|
Auteur | Sujet : un script iptables spécial serveur. |
---|
Je@nb Kindly give dime | Reprise du message précédent : |
Publicité | Posté le 02-09-2005 à 16:46:23 |
l0ky |
|
duch | voir mon EDIt au dessus, il faut bien 2 règles (une pour le log une pour le drop) et celles que tu proposait ne LOG que ceux qui sont droppé par la politique par défaut (si je les mets à la fin). Message édité par duch le 02-09-2005 à 16:52:31 |
l0ky |
|
Je@nb Kindly give dime |
|
duch | Google m'a trahi, j'ai fait une recherche sur man iptables, et je suis tombé sur un vieux man sans info sur les modules...
Message édité par duch le 02-09-2005 à 16:56:13 |
l0ky |
|
duch |
|
sebchap Share the knowledge | Avec ulog, c'est dans le fichier de conf de ulog (/etc/ulogd.conf)
Message édité par sebchap le 02-09-2005 à 17:06:24 --------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
Publicité | Posté le 02-09-2005 à 17:05:33 |
duch | ok, et nivo perf, ça a quel impact? |
sebchap Share the knowledge | Tout depend combien t'en demarre et quelle genre de machine tu as. Chez moi, ca n'a aucun impact et le temps d'occupation cpu est minime (je ne les avais pas lancé là donc je te les donnerais plus tard si tu veux). Mais ca sera de toute maniere moins performant qu'un seul demon de lancé --------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. |
duch | bon, j'ai loggué tous les paquets qui tombait dans les règles de DROP explicitement.
Message édité par duch le 02-09-2005 à 17:26:37 |
Je@nb Kindly give dime | Pour le log normal (LOG) c'est dans ton fichier de conf de ton syslogd |
l0ky | Franchement moi je loggue rien
|
duch | Décidemment c'est la fion de la semaine, et j'ai plus les yeux en face des trous.
|
duch |
|
duch | je me demande si je ne vais pas ajouter cette règle :
|
Je@nb Kindly give dime | Mal, l'icmp est utile |
duch | bah ouais, mais en même temps là il est droppé de toute façon (par la politique par défaut), c'était juste une façon de le dropper plus vite.
|
l0ky | dropper TOUT l'icmp n'est en soit pas une bonne chose
|
duch | ouaip, ça je sais, mais comment dropper que les paquets invalides? Je ne sais pas les reconnaitre et je n'ai pas d'exemple, snif
Message édité par duch le 02-09-2005 à 18:11:10 |
Je@nb Kindly give dime | Je me souviens plus quels type d'icmp est important, il faudrait faire une recherche |
l0ky | Valid ICMP Types:
|
jdloic |
|
duch |
Message édité par duch le 05-09-2005 à 11:21:57 |
l0ky |
|
duch | fôte de frappe (de copier/coller pas corrigé plutôt) je corrige.
|
Zzozo ModérateurUn peu, passionément, à la fol |
|
duch | merci, Zzozo, je viens de le corriger.
Message édité par duch le 05-09-2005 à 11:31:46 |
l0ky | Zzozo > le syn est nécessaire car state ne se base pas sur les flags TCP pour déterminer si l'état du paquet est NEW ou pas. Pour state, si la connexion matchant (adresse source/dst, port source/dst) n'existe pas pour ce paquet, l'etat sera NEW.
|
duch | voici les règles pour l'icmp, tout le monde ok?
Message édité par duch le 05-09-2005 à 11:36:48 |
l0ky | et tu accept où le reste de l'ICMP ?
Message édité par l0ky le 05-09-2005 à 11:37:42 |
duch | bah oui merde, j'ai oublié
|
l0ky | Si le protocole spécifie que le client ET le serveur utilise des ports fixes bah oui. Je rajoutereai même que si tu connais l'adresse du serveur et du client tu rajoutes leurs adresses.
|
duch | ouaip, pour les adresses c'est ce que j'ai pour le ssh.
|
l0ky | ssh et smtp n'utilise pas les mêmes ports en sources et en destinations
Message édité par l0ky le 05-09-2005 à 11:57:08 |
duch | meeerdeuh, chui trô nul
Message édité par duch le 05-09-2005 à 12:04:14 |
Je@nb Kindly give dime | Perso quand j'utilise le ssh j'utilise pas le port 22 en sport hein :
|
duch | ouaip, du coup le flag sport il doit pas être beaucoup usité...
Message édité par duch le 05-09-2005 à 12:07:52 |
Je@nb Kindly give dime | Ben dans INPUT tu te sers plus de dport et dans OUTPUT tu te sers plus de sport
|
Publicité | Posté le |
Sujets relatifs | |
---|---|
[script] séparer des chiffres | Antivirus client(win$$) / serveur(debian) |
fonctionnalités du serveur asterisk | [script] faire une addition avec le flux d'entrée |
Comment créer un sous domaine avec un script ? | Acceder à un serveur de fichiers sous novell |
pb d'affichage de script entre namo 5.5 et firefox 1.0.3 | [iptables?] Plusieurs passerelles |
[iptables] Rediriger certaines ip du port 80 vers ailleurs | Problème Debian et HLDS (serveur CS) 50% idle |
Plus de sujets relatifs à : un script iptables spécial serveur. |