iptables ça rulez clairement, personnellement je le trouve génial.
nicotine
je te cache pas que j'apprehende iptables :D parce que je suis habitué à ipchains ;)
ethernal
en fait ... oui
j'utilisais aussi ipchains et tout, mais il ne sera bientôt plus supporté, alors plutot que d'attendre...
j'ai pas encore trouvé les arguments qui tuent pour dire qu'iptables c'est vraiment bien, mais tout le monde le dit.
C'est plus modulaire, plus fiable (enfin pour ce qui n'est plus trop en développement), on sait faire plus de choses...
J'ai demandé la même chose à un copain avant de passer à iptables, il n'a pas su me persuader. C'est clair, pour chaque argument qu'il m'a donné sur iptables, je lui répondais que cela existait avec ipchains (ou un autre)...Ils n'ont pas inventé qqch de tout nouveau.
LE plus gros avantage d'iptables c'est les flags "ESTABLISHED, RELATED, NEW , (et INVALID). Voila, la au moins on ne saura jamais me dire qu'ipchains le faisait ;-)
Voila une très bonne raison de passer à iptables ;)
nicotine
ipmasqadm portfw fait ca depuis longtemps non ?
ethernal
PtitLu a écrit a écrit :
les gens qui ont un compte sur mon serveur ftp se connectent à mon firewall sur le port 2001 [ou autre]. Et le firewall envoie ces paquets sur le port 21 de la machine qui héberge le serveur.
Bien pratique :D
oui mais dans ce cas, il sufirait de dire à ton serveur ftp d'écouter sur le port 2001... (avec proftpd c'est faisable, avec d'autres aussi je pense)
Sinon, cela sert essentiellement aux sociétés qui ont un serveur pour les mails, un serveurs pour le ftp, ...
qd tu te connectes sur leur machine accessible d'internet, cette machine va redirriger ta demande vers celle concernée sans que tu ne t'en rendes compte en modifiant au passage l'adresse de destination et le port.
Un truc marrant à tester pourrait être de dire que toutes les connexions sur le port 21 de ta machine seraient redirrigées vers le serveur ftp de ton provider par exemple.
Enfin, en bref ça ouvre plein de possibilités !
Monsieur Lu
prenons mon exemple, lol.
les gens qui ont un compte sur mon serveur ftp se connectent à mon firewall sur le port 2001 [ou autre] (oui, car mon ISP scanne trop le port 21). Et le firewall envoie ces paquets sur le port 21 de la machine qui héberge le serveur.
Bien pratique :D
Fredo106
okay,
je comprends le principe technique, mais à quoi ça sert concrètement??
ethernal
oui mais c'est plus que cela. Tu sais toi même dire quel adresse source ou destination dois être remplacée par une autre : ça te permet de faire carrément du spoofing !
ex : tu décide que tout les paquets sortant vers internet auront l'ip source 61.24.59.1 : tu ne recevras aucune réponse, mais les sites sur lesquels tu te rends croiront que les paquets proviennent de cette 61.24.59.1.. !
Fredo106
si je comprends bien,
nat peut faire du masquerading avec les ports aussi, c'est ça?
un paquet est soit disant destiné au port 23 et en fait il va vers le 6667, cé ça??
ethernal
avec nat, tu sais modifier l'adresse source du paquet ou l'adresse cible du paquet ansi que le numéro de port source et destination...
le paquet modifié apparaitra comme non modifié dans les règles suivante du firewall.
cad si tu modifie l'adresse source des paquets en entrées d'internet qui ont le port 23 vers une adresse du réseau avec le port 6667, le paquet passera dans la chaine input comme si il était destiné au firewall sur le port 23. (il ne sera pas directement balancé sur l'autre machine sur le port 6667)
Fredo106
salut à tous,
une question,
j'utilise masq pour partager ma connexion internet avec d'autres machines,
d'après ce que j'ai entendu nat sert à faire la même chose,
quelqu'un en sait-il plus à ce sujet?? quelles sont les différences....