Paramètres de la configuration

Dans cette section

Paramètres du composant

Règles d’analyse du trafic et du blocage d’accès

oConsultation et édition des règles

oConsultation des règles à l’aide de la commande drweb-ctl cfshow

oModification des règles à l’aide de la commande drweb-ctl cfset

oEnsemble de règles par défaut

oExemples des règles d’analyse du trafic et du blocage d’accès

Le composant utilise les paramètres de configuration spécifiés dans la section [LinuxFirewall] du fichier de configuration unifié de Dr.Web Security Space.

Paramètres du composant

Les paramètres suivants sont représentés dans la section :

Paramètre

Description

LogLevel

{niveau de détail}

Niveau de détails du journal du composant.

Si la valeur du paramètre n’est pas indiquée, la valeur du paramètre DefaultLogLevel de la section [Root] est utilisée.

Valeur par défaut : Notice

Log

{type de journal}

Méthode de journalisation du composant.

Valeur par défaut : Auto

ExePath

{chemin d’accès au fichier}

Chemin d’accès au fichier exécutable du composant.

Valeur par défaut : /opt/drweb.com/bin/drweb-firewall

AutoconfigureIptables

{Yes | No}

Activer ou désactiver le mode de configuration des règles pour le composant système NetFilter via l’interface iptables.

Valeurs autorisées :

Yes : configurer automatiquement des règles pour NetFilter au démarrage du composant et les supprimer à l’arrêt du composant ( recommandé).

No : ne pas configurer les règles automatiquement. Les règles doivent être ajoutées manuellement par l’administrateur avant le lancement du composant et supprimées lorsque l’administrateur termine le travail.

Attention !

Si la configuration automatique des règles pour iptables n’est pas autorisée, vous devez assurer la présence des règles iptables nécessaires au moment du lancement du composant.

Valeur par défaut : Yes

AutoconfigureRouting

{Yes | No}

Mode de configuration des règles et des politiques de routage ip route et ip rule.

Valeurs autorisées :

Yes : configurer automatiquement les règles et les politiques de routage ip route et ip rule au lancement du composant et les supprimer au moment de l’arrêt du composant (recommandé).

No : ne pas configurer les règles automatiquement. Les règles doivent être ajoutées manuellement par l’administrateur avant le lancement du composant et supprimées lorsque l’administrateur termine le travail.

Attention !

Si la configuration automatique des règles et des politiques de routage n’est pas autorisée, vous devez assurer la présence des règles ip route et ip rule nécessaires au moment du lancement du composant.

Valeur par défaut : Yes

LocalDeliveryMark

{nombre entier | Auto}

Marque <LDM> pour les paquets transmis sur le socket réseau Dr.Web Firewall pour Linux (déterminée par le paramètre TproxyListenAddress, voir ci-dessous) pour l’interception de la connexion.

Valeurs autorisées :

<nombre entier> : marque <LDM> attribuée aux paquets. Elle est numériquement égale à 2N, où N est le numéro du bit LDM dans le paquet 0  N  31.

Auto : autoriser Dr.Web Firewall pour Linux à sélectionner automatiquement le bit approprié dans la marque du paquet (recommandé).

Attention !

Lorsque vous attribuez manuellement la valeur <LDM>, assurez-vous que le bit correspondant dans la marque des paquets n’est utilisé par aucune autre application gérant le routage des connexions et des paquets (y compris via NetFilter). Si une valeur non valide est spécifiée, le démarrage du composant échouera.

Le nombre indiqué <LDM> doit être utilisé dans les règles de routage qui doivent être ajoutées manuellement si AutoconfigureIptables = No et/ou AutoconfigureRouting = No.

Valeur par défaut : Auto

ClientPacketsMark

{nombre entier | Auto}

Marque <CPM> qui marque les paquets transitant entre le client (initiateur de la connexion) et Dr.Web Firewall pour Linux.

Valeurs autorisées :

<nombre entier> : marque <SRM> attribuée aux paquets. Elle est numériquement égale à 2N, où N est le numéro du bit SRM dans le paquet, 0 N 31.

Auto : autoriser Dr.Web Firewall pour Linux à sélectionner automatiquement le bit approprié dans la marque du paquet (recommandé).

Attention !

Lorsque vous attribuez manuellement la valeur <CPM>, assurez-vous que le bit correspondant dans la marque des paquets n’est utilisé par aucune autre application gérant le routage des connexions et des paquets (y compris via NetFilter). Si une valeur non valide est spécifiée, le démarrage du composant échouera.

Le nombre indiqué <CPM> doit être utilisé dans les règles de routage qui doivent être ajoutées manuellement si AutoconfigureIptables = No.

Valeur par défaut : Auto

ServerPacketsMark

{nombre entier | Auto}

Marque <SPM> qui marque les paquets transitant entre Dr.Web Firewall pour Linux et le serveur (récepteur de la connexion).

Valeurs autorisées :

<nombre entier> : marque <SPM> attribuée aux paquets. Elle est numériquement égale à 2N, où N est le numéro du bit SPM dans le paquet, 0 N 31.

Auto : autoriser Dr.Web Firewall pour Linux à sélectionner automatiquement le bit approprié dans la marque du paquet (recommandé).

Attention !

Lorsque vous attribuez manuellement la valeur <SPM>, assurez-vous que le bit correspondant dans la marque des paquets n’est utilisé par aucune autre application gérant le routage des connexions et des paquets (y compris via NetFilter). Si une valeur non valide est spécifiée, le démarrage du composant échouera.

Le nombre indiqué <SPM> doit être utilisé dans les règles de routage qui doivent être ajoutées manuellement si AutoconfigureIptables = No et/ou AutoconfigureRouting = No.

Valeur par défaut : Auto

TproxyListenAddress

{socket réseau}

Socket réseau (<adresse IP>:<port>) sur lequel Dr.Web Firewall pour Linux accepte les connexions interceptées. Si le port zéro est spécifié, le socket est choisi automatiquement par le système.

Attention !

Il est nécessaire de s’assurer que le socket correspondant n’est pas utilisé par d’autres applications. Si une valeur invalide est spécifiée, le lancement du composant échouera.

L’adresse IP et le port indiqués doivent être utilisés dans les règles de routage qui doivent être ajoutées manuellement si AutoconfigureIptables = No.

Valeur par défaut : 127.0.0.1:0

OutputDivertEnable

{Yes | No}

Activer ou désactiver le mode d’interception des connexions sortantes (c’est-à-dire les connexions initiées par les applications sur l’hôte local).

Valeurs autorisées :

Yes : intercepter et traiter les connexions sortantes ;

No : ne pas intercepter ni traiter les connexions sortantes.

Attention !

Ce paramètre ajoute ou supprime la règle de routage n° 5 qui doit être ajoutée ou supprimée manuellement si AutoconfigureIptables = No.

Valeur par défaut : No

OutputDivertNfqueueNumber

{nombre entier | Auto}

Numéro de la file d’attente NFQUEUE depuis laquelle Dr.Web Firewall pour Linux extraira les paquets SYN initiant les connexions sortantes.

Valeurs autorisées :

<nombre entier> : numéro de file d’attente <ONum> pour le suivi des paquets SYN des connexions sortantes interceptées dans NFQUEUE ;

Auto : autoriser Dr.Web Firewall pour Linux à sélectionner automatiquement le numéro de file d’attente approprié (recommandé).

Attention !

Lorsque vous attribuez manuellement le nombre <ONum>, vous devez vous assurer que la file d’attente correspondante n’est utilisée par aucune autre application contrôlant les connexions et les paquets (y compris via les règles NetFilter). Si une valeur non valide est spécifiée, le démarrage du composant échouera.

Le nombre indiqué <ONum> doit être utilisé dans la règle de routage n° 5 qui doit être ajoutée manuellement si AutoconfigureIptables = No.

Valeur par défaut : Auto

OutputDivertConnectTransparently

{Yes | No}

Activer ou désactiver le mode d’émulation de connexion au destinataire (serveur) depuis l’adresse IP de l’expéditeur du paquet intercepté (client) pour les connexions sortantes.

Valeurs autorisées :

Yes : lors de l’interception d’une connexion, se connecter au serveur non pas à depuis son adresse, mais depuis l’adresse du client qui a demandé la connexion ;

No : se connecter au serveur à partir de l’adresse Dr.Web Firewall pour Linux.

Étant donné que dans le mode d’interception des connexions sortantes, les adresses du client et Dr.Web Firewall pour Linux coïncident le plus souvent, la valeur par défaut est No.

Valeur par défaut : No

OutputDivertMark

{nombre entier | Auto | None}

Marque attribuée aux paquets en mode d’interception des connexions sortantes lors de l’utilisation du sous-système d’accès obligatoire PARSEC.

Valeurs autorisées :

<nombre entier> : marque <SRM> attribuée aux paquets. Elle est numériquement égale à 2N, où N est le numéro de la marque dans le paquet, 0 N 31.

Auto : autoriser Dr.Web Firewall pour Linux à sélectionner automatiquement le bit approprié dans la marque du paquet.

None : ne pas apposer de marque.

Valeur par défaut : None

InputDivertEnable

{Yes | No}

Activer ou désactiver le mode d’interception des connexions entrantes (c’est-à-dire les connexions initiées par des applications sur un hôte distant avec les applications fonctionnant sur un hôte local).

Valeurs autorisées :

Yes : intercepter et traiter les connexions entrantes ;

No : ne pas intercepter ni traiter les connexions enrantes.

Attention !

Ce paramètre ajoute ou supprime la règle de routage n° 6, qui doit être ajoutée ou supprimée manuellement si AutoconfigureIptables = No. Si une valeur invalide est spécifiée, le démarrage du composant se terminera par une erreur.

Valeur par défaut : No

InputDivertNfqueueNumber

{nombre entier | Auto}

Numéro de la file d’attente NFQUEUE depuis laquelle Dr.Web Firewall pour Linux extraira les paquets SYN initiant les connexions entrantes.

Valeurs autorisées :

<nombre entier> : numéro de la file d’attente <INum> pour le suivi des paquets SYN des connexions entrantes interceptées dans NFQUEUE ;

Auto : autoriser Dr.Web Firewall pour Linux à sélectionner automatiquement le numéro de file d’attente approprié (recommandé).

Attention !

Lorsque vous attribuez manuellement le nombre <INum>, vous devez vous assurer que la file d’attente correspondante n’est utilisée par aucune autre application gérant le contrôle des connexions et des paquets (y compris via les règles NetFilter). Si une valeur non valide est spécifiée, le démarrage du composant échouera.

Le nombre indiqué <INum> doit être utilisé dans la règle de routage n° 6 qui doit être ajoutée manuellement si AutoconfigureIptables = No.

Valeur par défaut : Auto

InputDivertConnectTransparently

{Yes | No}

Activer ou désactiver le mode d’émulation de connexion au destinataire (serveur) depuis l’adresse IP de l’expéditeur du paquet intercepté (client) pour les connexions entrantes.

Valeurs autorisées :

Yes : lors de l’interception d’une connexion, se connecter au serveur non pas à depuis son adresse, mais depuis l’adresse du client qui a demandé la connexion ;

No : se connecter au serveur à partir de l’adresse Dr.Web Firewall pour Linux.

En mode d’interception des connexions entrantes, tout le trafic passe par Dr.Web Firewall pour Linux et il est possible de se connecter en toute sécurité au serveur depuis une adresse client fictive. La valeur par défaut est donc Yes.

Valeur par défaut : Yes

InputDivertMark

{nombre entier | Auto | None}

Marque attribuée aux paquets en mode d’interception des connexions entrantes lors de l’utilisation du sous-système d’accès obligatoire PARSEC.

Valeurs autorisées :

<nombre entier> : marque <SRM> attribuée aux paquets. Elle est numériquement égale à 2N, où N est le numéro de la marque dans le paquet, 0 N 31.

Auto : autoriser Dr.Web Firewall pour Linux à sélectionner automatiquement le bit approprié dans la marque du paquet.

None : ne pas apposer de marque.

Valeur par défaut : None

ForwardDivertEnable

{Yes | No}

Activer ou désactiver le mode d’interception des connexions de transit (c’est-à-dire les connexions initiées par des applications sur un hôte distant avec des applications fonctionnant sur un autre hôte distant).

Valeurs autorisées :

Yes : intercepter et traiter les connexions de transit ;

No : ne pas intercepter ni traiter les connexions de transit.

Attention !

Ce paramètre ajoute ou supprime la règle de routage n° 7 qui doit être ajoutée ou supprimée manuellement si AutoconfigureIptables = No.

Valeur par défaut : No

ForwardDivertNfqueueNumber

{nombre entier | Auto}

Numéro de la file d’attente NFQUEUE depuis laquelle Dr.Web Firewall pour Linux extraira les paquets SYN initiant les connexions de transit.

Valeurs autorisées :

<nombre entier> : numéro de la file d’attente <FNum> pour le suivi des paquets SYN des connexions de transit interceptées dans NFQUEUE ;

Auto : autoriser Dr.Web Firewall pour Linux à sélectionner automatiquement le numéro de file d’attente approprié (recommandé).

Attention !

Lorsque vous attribuez manuellement le nombre <FNum>, vous devez vous assurer que la file d’attente correspondante n’est utilisée par aucune autre application gérant le contrôle des connexions et des paquets (y compris via les règles NetFilter). Si une valeur non valide est spécifiée, le démarrage du composant échouera.

Le nombre indiqué <FNum> doit être utilisé dans la règle de routage n° 7 qui doit être ajoutée manuellement si AutoconfigureIptables = No.

Valeur par défaut : Auto

ForwardDivertConnectTransparently

{Yes | No}

Activer ou désactiver le mode d’émulation de connexion au destinataire (serveur) à partir de l’adresse IP de l’expéditeur du paquet intercepté (client) pour les connexions de transit.

Valeurs autorisées :

Yes : lors de l’interception d’une connexion, se connecter au serveur non pas à depuis son adresse, mais depuis l’adresse du client qui a demandé la connexion ;

No : se connecter au serveur à partir de l’adresse Dr.Web Firewall pour Linux.

Étant donné qu’en mode d’interception des connexions de transit, il n’est pas garanti que tout le trafic passe par le même hôte (routeur) sur lequel Dr.Web Firewall pour Linux est installé, le fonctionnement correct nécessite la valeur par défaut No. Si la configuration du réseau garantit que toutes les applications protégées utilisent le même routeur, la valeur Yes peut être utilisé pour le paramètre. Dans ce cas, lors de la connexion aux serveurs, Dr.Web Firewall pour Linux émule toujours la connexion depuis l’adresse du client.

Valeur par défaut : No

ForwardDivertMark

{nombre entier | Auto | None}

Marque attribuée aux paquets en mode d’interception des connexions de transit lors de l’utilisation du sous-système d’accès mandaté PARSEC.

Valeurs autorisées :

<nombre entier> : marque <SRM> attribuée aux paquets. Elle est numériquement égale à 2N, où N est le numéro de la marque dans le paquet, 0 N 31.

Auto : autoriser Dr.Web Firewall pour Linux à sélectionner automatiquement le bit approprié dans la marque du paquet.

None : ne pas apposer de marque.

Valeur par défaut : None

Whitelist

{liste des domaines}

Liste blanche des domaines (domaines auxquels la connexion est autorisée, même s’ils appartiennent à des catégories de ressources web bloquées. L’accès des utilisateurs sera également autorisé à tous les sous-domaines des domaines figurant dans cette liste).

Les valeurs dans la liste sont séparées par des virgules (chaque valeur est entre guillemets). Il est possible de répéter un paramètre dans une section (dans ce cas, toutes les valeurs du paramètre sont regroupées dans une seule liste).

Exemple : ajouter les domaines example.com et example.net dans la liste.

1.Ajout des valeurs dans le fichier de configuration.

Deux valeurs par ligne :

[LinuxFirewall]
Whitelist = "example.com", "example.net"

Deux lignes (une valeur par ligne) :

[LinuxFirewall]
Whitelist = example.com
Whitelist = example.net

2.Ajout des valeurs avec la commande drweb-ctl cfset :

# drweb-ctl cfset LinuxFirewall.Whitelist -a example.com
# drweb-ctl cfset LinuxFirewall.Whitelist -a example.net

Attention !

L’utilisation réelle de la liste de domaines spécifiée dans ce paramètre dépend de la manière dont elle est utilisée dans les règles de vérification définies pour Dr.Web Firewall pour Linux.

La liste des règles définies par défaut (voir ci-dessous) garantit que l’accès aux domaines (et à leurs sous-domaines) figurant dans cette liste sera assuré, même s’ils contiennent des domaines appartenant à des catégories de ressources web bloquées, mais uniquement si la requête est envoyée au nœud via le protocole HTTP. De plus, les conditions des règles par défaut garantissent que les données téléchargées depuis les domaines de la liste blanche seront analysées pour la présence de menaces (car les données sont renvoyées dans la réponse et la variable direction a la valeur response).

Valeur par défaut : (non spécifiée)

Blacklist

{liste des domaines}

Liste noire des domaines (domaines auxquels l’accès est interdit, même s’ils n’appartiennent pas aux catégories de ressources web bloquées. L’accès des utilisateurs sera également interdit à tous les sous-domaines des domaines figurant dans cette liste).

Les valeurs dans la liste sont séparées par des virgules (chaque valeur est entre guillemets). Il est possible de répéter un paramètre dans une section (dans ce cas, toutes les valeurs du paramètre sont regroupées dans une seule liste).

Exemple : ajouter les domaines example.com et example.net dans la liste.

1.Ajout des valeurs dans le fichier de configuration.

Deux valeurs par ligne :

[LinuxFirewall]
Blacklist = "example.com", "example.net"

Deux lignes (une valeur par ligne) :

[LinuxFirewall]
Blacklist = example.com
Blacklist = example.net

2.Ajout des valeurs avec la commande drweb-ctl cfset :

# drweb-ctl cfset LinuxFirewall.Blacklist -a example.com
# drweb-ctl cfset LinuxFirewall.Blacklist -a example.net

Attention !

L’utilisation réelle de la liste de domaines spécifiée dans ce paramètre dépend de la manière dont elle est utilisée dans les règles de vérification définies pour Dr.Web Firewall pour Linux.

Les conditions des règles spécifiées par défaut (voir ci-dessous) garantissent que l’accès aux domaines (et à leurs sous-domaines) de cette liste via le protocole HTTP sera toujours interdit. Si un domaine est ajouté simultanément à la liste Whitelist et à la liste Blacklist, les règles spécifiées par défaut garantissent que l’accès des utilisateurs au domaine via le protocole HTTP sera bloqué.

 

Les sites figurant sur la liste noire ne seront pas bloqués si l’analyse du trafic sortant est désactivée (assurez-vous que le paramètre OutputDivertEnable a la valeur Yes, On ou True). Si ces sites utilisent le protocole HTTPS, spécifiez également la valeur Yes, On ou True pour le paramètre UnwrapSsl.

Valeur par défaut : (non spécifiée)

InspectHttp

{On | Off}

Analyser les données transmises via le protocole HTTP.

Les données seront analysées conformément aux règles spécifiées (voir ci-dessous).

Valeur par défaut : On

InspectPop3

{On | Off}

Analyser les données transmises via le protocole POP3 (le composant Dr.Web MailD est utilisé).

Les données seront analysées conformément aux règles spécifiées (voir ci-dessous).

Valeur par défaut : On

InspectImap

{On | Off}

Analyser les données transmises via le protocole IMAP (le composant Dr.Web MailD est utilisé).

Les données seront analysées conformément aux règles spécifiées (voir ci-dessous).

Valeur par défaut : On

InspectSmtp

{On | Off}

Analyser les données transmises via le protocole SMTP (le composant Dr.Web MailD est utilisé).

Les données seront analysées conformément aux règles spécifiées (voir ci-dessous).

Valeur par défaut : On

InspectFtp

{On | Off}

Analyser les données transmises via FTP.

Les données seront analysées conformément aux règles spécifiées (voir ci-dessous).

Valeur par défaut : On

ExcludedProc

{chemin d’accès au fichier}

Liste blanche des processus (processus dont l’activité réseau n’est pas contrôlée).

Vous pouvez indiquer plusieurs valeurs sous forme de liste. Les valeurs de la liste sont séparées par des virgules (chaque valeur est entre guillemets). Il est possible de répéter un paramètre dans une section (dans ce cas, toutes les valeurs du paramètre sont regroupées dans une seule liste).

Exemple : ajouter à la liste les processus wget et curl.

1.Ajout des valeurs dans le fichier de configuration.

Deux valeurs par ligne :

[LinuxFirewall]
ExcludedProc = "/usr/bin/wget", "/usr/bin/curl"

Deux lignes (une valeur par ligne) :

[LinuxFirewall]
ExcludedProc = /usr/bin/wget
ExcludedProc = /usr/bin/curl

2.Ajout des valeurs avec la commande drweb-ctl cfset :

# drweb-ctl cfset LinuxFirewall.ExcludedProc -a /usr/bin/wget
# drweb-ctl cfset LinuxFirewall.ExcludedProc -a /usr/bin/curl

Attention !

L’utilisation réelle de la liste de processus spécifiée dans ce paramètre dépend de la manière dont elle est utilisée dans les règles de vérification définies pour Dr.Web Firewall pour Linux.

Dans la liste des règles définies par défaut (voir ci-dessous), il est garanti que le trafic de tous les processus indiqués dans cette liste est laissé passer sans aucune analyse.

Valeur par défaut : (non spécifiée)

UnwrapSsl

{logique}

Analyser ou ne pas analyser le trafic chiffré transmis par SSL.

Attention !

Dans la réalisation actuelle, la valeur de cette variable n’influence pas l’analyse du trafic protégé. Pour contrôler réellement l’analyse, vous devez créer une règle contenant l’action SET Unwrap_SSL = true/false (voir ci-dessous).

Si la valeur du paramètre est modifiée via la commande cfset de l’utilitaire drweb-ctl, les règles dépendantes seront automatiquement réorganisées.

Valeur par défaut : No

BlockUnchecked

{logique}

Bloquer la réception et la transmission de données si elles ne peuvent pas être analysées.

Attention !

La valeur de ce paramètre influence le traitement des règles dans lesquelles il est impossible de déterminer la véracité ou la fausseté d’une condition en raison d’une erreur : dans le cas No, la règle sera ignorée comme n’ayant pas fonctionné, et dans le cas Yes, l’action BLOCK as BlackList sera exécutée.

Valeur par défaut : No

BlockInfectionSource

{logique}

Bloquer les tentatives de connexion à des sites contenant des logiciels malveillants (inclus dans la catégorie InfectionSource).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : Yes

BlockNotRecommended

{logique}

Bloquer les tentatives de connexion aux sites non recommandés (inclus la catégorie NotRecommended).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : Yes

BlockAdultContent

{logique}

Bloquer les tentatives de connexion aux sites au contenu pour adultes (inclus la catégorie AdultContent).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockViolence

{logique}

Bloquer les tentatives de connexion à des sites contenant des scènes de violence (inclus dans la catégorie Violence).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockWeapons

{logique}

Bloquer les tentatives de connexion aux sites consacrés aux armes (inclus la catégorie Weapons).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockGambling

{logique}

Bloquer l’accès aux sites consacrés aux jeux de hasard et aux jeux d’argent (inclus dans la catégorie Gambling).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockDrugs

{logique}

Bloquer les tentatives de connexion à des sites consacrés aux drogues (inclus dans la catégorie Drugs).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockObsceneLanguage

{logique}

Bloquer les tentatives de connexion à des sites contenant du langage obscène (inclus dans la catégorie ObsceneLanguage).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockChats

{logique}

Bloquer les tentatives de connexion aux sites de tchats (inclus la catégorie Chats).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockTerrorism

{logique}

Bloquer les tentatives de connexion aux sites consacrés au terrorisme (inclus dans la catégorie Terrorism).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockFreeEmail

{logique}

Bloquer les tentatives de connexion aux sites de messageries gratuites (inclus la catégorie FreeEmail).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockSocialNetworks

{logique}

Bloquer les tentatives de connexion aux sites de réseaux sociaux (inclus la catégorie SocialNetworks).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockDueToCopyrightNotice

{logique}

Bloquer les tentatives de connexion aux sites dont les liens ont été ajoutés à la demande des titulaires de droits (appartenant à la catégorie DueToCopyrightNotice).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : Yes

BlockOnlineGames

{logique}

Bloquer les tentatives de connexion à des sites de jeux en ligne (inclus dans la catégorie OnlineGames).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockAnonymizers

{logique}

Bloquer les tentatives de connexion aux sites anonymiseurs (inclus la catégorie Anonymizers).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockCryptocurrencyMiningPools

{logique}

Bloquer les tentatives de connexion aux sites rassemblant les utilisateurs pour le minage de cryptomonnaies (inclus la catégorie CryptocurrencyMiningPool).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockJobs

{logique}

Bloquer les tentatives de connexion aux sites de recherche d’emploi (inclus dans la catégorie Jobs).

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match

Valeur par défaut : No

BlockKnownVirus

{logique}

Bloquer la réception et la transmission de données si elles contiennent une menace connue.

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

threat_category in "LinuxFirewall.BlockThreat" : BLOCK as _match

Valeur par défaut : Yes

BlockSuspicious

{logique}

Bloquer la réception et la transmission de données si elles contiennent une menace inconnue détectée par l’analyseur heuristique.

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

threat_category in "LinuxFirewall.BlockThreat" : BLOCK as _match

Valeur par défaut : Yes

BlockAdware

{logique}

Bloquer la réception et la transmission de données si elles contiennent un adware.

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

threat_category in "LinuxFirewall.BlockThreat" : BLOCK as _match

Valeur par défaut : Yes

BlockDialers

{logique}

Bloquer la réception et la transmission de données si elles contiennent un dialer.

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

threat_category in "LinuxFirewall.BlockThreat" : BLOCK as _match

Valeur par défaut : Yes

BlockJokes

{logique}

Bloquer la réception et la transmission de données si elles contiennent un canular.

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

threat_category in "LinuxFirewall.BlockThreat" : BLOCK as _match

Valeur par défaut : No

BlockRiskware

{logique}

Bloquer la réception et la transmission de données si elles contiennent un riskware.

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

threat_category in "LinuxFirewall.BlockThreat" : BLOCK as _match

Valeur par défaut : No

BlockHacktools

{logique}

Bloquer la réception et la transmission de données si elles contiennent un hacktool.

Pour bloquer, il est nécessaire que la règle suivante soit présente dans les paramètres (voir ci-dessous) :

threat_category in "LinuxFirewall.BlockThreat" : BLOCK as _match

Valeur par défaut : No

ScanTimeout

{intervalle de temps}

Délai d’analyse d’un fichier sur demande de SpIDer Gate.

Valeurs autorisées : de 1 seconde (1s) à 1 heure (1h).

Valeur par défaut : 30s

HeuristicAnalysis

{On | Off}

Utiliser ou ne pas utiliser l’analyse heuristique pour rechercher d’éventuelles menaces inconnues lors de l’analyse d’un fichier lancée à la demande de SpIDer Gate. L’utilisation de l’analyse heuristique améliore la fiabilité de l’analyse, mais augmente sa durée.

L’action à appliquer en cas de déclenchement de l’analyseur heuristique est spécifié par le paramètre BlockSuspicious.

Valeurs autorisées :

On : utiliser l’analyse heuristique lors du scan ;

Off : ne pas utiliser l’analyse heuristique.

Valeur par défaut : On

PackerMaxLevel

{nombre entier}

Niveau maximal d’imbrication des objets compressés. Un objet compressé est un code exécutable compressé à l’aide d’outils spécialisés (UPX, PELock, PECompact, Petite, ASPack, Morphine, etc.). Ces objets peuvent inclure d’autres objets compressés, qui peuvent eux-mêmes contenir d’autres objets compressés, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les objets contenus dans les objets ne seront pas analysés.

Il n’y a aucune restriction sur le niveau d’imbrication. Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8

ArchiveMaxLevel

{nombre entier}

Niveau maximal d’imbrication des objets des archives (.zip, .rar, etc.) dans lesquelles sont imbriquées d’autres archives qui, à leur tour, peuvent également contenir des archives, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication, au-delà duquel les archives contenues dans d’autres archives ne seront pas analysées.

Il n’y a aucune restriction sur le niveau d’imbrication. Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8

MailMaxLevel

{nombre entier}

Niveau d’imbrication maximal pour les fichiers de messagerie (.pst, .tbb, etc.) Ces fichiers peuvent contenir des objets imbriqués, dans lesquels des objets peuvent également être imbriqués, etc. La valeur de ce paramètre spécifie le niveau maximal de la hiérarchie d’imbrication au-delà duquel les objets contenus dans d’autres objets ne seront pas analysés.

Il n’y a aucune restriction sur le niveau d’imbrication. Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8

ContainerMaxLevel

{nombre entier}

Niveau d’imbrication maximal pour les autres types d’objets avec des pièces jointes (pages HTML, fichiers .jar, etc.). La valeur spécifie le niveau de la hiérarchie d’imbrication après lequel les objets à l’intérieur des objets seront ignorés lors de l’analyse de fichier initiée à la demande de SpIDer Gate.

Il n’y a aucune restriction sur le niveau d’imbrication. Si la valeur est égale à 0, les objets imbriqués ne sont pas analysés.

Valeur par défaut : 8

MaxCompressionRatio

{nombre entier}

Taux de compression maximal autorisé pour les objets empaquetés (rapport entre le volume compressé et le volume non compressé). Si le taux de compression d’un objet dépasse cette valeur, il sera ignoré lors de l’analyse de fichier initiée à la demande de SpIDer Gate.

Le taux de compression doit être au moins égal à 2.

Valeur par défaut : 500

InterceptHook

{chemin d’accès au fichier | fonction Lua}

Script de traitement des connexions en langage Lua, ou chemin d’accès au fichier contenant ce script.

Si le fichier spécifié n’est pas accessible, une erreur sera générée lors du chargement du composant.

Valeur par défaut :

local dwl = require 'drweb.lookup'

function intercept_hook(ctx)

 -- do not check if group == Root.TrustedGroup
 if ctx.divert == "output" and ctx.group == "drweb"
 then
     return "pass"
 end

 -- do not check connections from privileged ports
 -- except FTP active mode
 if ctx.src.port >= 0 and ctx.src.port <= 1024
     and ctx.src.port ~= 20
 then
     return "pass"
 end

 return "check"
end

XtablesLockPath

{chemin d’accès au fichier}

Chemin d’accès au fichier de blocage des tableaux iptables (NetFilter). Si la valeur du paramètre n’est pas spécifiée, les chemins /run/xtables.lock et /var/run/xtables.lock sont analysés. Si le fichier de blocage n’est pas trouvé dans le chemin spécifié ou dans les chemins par défaut, le démarrage du composant se terminera par une erreur.

Valeur par défaut : (non spécifiée)

Les modifications apportées aux paramètres d’analyse des connexions n’affectent pas les connexions qui ont déjà été établies par les applications avant que les modifications ne soient apportées. Si vous souhaitez les appliquer aux applications qui sont déjà en cours d’exécution, vous devez les interrompre et rétablir la connexion réseau, par exemple en redémarrant ces applications.

Règles d’analyse du trafic et du blocage d’accès

En plus des paramètres énumérés ci-dessus, la section contient 11 ensembles de règles RuleSet* (RuleSet0, …, RuleSet10) qui contrôlent directement l’analyse du trafic et le blocage de l’accès des utilisateurs aux ressources web, ainsi que le téléchargement de contenu depuis Internet. Pour certaines valeurs dans les conditions (par exemple, les plages d’adresses IP, les listes de catégories de sites, les listes noires et blanches de sites, etc.), il est prévu de remplacer les valeurs par celles téléchargées à partir de fichiers texte, ainsi que celles extraites de sources de données externes via LDAP. Lors du traitement des connexions, toutes les règles sont vérifiées dans l’ordre de haut en bas dans une liste unique jusqu’à ce que la règle déclenchée contenant la résolution finale soit trouvée. Les omissions dans la liste des règles, le cas échéant, sont ignorées.

Consultation et édition des règles

Pour faciliter la modification de la liste des règles par défaut, des « vides » ont été laissés dans la liste, c’est-à-dire des ensembles RuleSet<i> ne contenant aucune règle (où <i> est le numéro de l’ensemble RuleSet).

Vous ne pouvez pas ajouter les éléments de liste différents de ceux qui sont déjà présents dans RuleSet<i>, mais vous pouvez ajouter ou supprimer n’importe quelle règle dans n’importe quel élément RuleSet<i>.

Vous pouvez consulter et modifier les règles de l’une des manières suivantes :

en consultant et en modifiant le fichier de configuration dans n’importe quel éditeur de texte (n’oubliez pas que ce fichier ne contient que les paramètres dont les valeurs diffèrent des valeurs par défaut) ;

via l’interface de la ligne de commande Dr.Web Ctl (commandes drweb-ctl cfshow et drweb-ctl cfset).

Si vous avez modifié les règles en apportant des modifications au fichier de configuration, redémarrez Dr.Web Security Space pour appliquer les modifications. Pour ce faire, utilisez la commande drweb-ctl reload.

Consultation des règles à l’aide de la commande drweb-ctl cfshow

Pour afficher le contenu de l’ensemble de règles LinuxFirewall.RuleSet1, utilisez la commande :

# drweb-ctl cfshow LinuxFirewall.RuleSet1

Modification des règles à l’aide de la commande drweb-ctl cfset

Ci-après, <règle> désigne le texte de la règle.

Remplacement de toutes les règles dans l’ensemble de règles LinuxFirewall.RuleSet1 par une nouvelle règle :

# drweb-ctl cfset LinuxFirewall.RuleSet1 '<règle>'

Ajout d’une règle supplémentaire à l’ensemble de règles LinuxFirewall.RuleSet1 :

# drweb-ctl cfset -a LinuxFirewall.RuleSet1 '<règle>'

Suppression d’une règle spécifique de l’ensemble de règles LinuxFirewall.RuleSet1 :

# drweb-ctl cfset -e LinuxFirewall.RuleSet1 '<règle>'

Restauration de l’ensemble de règles LinuxFirewall.RuleSet1 à l’état par défaut :

# drweb-ctl cfset -r LinuxFirewall.RuleSet1

Lorsque vous utilisez l’utilitaire drweb-ctl pour modifier les règles, placez la chaîne de la règle ajoutée <règle> entre guillemets simples ou doubles, et échappez les guillemets internes, s’ils apparaissent dans la règle, avec le caractère barre oblique inversée \.

Il est important de garder à l’esprit les particularités suivantes concernant le stockage des règles dans les variables de configuration RuleSet<i> :

Lors de l’ajout de règles inconditionnelles, la partie conditionnelle et les deux-points peuvent être omis, mais ces règles sont toujours conservées dans la liste des règles sous la forme d’une chaîne ' : <action>'.

Lorsque vous ajoutez des règles contenant plusieurs actions (règles du type '<condition> : <action 1>, <action 2>'), ces règles seront converties en une chaîne de règles élémentaires '<condition> : <action 1>' et '<condition> : <action 2>'.

Étant donné que l’enregistrement des règles ne prévoit pas de disjonction (opérateur logique « OU ») des conditions dans la partie conditionnelle, pour mettre en œuvre l’opérateur logique « OU », enregistrez une chaîne de règles dont chacune contiendra une condition disjonctive.

Pour ajouter une règle de passage inconditionnel (action PASS) à l’ensemble de règles LinuxFirewall.RuleSet1, il suffit d’exécuter la commande :

# drweb-ctl cfset -a LinuxFirewall.RuleSet1 'PASS'

Pour supprimer cette règle de l’ensemble de règles spécifié, exécutez la commande suivante :

# drweb-ctl cfset -e LinuxFirewall.RuleSet1 ' : PASS'

Pour ajouter à l’ensemble de règles LinuxFirewall.RuleSet1 une règle qui modifie le chemin d’accès aux modèles standard pour les connexions provenant d’adresses non autorisées et qui effectue le blocage, il suffit d’exécuter la commande suivante :

# drweb-ctl cfset -a LinuxFirewall.RuleSet1 'src_ip not in file("/etc/trusted_ip") : set http_template_dir = "mytemplates", BLOCK'

Cette commande ajoutera deux règles à l’ensemble de règles spécifié. Pour les supprimer, vous devez donc exécuter deux commandes :

# drweb-ctl cfset -e LinuxFirewall.RuleSet1 'src_ip not in file("/etc/trusted_ip") : set http_template_dir = "mytemplates"'
# drweb-ctl cfset -e LinuxFirewall.RuleSet1 'src_ip not in file("/etc/trusted_ip") : BLOCK'

Pour ajouter à l’ensemble de règles LinuxFirewall.RuleSet1 une règle du type « Bloquer si un objet malveillant de type KnownVirus ou une URL de la catégorie Terrorism est détecté », il faut ajouter deux règles à cet ensemble :

# drweb-ctl cfset -a LinuxFirewall.RuleSet1 'threat_category in (KnownVirus) : BLOCK as _match'
# drweb-ctl cfset -a LinuxFirewall.RuleSet1 'url_category in (Terrorism) : BLOCK as _match'

Pour les supprimer, vous aurez également besoin de deux commandes, comme dans l’exemple ci-dessus.

Ensemble de règles par défaut

Par défaut, l’ensemble de règles suivant régit le blocage :

RuleSet0 =
RuleSet1 = divert output : set HttpTemplatesDir = "output"
RuleSet1 = divert output : set MailTemplatesDir = "firewall"
RuleSet1 = divert input : set HttpTemplatesDir = "input"
RuleSet1 = divert input : set MailTemplatesDir = "server"
RuleSet1 = proc in "LinuxFirewall.ExcludedProc" : PASS
RuleSet1 =  : set Unwrap_SSL = false
RuleSet2 =
RuleSet3 =
RuleSet4 =
RuleSet5 = protocol in (Http), direction request, url_host in "LinuxFirewall.Blacklist" : BLOCK as BlackList
RuleSet5 = protocol in (Http), direction request, url_host in "LinuxFirewall.Whitelist" : PASS
RuleSet6 =
RuleSet7 = protocol in (Http), direction request, url_category in "LinuxFirewall.BlockCategory" : BLOCK as _match
RuleSet8 =
RuleSet9 = protocol in (Http), divert input, direction request, threat_category in "LinuxFirewall.BlockThreat" : BLOCK as _match
RuleSet9 = protocol in (Http), direction response, threat_category in "LinuxFirewall.BlockThreat" : BLOCK as _match
RuleSet9 = protocol in (Smtp), threat_category in "LinuxFirewall.BlockThreat" : REJECT
RuleSet9 = protocol in (Smtp), url_category in "LinuxFirewall.BlockCategory" : REJECT
RuleSet9 = protocol in (Smtp), total_spam_score gt 0.80 : REJECT
RuleSet9 = protocol in (Pop3, Imap), threat_category in "LinuxFirewall.BlockThreat" : REPACK as _match
RuleSet9 = protocol in (Pop3, Imap), url_category in "LinuxFirewall.BlockCategory" : REPACK as _match
RuleSet9 = protocol in (Pop3, Imap), total_spam_score gt 0.80 : REPACK as _match
RuleSet10 =

La première règle spécifie que si une connexion est établie par le processus spécifié dans le paramètre ExcludedProc (voir ci-dessus), la connexion est ignorée sans vérification d’autres conditions. La règle suivante (déclenchée sans condition) interdit la vérification des connexions protégées. Cette règle, comme toutes les règles suivantes, ne sera analysée que si la connexion n’est pas associée au processus exclu. De plus, étant donné que toutes les règles suivantes dépendent de la définition du type de protocole, s’il est interdit de vérifier les connexions sécurisées et que la connexion est sécurisée, elles échoueront toutes en raison de l’impossibilité de déterminer la véracité des conditions.

Les cinq règles suivantes régissent le traitement des connexions HTTP sortantes :

1.Si l’hôte avec lequel la connexion est établie figure sur liste noire, la connexion est bloquée et aucune autre vérification n’est effectuée.

2.Si l’hôte figure sur la liste blanche, la connexion est ignorée et aucune autre vérification n’est effectuée.

3.Si l’URL auquel le client accède appartient à la catégorie des ressources web indésirables, la connexion est bloquée et aucune autre vérification n’est effectuée.

4.Si la réponse reçue du nœud distant via HTTP contient une menace appartenant à l’une des catégories à bloquer, la connexion est bloquée et aucune autre vérification n’est effectuée.

5.Si les données transmises depuis l’hôte local vers le serveur distant contiennent une menace appartenant à une catégorie devant être bloquée, la connexion est bloquée et aucune autre vérification n’est effectuée.

Ces cinq règles ne fonctionneront que si le paramètre InspectHttp a la valeur On. Dans le cas contraire, aucune d’entre elles ne fonctionnera.

Les six règles suivantes, indiquées dans RuleSet9, régissent l’analyse des données transmises via les protocoles de messagerie électronique (SMTP, POP3 ou IMAP) et s’appliquent dans les cas suivants :

le message contient des pièces jointes ;

le message contient une URL provenant des catégories à bloquer ;

le message est considéré comme spam avec un indice d’au moins 0,8.

Dans ce cas, les messages transmis via le protocole SMTP sont soumis à une action bloquant leur transmission (c’est-à-dire leur envoi ou leur réception), tandis que pour les protocoles IMAP et POP3, les messages sont traités de manière à supprimer leur contenu malveillant (« recomposition »).

Si le composant d’analyse des messages e-mail pour la présence de signes de spam Dr.Web Anti-Spam n’est pas installé, l’analyse antispam des messages n’est pas effectuée. Dans ce cas, les règles contenant la vérification du seuil de spam (variable total_spam_score) sont absentes.

 

Les règles d’analyse des messages e-mail ne fonctionneront que si les paramètres correspondants Inspect<EmailProtocol> ont la valeur On. Dans le cas contraire, aucune règle ne fonctionnera.

Le module supplémentaire Dr.Web MailD doit être installé pour vérifier si les e-mails transmis contiennent des pièces jointes malveillantes et pour les analyser afin de détecter les signes de spam. S’il n’est pas installé, les messages transmis seront bloqués en raison de l’erreur Impossible d’analyser. Pour autoriser à passer les messages qui ne peuvent pas être analysés, spécifiez la valeur No pour le paramètre BlockUnchecked (voir ci-dessus). De plus, il est recommandé de spécifier la valeur No pour les paramètres InspectSmtp, InspectPop3 et InspectImap.

Exemples des règles d’analyse du trafic et du blocage d’accès

1.Autoriser aux utilisateurs dont les adresses IP sont comprises entre 10.10.0.0 et 10.10.0.254 l’accès via le protocole HTTP à tous les sites web, à l’exception de ceux appartenant à la catégorie Chats :

protocol in (HTTP), src_ip in (10.10.0.0/24), url_category not in (Chats) : PASS

Si la règle :

protocol in (HTTP), url_host in "LinuxFirewall.Blacklist" : BLOCK as BlackList

est placée dans la liste des règles au-dessus (c’est-à-dire avant) de la règle spécifiée, l’accès aux domaines figurant sur la liste noire, c’est-à-dire les domaines répertoriés dans le paramètre LinuxFirewall.Blacklist, sera bloqué pour les utilisateurs dont l’adresse IP est comprise entre 10.10.0.0 et 10.10.0.254. Et si cette règle est placée en dessous (c’est-à-dire plus tard), les utilisateurs dont l’adresse IP est comprise entre 10.10.0.0 et 10.10.0.254 pourront également accéder aux sites figurant sur la liste noire.

 

Vu que la résolution PASS est la résolution finale, aucune autre règle n’est vérifiée et il n’y aura donc pas non plus d’analyse des menaces dans les données téléchargées.

Pour autoriser les utilisateurs dont l’adresse IP est comprise entre 10.10.0.010.10.0.254 à accéder à des sites de toute catégorie sauf Chats, à moins qu’ils ne figurent sur une liste noire, mais pour interdire le téléchargement de menaces, utilisez la règle suivante :

protocol in (HTTP), url_category not in (Chats), url_host not in "LinuxFirewall.Blacklist", threat_category not in "LinuxFirewall.BlockCategory" : PASS

2.Ne pas analyser le contenu des fichiers vidéo téléchargés sur Internet (c’est-à-dire les données de type MIME video/*, où * correspond à n’importe quelle classe MIME de type video) :

direction response, content_type in ("video/*") : PASS

Les fichiers téléchargés depuis l’ordinateur local (y compris ceux de type MIME video/*) seront analysés parce qu’ils sont transmis dans les requêtes, et non dans les réponses, c’est-à-dire que pour eux, la variable direction a la valeur request.