|
Auteur | Sujet : un script iptables spécial serveur. |
---|
Publicité | Posté le 02-09-2005 à 11:12:31 |
l0ky |
|
l0ky | mes scripts sont chez moi
|
l0ky |
Message édité par l0ky le 02-09-2005 à 11:26:45 |
duch | c'est fait, j'ai crée une chaine CHECK_VALID qui n'est appellée que pour les paquets en INPUT et je l'appelle après les règles sur l'interface loopback, ça me semble cohérent. |
l0ky | mets ta règle -N CHECK_VALID au moment de l'initialisation (au tout début, avant les policy) Message édité par l0ky le 02-09-2005 à 11:43:57 |
duch | ok, mais pourquoi? j'ai vu des scripts où elle était initialisée au moment de l'utilisation, c'est juste pour que ce soit plus lisible? |
Publicité | Posté le 02-09-2005 à 11:44:25 |
duch | tu l'as pas vu mais je l'ai déjà mis, à la ligne 73.
|
l0ky | tu fais un -j à la ligne 23 et un -N à la ligne 73.
|
duch | ok, je change ça et je le mets au début, je vais en profiter pour mettre les règles sur les prétendues connexions du réseau locales dans une chaine aussi... |
duch | bah alors, y'a plus personne?
|
l0ky | En même temps il y a des gens qui mangent à midi |
duch | ah oui c'est vrai, j'avais oublié
|
Je@nb Kindly give dime | Si tu fais un script au sens script, tu pourrais utiliser les variables et les boucles pour générer les lignes à executer. Par exemple PORT_SERVER="25 80 110 143" ou regarde le contenu de Arno ya des bonnes options qui servent aussi pour les serveurs |
l0ky |
|
duch | Oui je le ferais si tout les services utilisaient les mêmes règles, mais ce n'est pas le cas.
|
duch |
|
Je@nb Kindly give dime |
|
duch | y'a encore moins de risque à ne pas avoir de serveur ftp
|
Je@nb Kindly give dime | ce n'est pas la question c'est juste un exemple, j'aurais pu dire dns si tu préfères on s'en fou |
Je@nb Kindly give dime | ya encore moins de risque en débranchant l'alimentation aussi |
duch | ce n'était qu'un exemple, d'où le smiley
|
sebchap Share the knowledge |
--------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
duch | oui effectivement, je n'utilise pas FORWARD, mais je me demande, dans quel cas l'utiliser?
Message édité par duch le 02-09-2005 à 16:30:16 |
l0ky |
|
sebchap Share the knowledge | La chaine FORWARD peut servir a partager la connexion, rediriger certains ports pour des services tournant derriere le firewall. Je ne pense pas que tu ai a t'en servir mais ca peut être necessaire si tu fais ecouter un de tes services sur l'interface local mais que tu veux y acceder aussi par l'interface web (ce n'est qu'un exemple, ca n'a pas d'interet AMHA) --------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
Je@nb Kindly give dime | Pourtant c'est plus utile
|
duch |
|
Je@nb Kindly give dime |
|
duch | y'a pas un commande magique pour LOGger tous les paquets DROPped? |
sebchap Share the knowledge |
--------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
l0ky | tu rajoute en derniere position une commande pour logguer tout ce qui est droppé (à la fin de la chaine OUTPUT et INPUT)
|
l0ky |
Message édité par l0ky le 02-09-2005 à 16:45:28 |
duch | on peut logger et dropper dans la même règle? Tout les scripts que j'ai vu nécessitaient 2 règles |
Je@nb Kindly give dime | Ils n'avaient pas un -m limite par hasard ? |
Publicité | Posté le |
Sujets relatifs | |
---|---|
[script] séparer des chiffres | Antivirus client(win$$) / serveur(debian) |
fonctionnalités du serveur asterisk | [script] faire une addition avec le flux d'entrée |
Comment créer un sous domaine avec un script ? | Acceder à un serveur de fichiers sous novell |
pb d'affichage de script entre namo 5.5 et firefox 1.0.3 | [iptables?] Plusieurs passerelles |
[iptables] Rediriger certaines ip du port 80 vers ailleurs | Problème Debian et HLDS (serveur CS) 50% idle |
Plus de sujets relatifs à : un script iptables spécial serveur. |