| |||||
| Dernière réponse | |
|---|---|
| Sujet : avis sur script firewall | |
| die488 | Merci pour ton lien et pour ton email, je regarde tout cà et je t'envoye le feedback ;)
Merci pour tout |
| Aperçu |
|---|
| Vue Rapide de la discussion |
|---|
| die488 | Merci pour ton lien et pour ton email, je regarde tout cà et je t'envoye le feedback ;)
Merci pour tout |
| ethernal | si tu savais le nombre de nuit que j'ai passé là dessus ;) :sol: tien v'la en core un beau lien (si tu n'est pas anglophobe) http://www.cs.princeton.edu/~jns/s [...] tml#CONFIG il explique le contenu d'un firewall, ça permet de mieux comprendre encore. PS :je t'ai envoyé mon adresse en privé |
| die488 | Bon, il va falloir que je potasse un peu pour completer tout celà...
J'ai même tenté d'éditer ton firewall pour l'adapter à mon serveur mais j'y comprends rien ;) Si jamais t'as un peu de temps à y consacrer, je veux bien que tu édites ce que j'ai déjà modifié au tien (si tu me le permets). Si tu me passes ton adresse mail je peux déjà t'envoyer ce que j'ai fait :wahoo: Entre belges ;) |
| ethernal | oups j'avais pas vu que tu les redéclarais ;) (une fois suffit)
sinon, il te manque la limitation de forwarding... pour le moment n'importe devrait pouvoir utiliser ton pc comme passerelle pour accéder à ton réseau interne ou même à un autre pc d'internet (me demande pas comment, mazis je l'ai lu) faudrait aussi utiliser ta chaine ALLOW_ICMP (-j ALLOW_ICMP) pour le moment elle est déclarée mais tu ne t'en serts pas (ou bien j'ai encore mal lu ?) utilisation des états (state : new, relate, established, invalid) activer les options de protections du kernel (syn_coockies, ...) |
| die488 | Pour les polices, elles étaient déjà à DROP par défaut sauf pour la forward (à ne pas confondre avec les Flushs).
Pour le multiports, je crois que ca doit marcher comme ca. J'ai résolu le truc de ping je crois Pour bien faire, que faut-il encore mettre ?
|
| ethernal | - met toutes les polices par défaut à DROP (output à la limite en ACCEPT)
tout tes "-j ACCEPT" ne servent à rien, puisque tu acceptes tout par défaut ;) soit tu mets tes polices à DROP par défaut, et que des -j ACCEPT, soit tu mets tes polices à ACCEPT par défaut et tu n'utilises que des -j DROP. (dans la plupart des cas) (je suis chiant hein! ;) - tu acceptes les pings ? c mieux pas, mais bon... - ça fonctionne ça ?? PORT="137:139 2049 6000:6063 20034 12345:12346 27374 27665 27444 31335 10498 12754 12345:12346 " $IPTABLES -A INPUT -p tcp --dport $PORT -j DROP ... il faut pas ajouter -m multiport ou qq ch du genre ? - $IPTABLES -t nat -A POSTROUTING -o eth1 -j MASQUERADE et $IPTABLES -t nat -A POSTROUTING -o eth1 -j SNAT --to-source 212.68.*.* #mask for now veulent dire la même chose non ? ça masque ton ip interne avec ton ip externe. sinon, c'est un bon début. |
| die488 |
|




