|
Page Précédente | |
Auteur | Sujet : un script iptables spécial serveur. |
Publicité | Posté le 01-09-2005 à 12:24:14 |
duch | bon ben voilà mon premier script, il est basique mais ne demande qu'à évoluer, des grosses conneries déjà?
Message cité 1 fois Message édité par duch le 13-09-2005 à 10:43:16 |
l0ky | pour le dns c'est plutot --dport 53 |
duch | copier/coller qui a rippé, corrigé.
Message édité par duch le 01-09-2005 à 13:29:15 |
l0ky | j'aurais un peu renforcé l'affaire avec --syn pour l'acceptation des connection TCP (entrante/sortante) |
duch | sebchap > effectivement je n'utilise que la table filter
|
l0ky |
|
duch |
|
sebchap Share the knowledge |
Message édité par sebchap le 01-09-2005 à 13:40:13 --------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
Publicité | Posté le 01-09-2005 à 13:38:34 |
duch | oups, mais alors si je drop les paquets prétendant venir du réseau local et qu'ensuite j'accepte toutes les connexions venant d'internet, ça sert à rien?!?
|
duch |
Message édité par duch le 01-09-2005 à 13:48:15 |
sebchap Share the knowledge |
--------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
duch | ces règles là (pour http par exemple) ne suffisent pas a accepter des nouvelles connexions? :
|
dam1330 ... | je profite de ce topic, car je ne comprends pas un truc:
|
duch | bah ça il me semble que j'ai compris, ce sont des paquets en rapport avec une connexions déjà existante (où des paquets ont déjà été transmis) ou en relation avec une connexion existantes.
|
sebchap Share the knowledge |
--------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
duch | bah oui, ce n'était qu'un exemple mais dans le cas de mon serveur, les connexions à internet ne sont pas très diversifiée.
|
sebchap Share the knowledge |
--------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
duch | ah, ok compris, mais comment tu fais ça? avec --state NEW, c'est ça? |
sebchap Share the knowledge |
--------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
duch | j'ai réfléchis à ça en allant chercher mon porc sauce aigre douce, mais il ne me semble pas que j'ai besoin d'une règle particulière, car comme c'est moi qui initie la connexion, les paquets qui viennent du serveur sont ESTABLISHED, non? |
sebchap Share the knowledge |
--------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
duch | bon alors et pour en revenir à ce que tu me disais tout à l'heure, elles servent à rien mes règles DROP à la fin? |
sebchap Share the knowledge |
--------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
duch | bah ouais, mais comme ensuite j'accepte TOUT ce qui rentre sur mon port 80 (par exemple), il faut bien ces règles DROP pour accepter ce qui rentre sur le port 80 SAUF les requêtes qui viennent prétendument d'un réseau local.
Message édité par duch le 01-09-2005 à 15:06:03 |
sebchap Share the knowledge |
Message édité par sebchap le 01-09-2005 à 15:49:27 --------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
duch | oui effectivement si elles ne peuvent pas arriver jusqu'à ma machine, ces règles ne servent à rien. > j'efface
Message édité par duch le 01-09-2005 à 15:58:52 |
l0ky |
|
duch | ah bah merde alors, je vais remettre ces règles, mais je les met où finalement? |
sebchap Share the knowledge |
--------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
duch | non mon serveur ne sera pas accessible du réseau local puisque je ne DROP que sur l'interface $INTERNET |
sebchap Share the knowledge | Ah, autant pour moi, je n'avais plus les lignes sous les yeux --------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
duch | bon, ok maintenant que tout le monde est d'accord sur la base, il ne reste plus qu'à amélioré ça.
Message édité par duch le 01-09-2005 à 16:33:16 |
l0ky |
Message édité par l0ky le 01-09-2005 à 16:34:54 |
l0ky |
|
duch | ok j'ai compris (enfin je crois), comme au début on accepte tous les paquets provenant d'une connexion ESTABLISHED ou RELATED, on peux dans les règles suivantes être plus restrictifs et n'accepter que les paquets correctement formés pour ouvrir une connexion.
|
l0ky |
Message édité par l0ky le 01-09-2005 à 16:43:06 |
duch | y'a qd même un truc que je capte pas (et c'est un peu grave) :
Message édité par duch le 01-09-2005 à 16:49:59 |
l0ky | Presque:
Message édité par l0ky le 01-09-2005 à 16:52:38 |
Publicité | Posté le |
Page Précédente |
Sujets relatifs | |
---|---|
[script] séparer des chiffres | Antivirus client(win$$) / serveur(debian) |
fonctionnalités du serveur asterisk | [script] faire une addition avec le flux d'entrée |
Comment créer un sous domaine avec un script ? | Acceder à un serveur de fichiers sous novell |
pb d'affichage de script entre namo 5.5 et firefox 1.0.3 | [iptables?] Plusieurs passerelles |
[iptables] Rediriger certaines ip du port 80 vers ailleurs | Problème Debian et HLDS (serveur CS) 50% idle |
Plus de sujets relatifs à : un script iptables spécial serveur. |