier 2015 09:22

    LINUX (Deschamps) 12-01-2015 16-01-2015 Page 1

  • Prventive --> avant l'incident-Curative --> lorsque l'incident est arriv-

    Il y a 2 type de maintenance :

    SNMP est un protocole de la couche application. Permet de faciliter l'change d'informations d'administrations entres les quipements rseaux.

    Machine --> sur laquelle on installe 1 gestionnaire SNMP : Nagios, Centreon, Shrunken, CactiSon rle est de grer la MIB (Base de donnes d'information)

    NMS : Network Management Station

    Les quipements grs sont les lments actifs (routeurs) et les serveurs.

    On active l'agent SNMP1-

    GET : Reprendre de l'information quipement, (GetBulk --> groupe d'information).SET : Permet de dfinir les valeurs.Trap : quipement actif. Dfinition d'un seuil d'alerte, lorsque ce seul est dpass, l'quipement actif envoie 1 Trap (1alerte) la NMS.

    Actions :Communication via SNMP2-

    NSMP utilise les ports UDP 161 et 162.

    Elle est compose d'objets qui sont reprs par 1 Oid (Object Identifier) --> Suite de valeurs numriques, spares par des "." qui reprsente le chemin suivre / racine pour arriver l'objet.

    Exemple : 1.3.2.6.4

    MIB --> lment grs

    Community-stringIl faut dfinir les mots de passe de Communaut.

    2 Passwords --> 1 pour le mode Read Only (RO)

    --> 1 pour le mode Read Write (RW)

    Ils circulent en clair sur les v1 et v2.

    Gestion des accs SNMP :

    Hash --> Intgrit (Information non modifie)

    Plain text --> algo de Hash (MD5, SHA1) --> Hash - Empreinte condens de message.

    SNMPlundi 19 janvier 2015 09:12

    Rseaux (Sas)19-01-2015 23-01-2015 Page 2

  • Inside --> Security-level 100DMZ --> Security-level 50

    Par dfaut : Outside --> Security-level 0

    Tout trafic en provenance d'une interface d'un niveau de scurit suprieur l'interface de destination est autoris.

    A contrario, tout trafic d'une interface de niveau de scurit infrieur l'interface de destination est refus, sauf si il correspond un flux qui a t initi par l'interface (Principe de la stateful Table).

    Tout trafic entre interface de mme niveau de scurit est refus.

    ASA(config)#same-security-level permit intra|inter - Interfaces

    INTER --> Exemple: Interface DMZ1 DMZ2INTRA --> Dans l'interfacer elle-mme

    ICMP --> stateless --> Le flux n'est pas mmoris dans la table d'tat --> Le retour n'arrive pasFTP --> Travail sur 2 ports --> 20 et 21 --> Flux entrant ne correspond pas aux flux sortants

    --> Il faut grer la rgle d'inspection /Dfaut

    Protocole particulier

    ASA(config)# policy_map Global_policyASA(config-pmap)# class Inspection-defaultASA(config-pmap-c)# inspect ICMP

    Translation :

    VPN --> NAT 0 (NoNAT)

    De 10.75.1.0/24 vers 192.168.1.0/24Inside --> DMZ 4

    De 10.75.1.0 vers 0.0.0.0 0.0.0.0Inside vers Internet

    Inside : 3 rgles de NAT

    Access-list int_traf extended permit ip 10.75.1.0 255.255.255.0 10.59.1.0 255.255.255.0Access-list inside_DMZ extended permit ip 10.75.1.0 255.255.255.0 192.168.1.0 255.255.255.0Access-list Inside_outside extended permit ip 10.75.1.0 255.255.255.0 0.0.0.0 0.0.0.0

    ACL :

    NAT (Inside) 0 access-list Int_trafVPN

    NAT (Inside) 1 access-list Inside_DMZInside vers DMZ --> PAT sur interface DMZ

    Rgles de NAT

    ASAdimanche 25 janvier 2015 22:13

    Rseaux (Sas)19-01-2015 23-01-2015 Page 3

  • NAT (Inside) 1 access-list Inside_DMZGlobal(DMZ) 1 Interface

    NAT (Inside) 2 access-list Inside_outsideGlobal(Outside) 2 Interface

    Inside vers Internet --> PAT sur l'interface outside

    STATIC(DMZ,outside) 80.0.0.100 192.168.1.100 netmask 255.255.255.255

    Autoriser le trafic :

    Access-list web_DMZ extended permit tcp any host 80.0.0.1

    .00 eq 80 (ou) 443Access-group web_dmz in interface outside ("in" indique le sens)

    Debug crypto isakmp --> phase 1Debug crypto ipsec --> phase 2

    Si le VPN est mont : Show crypto isakmp saShow crypto ipsec sa

    ASA(fwparis)# nameif dmzThis license does not allow configuring more 2 interfaces with etcASA(fwparis)# no forward interface vlan 1ASA(fwparis)# security-level 50ASA(fwparis)# ip address 192.168.1.254 255.255.255.0

    NAT Statique

    Rseaux (Sas)19-01-2015 23-01-2015 Page 4

  • A uthentificationA utorisationA ccounting --> journalisation (facturation)

    radiusdimanche 25 janvier 2015 22:14

    Rseaux (Sas)19-01-2015 23-01-2015 Page 5

  • IPV6 --> 128 bits

    Prefixe 64 bitsInterface ID 64 bits.

    En thorie 48 bitsEn pratique 56 bitsLe reste des bits permet de crer des sous rseaux.

    FAI

    2001:DB8:ABCD:EF00::/56 (2001:DB8 --> Documentation)

    Exemple :

    4 sites, 10 vlans/site

    Site VlanPartie sous rseau 0 0

    A 1 A 1er site 2001:DB8:ABCD:EFA1 EFAA

    B 2eme site 2001:DB8:ABCD:EFB1 EFBA

    Etc

    Pour 20 sites :

    On dispose de 20 bits.( 4 sites = 2

    20 VLANS = 2 sites vlans

    0 0 0 0 0 0 0 0

    1VLAN : 2001:DB8:ABCD:EF 0 0 0 0 0 0 0 0

    EF00 --> 1er vlanEF01 --> 2eme vlanEF02EF0F --> 16eme vlan

    Adressage du site A :

    2001:db8:abcd:ef00::/642001:db8:abcd:ef1f::/64

    EF10 --> 17eme vlanEF1F --> 32eme vlan

    1er VLAN --> 2 02eme VLAN --> 2 116eme >VLAN --> 2 F

    Ipv6dimanche 25 janvier 2015 22:14

    Rseaux (Sas)19-01-2015 23-01-2015 Page 6

  • 16eme >VLAN --> 2 F17eme VLAN --> 3 0

    2eme site :

    De 2001:db8:abcd:ff20 2001:db8:abcd:ff3f

    3eme site :

    De 2001:db8:abcd:ff40::/64A 2001:db8:abcd:ff5f::/64

    4eme site :

    De 2001:db8:abcd:ff60::/64A 2001:db8:abcd:ff7f::/64

    ------------------------------------------------------

    IPV4 Statique

    Dynamique (DHCP)

    IPV6 Statique

    Dynamique (DHCP)

    Auto config

    24 bits OUI : FFFE(16 bits) : 24 bit carteAttention, on passe le bit U/L (Universal/local) 1 (7eme bit du 1er octet de l'OUI en partant de la gauche)0 2 --> 0000 0010 (7eme bit du 1er octet 1)

    Navigation anonyme :

    La machine se calcule 1 interface. Elle vrifie qu'elle est disponible via le mcanisme du DAD (Dtection des Adresses en Double).

    Dure de vie :

    Attribution de l'adresse IPv6|------------------------------------|-------------------------------------------|-----------------> Prefere Deprecie Invalide (Emission/Rception) (Rception, pas d'mission)

    Attribution d'une nouvelle @ IP |-------------------------------------------------------------->

    Le protocole NDP Neighbor Discovery Pprotocol permet l'auto configuration en IPv6.2 message RA --> Routeur AdvertismentC'est un message priodique envoy par le routeur toutes les 5 minutes (TTL de 4 heures) vers tous les nuds du lien.FF02::1 (Multicast)RS --> Routeur Sollicitation --> Permet 1 hte de redemander 1 RA au routeur.

    @ Routeur --> Passerelle / DefautPrefix

    Niveau de priorit --> mdium

    Contenu du RA :

    Rseaux (Sas)19-01-2015 23-01-2015 Page 7

  • Niveau de priorit --> mdium

    0 --> OTHERFlag / configuration du poste --> M : Managed --> config DHCP

    Toutes les adresses IPv6 global unicast commencent par le prfix 2000::/3 (0010 0000 etc)Adresse local unicast IPv6 : Prfixe FD00::/8

    Fragmentation : --> Permet d'adapter la taille des paquets au MTU du chemin.

    --> Ajoute de la latence

    IPv6 Machine expditrice doit dcouvrir le MTU

    Attaque Teardrop : Offset --> Position pour rassembler le paquet. vide ChevauchementPermet de faire des attaques DDOS.

    ----------------------------21-01-2015---------------------------------------

    Comment faire communiquer un pc en IPv4 avec un serveur web IPv6.

    Monter un serveur DHCP IPv4 sur 1 routeur.

    Dfinir le pool :

    R(config)# ip dhcp pool test (test est une variable)R(config-DHCP)# network 192.168.1.0 255.255.255.0R(config-DHCP)##default-routeur 192.168.1.254R(config-DHCP)##exitR(config)# ip dhcp excluded address 192.168.1.250 192.168.1.254

    NAT IPv4 :

    R(config-if)# ip nat outside |ou inside--> Dfinir le trafic autoris natter.

    R(config)# access-list 1 permit 192.168.1.0 0.0.0.255R(config)# ip nat inside source list 1 interface s0/0 overload

    Rseaux (Sas)19-01-2015 23-01-2015 Page 8

  • Rseaux (Sas)19-01-2015 23-01-2015 Page 9

  • Disponibilit --> accessibilit

    99.999% --> 5 minutes d'arrt / anSauvegarde --> A faire avec priodicit quotidienne

    RTO --> Recovery Time Objective --> Donne s que l'on accepte de perdre

    Quotidien --> 24 heures de donnes

    RPO --> Recovery Point Objective --> Temps de fonctionnement accept en mode dgrad accept.

    Activit financire --> Obligation lgale --> Pas de perte de donnes

    Mise en place d'une 'Hot site" --> Clone de la salle serveur avec synchronisation en temps rel.

    Cold site --> Site "prt" accueillir la salle serveur--> Connectique Lien vers l'extrieur

    Scurit des rseauxdimanche 25 janvier 2015 22:14

    Rseaux (Sas)19-01-2015 23-01-2015 Page 10

  • Il n'y a pas de communication entre les routeurs.Chaque routeur une @ IP. Mais il partage qu'une seule adresse IP virtuelle (VIP).

    Routeur Matre AVG Gere les flux et la rpartition de charge

    Dsignation --> priorit (100 / Dfaut)

    Premption, le routeur peut redevenir AVG mme s'il y a un- autre routeur AVG.

    Rand Robin (Tourniquet)-Host Dependent -Weighted (Pondr)-

    Dans larchitecture on retrouvera :

    AVG Active Virtual GatewayAVF Active Virtual Forwarder+

    GLBPdimanche 25 janvier 2015 22:15

    Rseaux (Sas)19-01-2015 23-01-2015 Page 11

  • Dynamique --> Permettre aux htes internes d'accder internet.

    Statique --> Permet de rendre accessible une machine interne (DMZ) depuis l'extrieur.

    NATdimanche 25 janvier 2015 22:15

    Rseaux (Sas)19-01-2015 23-01-2015 Page 12

  • Mtrique :

    --> RIP : nombre de saut--> OSPF : cot du lien 10^8 /BP

    --> Bande passante--> Charge--> Dlais--> fiabilit

    --> EIGRP : Mtrique compos :

    Elle dpend du protocole de routage.

    Meilleur route --> Mtrique la plus fiable.

    --> La route est crite par rapport aux AS travers.BGP : Protocole vecteur de chemin

    -----------------------------------------------------------------MPLS :

    On "commute" en fonction d'un label. Les quipements sont des LSR (Label Switching Router).

    Le FAI implmente des VRF (Routeurs virtuels) qui permettent d'interconnecter les sites des clients.

    Il faut identifier le flux de chaque client.A chaque VRF, on associe 1 RD (Router Distinguisher)

    Distance administrative : Indice de confiance | fiabilit , mthode d'app de la route.

    Distance administrative :0 Route connecte1 Route statique20 BGP90 EIGRP110 OSPF115 IS-IS170 Ex EIGRP255 A ne pas utiliser

    #router rip | ospf | eigrp

    --> On annonce le rseau dans les maj--> On transmet les maj ou message Hello sur l'interface connecte ce rseau.

    2 actions :Dclarer les rseaux connects :

    #passive-interface fa0/0

    ------------------------------------------------------------

    Routage avanclundi 23 fvrier 2015 11:37

    Rseaux (Sas)19-01-2015 23-01-2015 Page 13

  • RTP et RTCP Real time transport protocol et Real time control protocol

    &

    RTP --> Reliable transport protocol --> EIGRP pour fiabiliser les connexions et relation entre routeurs.

    Mise jour par adresse multicast:224.0.0.10 FF02::A

    Voir la table de voisinage :# show ip eigrp neighbor

    R(Config-if)# ipv6 address FE80::1 link-local

    -------------------------------------------------------------------

    Area 1 : IPv6 2001:DB8:CAFE::/48

    Area 2 : 2001:DB8:F00D::/48

    Area 3 : 2001:DB8:AF71::/48

    Chaque LAN contient 10 Vlans (IPv6 et IPv4) --> Faire les plans d'adressages.

    Liens : 2001:DB8:AAAA:BBBB::/642001:DB8:AAAA:CCCC::/642001:DB8:AAAA:DDDD::/64

    24/02/2015-------------------------------------------------------------------

    -------------------------------------------------------------------

    OSPF (Open Shortest Path First)

    Hello Time --> 10 secondesDead Interval --> 40 secondes

    Routeurs OSPF forment des adjancies (Relation de voisinnage)

    --> Les interfaces ne sont pas sur le mme rseau (masque un consistant)

    --> Hello et Dead Interval + network et wildcard

    Si on n'arrive pas tablir ces adjancies --> 2 Raisons possibles :

    Tale de topologie LSDB : Link Stable Data Base

    R#clear ip ospf process (rpondre yes)--> Pour les capturer :

    Les changes de LSA consomment de la --> Pont Pont

    Rseaux (Sas)19-01-2015 23-01-2015 Page 14

  • Les changes de LSA consomment de la Bande Passante. 2 Types de liaisons :

    --> Pont Pont

    --> Rseau Ethernet (Broadcast / Election d' 1 DR (Designated Router) et d' 1 BR (Backup Router)

    Maj --> DR (1 seul)

    Le DR diffuse les Majs aux autres routeurs

    2 Adresses Multicast :

    224.0.0.5 FF02::5 DR

    224.0.0.6 FF02::6 Tous les autres routeurs

    Les lections DR et BDR dpendent du Router-Id

    Sinon dfini --> @IP la + grande en Interface de LoopbackSi non dfini --> @IP la + grande

    En IPv6, il est ncessaire de dfinir 1 router-Id sous la forme @IPv4

    L'ajout d'un nouveau routeur ne provoque pas 1 nouvelle lection.

    Aire 0 --> Aire de Backbone ou Aire de TransitC'est elle qui permet d'interconnecter les diffrentes aires.

    BROTHER --> Routeur n'tant pas DR ou BDR.

    Lorsqu'un lien tombe, cela n'affecte que l'Area en question.

    L'identifiant de l'aire est stock en local sous forme d'une adresse IP IPv4 (Ex : 0.0.0.1)

    Connaitre l'tat de relation avec le voisin (#show ip ospf neighbors)

    --> On peut modifier l'AutoCost (10^8 / BP) de rfrence mais il faut effectuer cette modification sur l'ensemble des routeurs.--> On peut aussi dfinir le cot d'un lien directement sur l'interface.R(Config-If)# ip ospf cost 10 (valeur)

    Pour voir le cot :

    Rseaux (Sas)19-01-2015 23-01-2015 Page 15

  • Configuration OSPF IPv6 :

    R(Config-If)# ipv6 Router OSPF processR(Config-Router)# Redistribute connectedR(Config-Router)# Redistribute static

    Distribution de la route par dfautR(Config-Router)# default-information originate

    Activer le process ospf --> Sur les interfacesR(Config-If)# ipv6 ospf process-id area ID

    ------------------------------------------------------------------------

    BGP (Border Gateway Protocol)

    Protocole de routage Classeless-TCP port 179-

    iBGP (Interior BGP (au sein d'un mme AS)eBGP Exterior BGP (entre les AS)

    2 modes de fonctionnement-

    Connexion simple / FAI --> Single Homed2 Connexions avec le mme FAI --> Dual Homed2 Connexions vers 2 FAI --> Multi Homed2 Connexions vers 2 FAI --> Dual multi Homed

    OSPF revrifie toutes les 30 minutes les LSDB chang.

    ------------------------------------------------------------------------------

    Port mirroring :

    Rseaux (Sas)19-01-2015 23-01-2015 Page 16

  • Port mirroring :# monitor session 1 source interface fa0/0# monitor session 1 destination interface fa0/1

    --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------

    FEC --> Forwarding Equivalence Clan

    Premium (+ prioritaire)OrArgentBronze (- prioritaire)

    Offres MPLS --> 4 types de flux

    SLA --> Service local Agreement

    GTR --> Garantie de temps de reprise (4H)

    GTI --> Garantie de temps d'intervention

    --> @IP source @IP destinationType de segment --> TCP | UDP

    5 Tubes

    Port source et port destination

    LSR --> Dispose d'1 LIB (Label Information Base)--> Un paquet arrive sur le Port avec 1 label --> Commute sur 1 autre port avec ou non un autre Label

    La destination de la LIB se fait en fonction des protocoles de la couche 3.

    ---------------------------------------------------------------------

    Rseaux (Sas)19-01-2015 23-01-2015 Page 17

  • CSMA / CA Carrier Sense Media Access / Collision Avoidance

    Accs au mdia en utilisant des temporisateur IFS (Inter Frame Space)-Mcanisme de transmission RTS / CTS (Request To Send / Clear To Send)-

    Pour viter les collisions :

    Les rseaux sans filmercredi 25 fvrier 2015 09:42

    Rseaux (Sas)19-01-2015 23-01-2015 Page 18

  • Quels sont les composantes de l'architecture pkiL'autorit d'enregistrement, l'autorit de certification, le serveur de publication, la gestion des CRL, et des applications qui sont capable d'utiliser les certificats.

    CRL ??? Liste des certificat rvoqus.

    3 ways handshake vulnrable synflood (de type Ddos)

    1ere phase --> Authentification des 2 extrmitsPhase 2 --> Transform setAH --> authentication header

    Suivi d'un Hash

    Esp --> encrypted security payload

    La messagerie lectronique jeudi 26 fvrier 2015 09:07

    Rseaux (Sas)19-01-2015 23-01-2015 Page 19

  • Utiliser plusieurs protocoles (OSPF, EIGRP, ISP)

    E1 --> Le cot de la route est celui qui est report, ensuite dans l'aire on ajoute le cot du lien.

    E2 --> Le cot report sera identique pour toute l'aire.

    1 re tape --> config

    2 eme tape --> Redistribuer RIP --> OSPF

    OSPF --> RIP

    Vrifier la connectivit.

    Route mappingvendredi 27 fvrier 2015 10:03

    Rseaux (Sas)19-01-2015 23-01-2015 Page 20

  • PCA : Permet la continuit de service de faon transparente aux utilisateurs, reprise du systme dfaillant de faon transparente.Exemple : Redondance ( 2 cartes rseaux, 2 routeurs, 2 hyperviseurs, etc)

    PRA : Les sites froid, et les procdures (Tltravail, VPN, etc)

    SOA : Ensemble de paramtre d'une zone DNS. (Contient le TTL, le serveur de nom principale)Zone DNS : Ensemble des enregistrements des quipements d'une entreprise.Les FQDN ont tous le mme suffixe, qui est le nom de la zone.

    MXAAAAASOASRVCNAMENSTXT

    Un serveur DNS hberge une zoneUn serveur DNS fait autorit sur une zone (Le serveur consulte le serveur DNS sur lequel il fait autorit)

    Rplication : Est un mcanisme de transfert de donne entre 2 systmes quivalents. C'est une copie diffrentielle.

    Particularit de la rplication DNS : Il y a une relation de matre/ esclave. La rplication est unidirectionnelle.

    L'outil d'interrogation DNS est NSLOOKUP.

    Active directory est un annuaire LDAP qui permet de rfrencer les objets d'une entreprise tel que un compte utilisateur, un compte ordinateur.

    LDAP est un protocole de consultation et d'criture d'un objet.

    Un contrleur de domaine hberge un annuaire. C'est le serveur qui permet l'authentification. Ce sont les compte utilisateurs et les comptes ordinateur qui s'authentifient. Le protocole d'authentification est Kerberos.

    LDAP et Kerberos n'ont pas t conu par Microsoft. Le compte utilisateur envoie le login, le mot de passe et l'horodatage.Le compte utilisateur reoit des GPO de son OU, de son domaine et le profil itinrant.

    Mme si un compte ordinateur est dans la mme OU qu'un compte utilisateur, les GPO ne sont pas forcment les mmes.

    Windowslundi 23 mars 2015 09:38

    Windows VAN DAM Page 21

  • Il est utile de connaitre la syntaxe LDAP car, on peut faire des ajouts en masse (peuplement), et c'est un annuaire universel.

    Le compte model est un compte dont certains attributs sont dj renseigns. Le profil, l'appartenance au groupe, les restriction horaires.

    Un schma active directory est une structure regroupant la liste des attributs et classes de l'annuaire active directory.Permet de s'assurer que tous les objets du mme type aient les mme infos.

    Windows VAN DAM Page 22