Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2256 connectés 

 


Dernière réponse
Sujet : problème iptables : comment configurer proprement ?
FlamM Merci beaucoup
 
maintenant ca marche
 
En fait j'avis le même script mais quand je l'ai recopié j'ai dû oublier les deux lignes pour faire pointer la chaine SuiviConnexion sur les chianes principales.
 
Du coup ca ne pouvais pas marcher.
 
a+

Votre réponse
Nom d'utilisateur    Pour poster, vous devez être inscrit sur ce forum .... si ce n'est pas le cas, cliquez ici !
Le ton de votre message                        
                       
Votre réponse


[b][i][u][strike][spoiler][fixed][cpp][url][email][img][*]   
 
   [quote]
 

Options

 
Vous avez perdu votre mot de passe ?


Vue Rapide de la discussion
FlamM Merci beaucoup
 
maintenant ca marche
 
En fait j'avis le même script mais quand je l'ai recopié j'ai dû oublier les deux lignes pour faire pointer la chaine SuiviConnexion sur les chianes principales.
 
Du coup ca ne pouvais pas marcher.
 
a+
]mAdMaTt[ voila le ptit script simple que j'ai mis sur ma passerelle (inspire du site http://christian.caleca.free.fr/ne [...] ecture.htm)
 

Code :
  1. mp="/sbin/modprobe"
  2. ipt="/usr/sbin/iptables"
  3. net="192.168.1.0/24"
  4. outif="ppp0"
  5. $mp iptable_nat
  6. $mp iptable_filter
  7. $mp iptable_mangle
  8. $mp ipt_state
  9. $mp ipt_MASQUERADE
  10. # Table Filter (table par défaut).
  11. #---------------------------------
  12. #Vidage des chaînes
  13. $ipt -F
  14. #Destruction des chaînes "personnelles"
  15. $ipt -X
  16. #Stratégie par défaut:
  17. #INPUT et FORWARD sont DROP
  18. $ipt -P INPUT DROP
  19. $ipt -P FORWARD DROP
  20. #OUTPUT est ACCEPT
  21. $ipt -P OUTPUT ACCEPT
  22. # Création d'une chaîne personnelle: "SuiviConnexions"
  23. $ipt -N SuiviConnexions
  24. # Filtrage de suivi dans cette chaîne:
  25. # Seules les nouvelles connexions qui ne viennent pas du Net sont acceptées
  26. # (outif est l'interface sur le Net)
  27. $ipt -A SuiviConnexions -m state --state NEW -i ! $outif -j ACCEPT
  28. # le "!" est l'opérateur logique NOT
  29. # Toutes les connexions établies et relatives sont acceptées
  30. $ipt -A SuiviConnexions -m state --state ESTABLISHED,RELATED -j ACCEPT
  31. # Et les deux chaînes INPUT et FORWARD pointent sur SuiviConnexions
  32. $ipt -A INPUT -j SuiviConnexions
  33. $ipt -A FORWARD -j SuiviConnexions
  34. # Init. des tables NAT et MANGLE:
  35. #--------------------------------
  36. $ipt -t nat -F
  37. $ipt -t nat -X
  38. $ipt -t nat -P PREROUTING ACCEPT
  39. $ipt -t nat -P POSTROUTING ACCEPT
  40. $ipt -t nat -P OUTPUT ACCEPT
  41. $ipt -t mangle -F
  42. $ipt -t mangle -X
  43. $ipt -t mangle -P PREROUTING ACCEPT
  44. $ipt -t mangle -P OUTPUT ACCEPT
  45. # On ouvre le port IDENT
  46. #-----------------------
  47. $ipt -A INPUT -p tcp --dport auth -j ACCEPT
  48. # On ouvre le port 3128 pour le proxy Squid
  49. #------------------------------------------
  50. $ipt -A INPUT -p tcp -d 192.168.1.1 --dport 3128 -j ACCEPT --source $net
  51. # Mise en place du NAT
  52. #---------------------
  53. $ipt -t nat -A POSTROUTING -s $net -o $outif -j MASQUERADE
  54. echo 1 > /proc/sys/net/ipv4/ip_forward
  55. $mp ip_nat_ftp
  56. $mp ip_conntrack_ftp


 
j'aurai d'ailleurs une ptite question sur ce script pour savoir si la facon dont j'ouvre le port pour l'ident, et le port pour le proxy sont ok ??

FlamM j'ai un petit probleme avec iptables pour faire du nat
j'ai récupéré un script qui permet de faire du masquerading tout en étant censé faire un drop de toute tentative de connexion venant de "l'extérieur" qui n'est pas demandé par "l'intérieur"
(pour eviter l'ip spoofing pnotamment)
seulemnt si je l'utilise tel quel j'ai plus rien qui sort non plus (pas moyen d'utiliser le net donc) du coup je suis obligé de mettre les règles par défaut en accept et donc adieu la sécurité.
 
Si l'un de vous utilise des scripts du meme genre ca serai sympa de m'en envoyer des echantillons afin de pouvoir comparer et corriger ce qui ne va pas sans avoir besoin de me tapper toute la doc d'iptables (j'en ai matériellement pas le temps)
 
si y en a que ca intéresse je peut poster mon script comme ca ils pourront voirr par eux-mêmes
 
merci d'avance ;)

Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)