Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1651 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  Logiciels

  Shorewall : histoire d'une conf presque finie...

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Shorewall : histoire d'une conf presque finie...

n°1177068
tuxbleu
renie ses origines
Posté le 04-11-2009 à 15:12:55  profilanswer
 

Bonjour
 
Je viens d'installer shorewall, de faire mes première conf, et ca se passe pas trop mal, SAUF QUE je le trouve trop permissif, et je ne comprends pas bien pourquoi.  
 
Exemple :  
Je veux authoriser l'accès au service SSH de la machine support de shorewall :
 
-J'ai toutes mes policy à DROP
-dans roules :

SECTION NEW
ACCEPT    net   $FW    tcp   22


Je ne met que ca, rien d'autre, et ca fonctionne.
Je ne suis pas sensé mettre une règle dans la section ESTABLISHED ?
genre  
ACCEPT    $FW  net     tcp    1024-65535      22
 ?
Du coup je me demande l'intêret de cette section (ESTABLISHED)  [:airforceone]  
 
Si on peut m'éclairer...  :jap:


Message édité par tuxbleu le 04-11-2009 à 15:13:15

---------------
Mon topic de vente - Mon feed-back
mood
Publicité
Posté le 04-11-2009 à 15:12:55  profilanswer
 

n°1178045
splurf
Rm -Rf / && oops :o
Posté le 08-11-2009 à 01:39:29  profilanswer
 

as tu lu la doc de shorewall ?

n°1178265
tuxbleu
renie ses origines
Posté le 08-11-2009 à 20:41:10  profilanswer
 

splurf a écrit :

as tu lu la doc de shorewall ?


j'ai lu ce que j'ai trouvé en ligne,  à base d'exemple.
Le site de shorewall lui même n'est pas tres explicite dans ses exemples, on ne voit pas apparaitre les catégories "new", "related"...
Apres t'as pas tord je peux me faire un "man shorewall"...
Sachant que quelques indications pour me guider seraient aussi les bienvenues  :jap:


---------------
Mon topic de vente - Mon feed-back
n°1178271
splurf
Rm -Rf / && oops :o
Posté le 08-11-2009 à 21:24:15  profilanswer
 

poste nous /etc/shorewall/policy et /etc/shorewall/rules
afin qu'on puisse t'aider

n°1178272
splurf
Rm -Rf / && oops :o
Posté le 08-11-2009 à 21:25:16  profilanswer
 

pour info: je n'ai pas de "section" established ni new ni autre fantaisie de ce genre dans mes confs shorewall

n°1178286
tuxbleu
renie ses origines
Posté le 08-11-2009 à 23:00:15  profilanswer
 

splurf a écrit :

pour info: je n'ai pas de "section" established ni new ni autre fantaisie de ce genre dans mes confs shorewall


ben moi je les ai, commentés certes, mais ils y sont.


---------------
Mon topic de vente - Mon feed-back
n°1178290
tuxbleu
renie ses origines
Posté le 08-11-2009 à 23:15:24  profilanswer
 

splurf a écrit :

poste nous /etc/shorewall/policy et /etc/shorewall/rules
afin qu'on puisse t'aider


Ben comme je l'ai écris :

 

Policy :

 

net $FW drop info
$FW net drop info

 

all all drop


Oui je sais, le all all drop suffirait, sans les lignes d'avant.

 

et mon rules


#SECTION ESTABLISHED
#SECTION RELATED (enfin celui là je crois, je le fais de mémoire)
SECTION NEW #que j'ai décommenté mais ca m'a l'air de marcher pareil si je le laisse commenté.
ACCEPT    net   $FW    tcp   22
# plus d'autres trucs mais c'est le meme principe,

 

Ca fonctionne c'est pas un problème en soit c'est juste que je capte pas à quoi servent du coup les catégories NEW / ESTRABLISHED, etc...
Pour avoir ya quelques années trippoté un peu de iptables fallait certes autoriser en NEW  le TCP net:1024-65535 -> loc:22, mais en established aussi le loc:22 -> net:1024-65535.
Apres si shorewall gère ca comme ca ok, mais du coup que foutent ces catégories dans les fichiers, c'est la base de ma question quoi.


Message édité par tuxbleu le 08-11-2009 à 23:16:31

---------------
Mon topic de vente - Mon feed-back
n°1178327
paulez
Faster, stronger, better.
Posté le 09-11-2009 à 09:27:19  profilanswer
 

T'as quelle version de shorewall ?

Message cité 1 fois
Message édité par paulez le 09-11-2009 à 09:27:32
n°1178363
splurf
Rm -Rf / && oops :o
Posté le 09-11-2009 à 11:37:11  profilanswer
 

Je ne sais pas ou tu as trouvé tes conf....mais c'est étrange....

n°1178374
tuxbleu
renie ses origines
Posté le 09-11-2009 à 12:24:02  profilanswer
 

splurf a écrit :

Je ne sais pas ou tu as trouvé tes conf....mais c'est étrange....


Dans /usr/share/doc/shorewall/... Ya un readme.debian , qui explique ou aller chopper les fichiers exemples de conf (usr/share/doc/shorewall/...common/..) à) copier dans /etc/shorewall.
Ni plus ni moins quoi.


---------------
Mon topic de vente - Mon feed-back
mood
Publicité
Posté le 09-11-2009 à 12:24:02  profilanswer
 

n°1178375
tuxbleu
renie ses origines
Posté le 09-11-2009 à 12:24:52  profilanswer
 

paulez a écrit :

T'as quelle version de shorewall ?


4.0 d'apres shrewall.conf


---------------
Mon topic de vente - Mon feed-back
n°1178413
splurf
Rm -Rf / && oops :o
Posté le 09-11-2009 à 14:26:38  profilanswer
 

Note
 
If you are not familiar with Netfilter to the point where you are comfortable with the differences between the various connection tracking states, then it is suggested that you omit the ESTABLISHED and RELATED sections and place all of your rules in the NEW section (That's after the line that reads SECTION NEW').

n°1178445
tuxbleu
renie ses origines
Posté le 09-11-2009 à 15:20:31  profilanswer
 

splurf a écrit :

Note
 
If you are not familiar with Netfilter to the point where you are comfortable with the differences between the various connection tracking states, then it is suggested that you omit the ESTABLISHED and RELATED sections and place all of your rules in the NEW section (That's after the line that reads SECTION NEW').


 
J'étais passé à coté de ça :jap:  
Toutefois mon interrogation reste la même, à quoi ça sert d'avoir ces section si "elle servent à rien"  :??: C'est de là que vient mon interrogation en fait, hein :)
Mes règles fonctionnent, pas de soucis, mais ça m'interroge.  :jap:


---------------
Mon topic de vente - Mon feed-back

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  Logiciels

  Shorewall : histoire d'une conf presque finie...

 

Sujets relatifs
PAM Fichier access.confWake on lan via iptables (shorewall)
smb.conf profil itinérant/local[Samba] smb.conf : ajout d'un groupe dans un write list
Nagios : Impossible de lire la conf des objets[ubuntu 8.04] MySQL : perte de conf après compile php5
Je n'arrive pas a déterminer mon CPU pour le make.conf...[LDAP] probleme ldap.conf
Petit problème de xorg.conf :o 
Plus de sujets relatifs à : Shorewall : histoire d'une conf presque finie...


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR