Jitsi - Opérations#
Technique de scan de port UDP#
Côté serveur#
- Créer un serveur / ECS sur Flexible Engine (sur FE si le but est de tester les règles de pare-feu existante vers cet environnement) avec un OS Ubuntu Linux 22.04
- Se connecter sur ce serveur
- Ajouter les règles iptables pour autoriser le SSH et surtout rediriger tout le trafic UDP vers un port identifié (UDP/666 dans l'exemple ci-dessous)
sudo iptables -t nat -A PREROUTING -i lo -j RETURN sudo iptables -t nat -A PREROUTING -p icmp -j RETURN sudo iptables -t nat -A PREROUTING -m state --state RELATED,ESTABLISHED -j RETURN sudo iptables -t nat -A PREROUTING -p tcp -m tcp --dport 22 -j RETURN sudo iptables -t nat -A PREROUTING -p tcp -m tcp --dport 666 -j RETURN sudo iptables -t nat -A PREROUTING -p udp -m udp --dport 666 -j RETURN sudo iptables -t nat -A PREROUTING -p tcp -j DNAT --to-destination :666 sudo iptables -t nat -A PREROUTING -p udp -j DNAT --to-destination :666 sudo iptables -A INPUT -p icmp -j ACCEPT sudo iptables -A INPUT -i lo -j ACCEPT sudo iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT sudo iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT sudo iptables -A INPUT -p tcp -m state --state NEW --dport 666 -j ACCEPT sudo iptables -A INPUT -p udp -m state --state NEW --dport 666 -j ACCEPT sudo iptables -A INPUT -j DROP - Utiliser NetCat pour écouter sur le port UDP/666.
sudo nc -uvkl 666
Côté client#
Prérequis :
- Commandes à exécuter dans un shell Bash
Démarrer le scan des ports UDP 1 -> 65535
- Se positionner dans l'environnement que l'on souhaite tester (VPN FIA, Réseaux interne Orange, etc.)
- Dans un terminal
bash -c 'SERVER_IP="90.x.x.x" ; for port in {1..65535} ; do echo "UDP/${port}" >/dev/udp/${SERVER_IP}/${port} ; done'- Cette boucle a pour but d'envoyer un message du typ
UDP/<Numéro du port>sur l'ensemble des ports UDP d'un serveur distant - Récupérer la liste des ports côté serveur (Cette liste de port correspond uniquement à des ports ouverts).
- Cette boucle a pour but d'envoyer un message du typ
En date du 17/07/2023, les ports UDP autorisés entre les réseaux Orange Business et les EIP de Flexible Engine sont :
# Depuis VPN FIA
UDP/123
UDP/3478 -> UDP/3481
UDP/33400 -> UDP/34000
# Depuis LAN Stadium
UDP/53
UDP/123
UDP/3478 -> UDP/3481
UDP/33400 -> UDP/34000
Sélectionner un port UDP commun à tous les environnements. C'est ce port que l'utilisera pour configurer le service Jitsi Videobridge.
Danger
Veiller à stopper / supprimer le serveur précédemment crée pour des raisons de sécurités.