Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
dnxfirewall — DNXFIREWALL® and DAD'S NEXT-GEN FIREWALL™, un pare-feu de nouvelle génération hybride C/CPython construit sur Linux et lié aux hooks du noyau/ netfilter pour le contrôle des paquets. | Kitploit
Outils/GitHubGitHub/dowrighttv/dnxfirewall
Évasion IDS/IPSSécurité RéseauProtection de la Vie PrivéeDétection d'IntrusionAnalyse DNS
GitHubdowrighttv/dnxfirewall

dnxfirewall

DNXFIREWALL® and DAD'S NEXT-GEN FIREWALL™, un pare-feu de nouvelle génération hybride C/CPython construit sur Linux et lié aux hooks du noyau/ netfilter pour le contrôle des paquets.

Voir le dépôt
22040il y a 9 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web
AVIS : La licence a changé par rapport à la version CMD (GPLv3). La version 'FULL' (branche actuelle) est sous licence AGPLv3.


dnxfirewall logo


Aperçu

DNXFIREWALL™ est une collection optimisée/haute performance d'applications et de services pour convertir un système Linux standard en un pare-feu de nouvelle génération basé sur des zones. Les modules de sécurité principaux ont un contrôle DIRECT/EN LIGNE sur toutes les connexions, flux et messages qui transitent par le système.
root@kitploit:~
                       ------------------------------------------------------
                       | (outbound)                                         |
                       |                                                    V
                       |                                 --------------> [dns proxy (*1)] --------
                       |                                 | (outbound)                            |
                       |          (bi-directional)       |                                       V
TCP/IP stack ----> [cfirewall] -------------------> [ip proxy] ------------------------> ((*packet verdict*)) ----> TCP/IP stack
                      |  |                               |                                       ^    ^
                      |  |                               | (inbound)                             |    |
                      |  |                               --------------> [ids/ips (*2)] ----------    |
                      |  |                                                  ^                         |
                      |  | (inbound)                                        |                         |
                      |  ----------------------------------------------------                         |
                      |                                                                               |
                      ---------------------------------------------------------------------------------
  • (*1) le proxy DNS est spécialement conçu pour inspecter les charges utiles DNS circulant entre les réseaux internes ou du LAN vers Internet.

  • (*2) l'IDS/IPS est spécialement conçu (du moins pour l'instant) pour inspecter uniquement le trafic d'Internet vers les réseaux LAN.

    • Cette décision est basée sur le fait que 99,99 % (généralisation) des menaces dans cet espace proviennent d'Internet.
Une vidéo de bas niveau sur 'l'architecture, la conception du système' sera créée à un moment donné pour montrer comment cela est possible avec du Python pur.

Fonctionnalités incluses

NOUVEAU : sqlite3 est désormais la base de données par défaut utilisée (pour simplifier les déploiements). postgresql est toujours présent en arrière-plan et pourra être activé lors du déploiement du système dans une future version.

NOUVEAU : L'utilitaire de déploiement automatique (autoloader) est maintenant opérationnel. Il doit être utilisé pour déployer le système sur toute distribution compatible. Voir la liste des distributions compatibles pour plus de détails.

NOUVEAU : règles de pare-feu complètes basées sur les zones (source et destination) et profils de sécurité par règle.

  • Gestionnaire de paquets personnalisé

    • implémenté en C
    • inspection de paquets avec état ou sans état
    • décisions complexes sur les paquets (différer l'action du paquet aux modules de sécurité)
  • Proxy DNS (sortant ou entre réseaux LAN)

    • blocage par catégorie (général, TLD, correspondance de sous-chaîne)
    • liste blanche/liste noire ajoutée par l'utilisateur ou création de catégorie générale personnalisée
  • Serveur DNS (récemment détaché du proxy DNS, mais partage les ressources du processus)

    • conversion native DNS over TLS avec repli UDP optionnel
    • serveur DNS local (autoritaire via manipulation de paquets)
    • basculement automatique du logiciel
    • 2 niveaux de mise en cache des enregistrements
  • Proxy IP (transparent) bidirectionnel

    • filtrage des hôtes basé sur la réputation (détection implémentée en C)
    • filtre géolocalisation (blocage par pays, détection implémentée en C)
  • IPS/IDS (entrant)

    • détection/prévention des dénis de service
    • détection/prévention des scans de ports
  • Serveur DHCP léger (logiciel natif)

    • réservations IP
    • contrôle au niveau de l'interface (activer/désactiver)
    • intégration des alertes de sécurité
  • Services généraux

    • gestion des journaux
    • gestion de la base de données
    • client syslog (UDP, TCP, TLS) IMPORTANT : actuellement inutilisable en raison de nombreux changements d'API internes. Ce service ne sera pas activé par défaut.
  • Fonctionnalités supplémentaires

    • IPv6 désactivé
    • Prévention du contournement du proxy DNS
      • DNS over HTTPs restreint
      • DNS over TCP restreint
      • DNS over TLS restreint
    • Interface Web moderne pour l'administration
    • Utilitaire shell personnalisé pour la maintenance au niveau système
      • inclut un système de mise à jour intégré (dnxfirewall) pour des mises à jour en 1 clic

Pour déployer (en utilisant l'autoloader)

  1. sélectionner la distribution Linux dans la liste des distributions compatibles (voir ci-dessous)

  2. installer Linux sur du matériel physique ou une machine virtuelle

    2a. (3) interfaces sont requises (WAN, LAN, DMZ)

    2b. créer l'utilisateur "dnx" lors de l'installation du système d'exploitation ou une fois celle-ci terminée

    2c. installer et définir python3.8 par défaut (si applicable)

  3. mettre à niveau et mettre à jour le système

  4. installer git

  5. cloner https://github.com/dowrighttv/dnxfirewall.git dans le répertoire personnel de l'utilisateur "dnx" (/home/dnx)

  6. se connecter en tant qu'utilisateur "dnx" et exécuter la commande : sudo python3 dnxfirewall/dnx_run.py cli autoloader

  7. suivre les invites pour associer les interfaces physiques aux zones intégrées de dnxfirewall

  8. une fois l'utilitaire terminé, redémarrer le système et naviguer vers l'URL spécifiée


Distributions Linux compatibles avec l'autoloader dnxfirewall

  • Distributions basées sur Debian
    • Noyau Linux >= 2.6.31
    • Python 3.8+
    • netplan (gestionnaire d'interface/réseau Ubuntu)

Contributeurs externes

afallenhope - conception web, UX et création de modèles -> https://github.com/afallenhope

Sources de code externes

https://www.ip2location.com/free/visitor-blocker | ensembles de données de filtrage géolocalisation (attributions d'adresses IP par pays)

https://gitlab.com/ZeroDot1/CoinBlockerLists | ensemble de données d'hôtes de cryptomineurs

psql uniquement : https://github.com/tlocke/pg8000 | adaptateur PostgreSQL pur Python

Télécharger l’outil