<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Parefeu on slash-root.fr</title><link>https://beta.slash-root.fr/tags/parefeu/</link><description>Recent content in Parefeu on slash-root.fr</description><generator>Hugo -- gohugo.io</generator><language>fr-fr</language><lastBuildDate>Sat, 13 Sep 2025 06:30:48 +0200</lastBuildDate><atom:link href="https://beta.slash-root.fr/tags/parefeu/index.xml" rel="self" type="application/rss+xml"/><item><title>OPNsense : Block malicious IPs</title><link>https://beta.slash-root.fr/opnsense-block-malicious-ips/</link><pubDate>Thu, 21 Mar 2024 10:08:02 +0100</pubDate><guid>https://beta.slash-root.fr/opnsense-block-malicious-ips/</guid><description>&lt;img src="https://beta.slash-root.fr/opnsense-block-malicious-ips/cover.jpg" alt="Featured image of post OPNsense : Block malicious IPs" /&gt;&lt;p&gt;Un jour, j'ai décidé d'ajouter des blocklists à mes instances Crowdsec. Tout fier, j'en informe mon copain BoB sur Discord. C'est à ce moment là, qu'il me répond : &amp;quot;Hey, rajoute cette liste comportant + de 200k IP !&amp;quot;&lt;/p&gt;
&lt;p&gt;Cette fameuse liste est disponible sur ce dépôt git : &lt;a href="https://github.com/duggytuxy/Intelligence_IPv4_Blocklist"&gt;https://github.com/duggytuxy/Intelligence_IPv4_Blocklist&lt;/a&gt;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;En complément : Un clin dœil à Romain Marcoux pour ses travaux open source liés autour de la CTI : &lt;a href="https://github.com/romainmarcoux"&gt;https://github.com/romainmarcoux&lt;/a&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;La communauté BE.CYBER a même découpé cette liste pour bypass la limitation des équipements Fortinet. Pour ici, pas besoin de la découper puisque je vais présenter comment la mettre en place sur OPNsense et la mettre à jour automatiquement.&lt;/p&gt;
&lt;p&gt;Allez, c'est parti !&lt;/p&gt;
&lt;h2 id="mise-en-place-dun-alias"&gt;&lt;a href="#mise-en-place-dun-alias" class="header-anchor"&gt;&lt;/a&gt;Mise en place d&amp;rsquo;un alias
&lt;/h2&gt;&lt;p&gt;Pour la mise en place de la liste, il faudra créer un alias. C'est également grâce à cet alias qua liste se mettra à jour automatiquement.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Tout d'abord, se rendre dans &lt;code&gt;Firewall&lt;/code&gt; (1), &lt;code&gt;Aliases&lt;/code&gt; (2). Puis, ajouter un nouvel alias (3).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img data-recalc-dims="1" decoding="async" src="opnsense_malicious_01.png" alt="image-20240321091150291" /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;5 champs à remplir :
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Name&lt;/strong&gt; (1) : Le nom qui permettra d'utiliser cet alias dans les règles du firewall.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Type&lt;/strong&gt; (2) : Sélectionner &lt;code&gt;URL Table (IPs)&lt;/code&gt;. Cela va permettre d'indiquer une fréquence de mise à jour.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Refresh Frequency&lt;/strong&gt; (3) : Indiquer la fréquence de mise à jour de la liste. Ici, tous les jours.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Content&lt;/strong&gt; (4) : La fameuse liste au format raw.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Description&lt;/strong&gt; (5) : Le nom de ce champs parle de lui-même.&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img data-recalc-dims="1" decoding="async" src="opnsense_malicious_02.png" alt="image-20240321091835085" /&gt;&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Lien de la liste : [Update 13/09/2025] &lt;a href="https://raw.githubusercontent.com/duggytuxy/Data-Shield_IPv4_Blocklist/refs/heads/main/prod_data-shield_ipv4_blocklist.txt"&gt;https://raw.githubusercontent.com/duggytuxy/Data-Shield_IPv4_Blocklist/refs/heads/main/prod_data-shield_ipv4_blocklist.txt&lt;/a&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;ul&gt;
&lt;li&gt;Valider en cliquant sur &lt;code&gt;Save&lt;/code&gt;, puis &lt;code&gt;Apply&lt;/code&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;La liste est mise en place avec &lt;strong&gt;8309&lt;/strong&gt; entrées à ce jour (1) à travers ce nouvel alias. De plus, on peut constater que le firewall d'OPNsense peut comporter jusqu'à 1 millions d'entrées par défaut (2).&lt;/p&gt;
&lt;p&gt;&lt;img data-recalc-dims="1" decoding="async" src="opnsense_malicious_07.png" alt="image-20240321091835066" /&gt;&lt;/p&gt;
&lt;h2 id="augmenter-le-nombre-dentrées"&gt;&lt;a href="#augmenter-le-nombre-dentr%c3%a9es" class="header-anchor"&gt;&lt;/a&gt;Augmenter le nombre d&amp;rsquo;entrées
&lt;/h2&gt;&lt;p&gt;Si cette limite d'un million d'entrées dans le système n'est pas suffisante, il est possible de l'augmenter.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Se rendre dans &lt;code&gt;Firewall&lt;/code&gt; (1), &lt;code&gt;Settings&lt;/code&gt; (2), &lt;code&gt;Advanced&lt;/code&gt; (3), et indiquer le nombre désiré (4).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img data-recalc-dims="1" decoding="async" src="opnsense_malicious_03.png" alt="image-20240321093750139" /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Valider en cliquant sur &lt;code&gt;Save&lt;/code&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="configuration-des-règles-du-firewall"&gt;&lt;a href="#configuration-des-r%c3%a8gles-du-firewall" class="header-anchor"&gt;&lt;/a&gt;Configuration des règles du firewall
&lt;/h2&gt;&lt;p&gt;Pour bloquer ces IPs malicieuses en entrées comme en sorties du firewall, il est nécessaire de créer 2 nouvelles règles. Pour réaliser ça, les définir dans &lt;strong&gt;Floating&lt;/strong&gt; est intéressant. Ainsi ces règles vont s'appliquer sur toutes les interfaces en priorité.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Se rendre dans &lt;code&gt;Firewall&lt;/code&gt; (1), &lt;code&gt;Rules&lt;/code&gt; (2), &lt;code&gt;Floating&lt;/code&gt; (3). Puis ajouter une nouvelle règle (4).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img data-recalc-dims="1" decoding="async" src="opnsense_malicious_04.png" alt="image-20240321094221058" /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;4 champs importants :
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Action&lt;/strong&gt; (1) : Par défaut, ce champs sera sur Pass. Le modifier pour &lt;code&gt;Block&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Direction&lt;/strong&gt; (2) : Peu importe la direction, on bloque ! Donc, &lt;code&gt;any&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Source&lt;/strong&gt; (3) : Sélectionner l'alias créé précédemment.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Destination&lt;/strong&gt; (4) : Peu importe la destination ! Donc, &lt;code&gt;any&lt;/code&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img data-recalc-dims="1" decoding="async" src="opnsense_malicious_05.png" alt="image-20240321095026838" /&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Valider en cliquant sur &lt;code&gt;Save&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;Créer une seconde règle identique à la première mais en inversant &lt;code&gt;Source&lt;/code&gt; et &lt;code&gt;Destination&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;Ne pas oublier de cliquer sur &lt;code&gt;Apply&lt;/code&gt; pour valider l'ajout de ces 2 règles.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;img data-recalc-dims="1" decoding="async" src="opnsense_malicious_06.png" alt="image-20240321095749005" /&gt;&lt;/p&gt;
&lt;p&gt;Voilà, c'est mis en place !&lt;/p&gt;
&lt;p&gt;Bien évidemment, il est possible d'activer les logs sur ces 2 règles afin d'en mesurer l'impact et/ou pouvoir les remonter dans un SIEM par exemple.&lt;/p&gt;</description></item></channel></rss>