Aller au contenu

Jitsi - Opérations#

Technique de scan de port UDP#

Côté serveur#

  1. Créer un serveur / ECS sur Flexible Engine (sur FE si le but est de tester les règles de pare-feu existante vers cet environnement) avec un OS Ubuntu Linux 22.04
  2. Se connecter sur ce serveur
  3. Ajouter les règles iptables pour autoriser le SSH et surtout rediriger tout le trafic UDP vers un port identifié (UDP/666 dans l'exemple ci-dessous)
    sudo iptables -t nat -A PREROUTING -i lo -j RETURN
    sudo iptables -t nat -A PREROUTING -p icmp -j RETURN
    sudo iptables -t nat -A PREROUTING -m state --state RELATED,ESTABLISHED -j RETURN
    sudo iptables -t nat -A PREROUTING -p tcp -m tcp --dport 22 -j RETURN
    sudo iptables -t nat -A PREROUTING -p tcp -m tcp --dport 666 -j RETURN
    sudo iptables -t nat -A PREROUTING -p udp -m udp --dport 666 -j RETURN
    sudo iptables -t nat -A PREROUTING -p tcp -j DNAT --to-destination :666
    sudo iptables -t nat -A PREROUTING -p udp -j DNAT --to-destination :666
    sudo iptables -A INPUT -p icmp -j ACCEPT
    sudo iptables -A INPUT -i lo -j ACCEPT
    sudo iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    sudo iptables -A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT
    sudo iptables -A INPUT -p tcp -m state --state NEW --dport 666 -j ACCEPT
    sudo iptables -A INPUT -p udp -m state --state NEW --dport 666 -j ACCEPT
    sudo iptables -A INPUT -j DROP
    
  4. Utiliser NetCat pour écouter sur le port UDP/666.
    sudo nc -uvkl 666
    

Côté client#

Prérequis :

  • Commandes à exécuter dans un shell Bash

Démarrer le scan des ports UDP 1 -> 65535

  1. Se positionner dans l'environnement que l'on souhaite tester (VPN FIA, Réseaux interne Orange, etc.)
  2. Dans un terminal
    bash -c 'SERVER_IP="90.x.x.x" ; for port in {1..65535} ; do echo "UDP/${port}" >/dev/udp/${SERVER_IP}/${port} ; done'
    
    • Cette boucle a pour but d'envoyer un message du typ UDP/<Numéro du port> sur l'ensemble des ports UDP d'un serveur distant
    • Récupérer la liste des ports côté serveur (Cette liste de port correspond uniquement à des ports ouverts).

En date du 17/07/2023, les ports UDP autorisés entre les réseaux Orange Business et les EIP de Flexible Engine sont :

# Depuis VPN FIA
UDP/123
UDP/3478 -> UDP/3481
UDP/33400 -> UDP/34000

# Depuis LAN Stadium
UDP/53
UDP/123
UDP/3478 -> UDP/3481
UDP/33400 -> UDP/34000

Sélectionner un port UDP commun à tous les environnements. C'est ce port que l'utilisera pour configurer le service Jitsi Videobridge.

Danger

Veiller à stopper / supprimer le serveur précédemment crée pour des raisons de sécurités.