Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
4049 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  configuration iptables avec serveur openvpn

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

configuration iptables avec serveur openvpn

n°1510907
pich_mu
Posté le 04-04-2026 à 10:21:36  profilanswer
 

Bonjour à tous  :hello:  
 
J'ai un VPS chez ovh sur lequel j'héberge un serveur OpenVPN.
 
Je n'arrive pas à configurer correctement le firewall pour ne laisser passer que les connections "utiles" : SSH, http, https, openvpn.
 
Pour le moment ma table iptables ressemble à ça :
 
Chain INPUT (policy ACCEPT)
num  target     prot opt source               destination
1    ACCEPT     all  --  anywhere             anywhere
2    ACCEPT     tcp  --  anywhere             anywhere             tcp dpt:http
3    ACCEPT     tcp  --  anywhere             anywhere             tcp dpt:https
4    ACCEPT     tcp  --  anywhere             anywhere             tcp dpt:ssh (c’est plus le 22 j’en ai mis un autre)
5    ACCEPT     udp  --  anywhere             anywhere             udp dpt:openvpn (c’est plus le 1194 j’en ai mis un autre)
6    ACCEPT     udp  --  anywhere             anywhere             udp dpt:domain
7    ACCEPT     tcp  --  anywhere             anywhere             tcp dpt:domain
8    ACCEPT     tcp  --  anywhere             anywhere             tcp dpt:943
9    ACCEPT     all  --  anywhere             anywhere             state RELATED,ESTABLISHED
 
Chain FORWARD (policy ACCEPT)
num  target     prot opt source               destination
 
Chain OUTPUT (policy ACCEPT)
num  target     prot opt source               destination
 
Mon problème : quand je rajoute la ligne

Code :
  1. sudo iptables -A INPUT -j DROP

mes clients n'arrivent plus à se connecter au serveur... (mais moi j'ai toujours accès à l'interface Web du serveur et la connection SSH est bien fonctionnelle).
Pourtant avec la ligne n°5 ça devrait marcher, non ?
 
merci pour votre aide !

Message cité 1 fois
Message édité par pich_mu le 04-04-2026 à 11:27:36
mood
Publicité
Posté le 04-04-2026 à 10:21:36  profilanswer
 

n°1510913
rat de com​bat
attention rongeur méchant!
Posté le 04-04-2026 à 17:09:14  profilanswer
 

iptables n'a pas été remplacé par nftables? :??:


---------------
-/-
n°1510915
pich_mu
Posté le 04-04-2026 à 19:00:17  profilanswer
 

Ah bah je sais pas, je suis en Ubuntu 24.04

n°1510942
pich_mu
Posté le 06-04-2026 à 06:22:06  profilanswer
 

Coucou, personne n’a une idée ?  :gratgrat:

n°1510963
rat de com​bat
attention rongeur méchant!
Posté le 06-04-2026 à 16:51:52  profilanswer
 

A ma connaissance ipttables est ancien, perso je partirais sur nftables directement pour être "future proof".
 
Après je ne m'y connais pas pour ton problème :o , mais peut-être (une fois de plus) la wiki Archlinux peut aider? https://wiki.archlinux.org/title/Iptables


---------------
-/-
n°1510979
pich_mu
Posté le 07-04-2026 à 04:30:29  profilanswer
 

Bon je vais regarder pour mettre nftables ce weekend alors, ça sera déjà ça de fait, merci  :)
 
Édit: j’ai jeté un coup d’œil à la documentation de la distribution, effectivement nftables remplace iptables mais les 2 sont encore supportés à priori. La doc conseille aussi d’utiliser ufw comme frontend, bon pourquoi pas.
 
Par contre ça me dit pas pourquoi mes connexions vpn sont filtrées quand je bloque le traffic enfant malgré le port dédié ouvert…  :mad:


Message édité par pich_mu le 07-04-2026 à 04:37:33
n°1511001
Anonymous ​Coward
Posté le 07-04-2026 à 20:43:59  profilanswer
 

pich_mu a écrit :

Mon problème : quand je rajoute la ligne

Code :
  1. sudo iptables -A INPUT -j DROP

mes clients n'arrivent plus à se connecter au serveur... (mais moi j'ai toujours accès à l'interface Web du serveur et la connection SSH est bien fonctionnelle).
Pourtant avec la ligne n°5 ça devrait marcher, non ?
 
merci pour votre aide !

Quels sont les paquets qui arrivent au début de la chaîne INPUT ?
 
Tous les paquets réseau entrants à destination de la machine en elle-même (c'est à dire les paquets qui ne sont pas routés) sur la totalité des interfaces réseau.
 
C'est à dire pour l'interface réseau eth0 (par exemple) du serveur mais aussi pour l'interface tun0 ou ovpn0 créée lors de l'ouverture d'une connexion à OpenVPN.
 
 
Comme autres problèmes :
- nftables a effectivement remplacé iptables
- la ligne concernant l'état RELATED/ESTABLISHED serait plus à sa place au tout début de la chaîne, en position zéro. Et réécrite en utilisant le module "ctstate" au lieu de "state"
- il ne faut pas oublier d'autoriser le protocole ICMP, pour le ping mais aussi pour un tas de messages d'erreur
- parfois, il est nécessaire d'autoriser les paquets pour le DHCP entrant, protocole UDP port source 67 port destination 68

n°1511014
pich_mu
Posté le 08-04-2026 à 03:14:31  profilanswer
 

Anonymous Coward a écrit :

Quels sont les paquets qui arrivent au début de la chaîne INPUT ?
 
Tous les paquets réseau entrants à destination de la machine en elle-même (c'est à dire les paquets qui ne sont pas routés) sur la totalité des interfaces réseau.
 
C'est à dire pour l'interface réseau eth0 (par exemple) du serveur mais aussi pour l'interface tun0 ou ovpn0 créée lors de l'ouverture d'une connexion à OpenVPN.
 
 
Comme autres problèmes :
- nftables a effectivement remplacé iptables
- la ligne concernant l'état RELATED/ESTABLISHED serait plus à sa place au tout début de la chaîne, en position zéro. Et réécrite en utilisant le module "ctstate" au lieu de "state"
- il ne faut pas oublier d'autoriser le protocole ICMP, pour le ping mais aussi pour un tas de messages d'erreur
- parfois, il est nécessaire d'autoriser les paquets pour le DHCP entrant, protocole UDP port source 67 port destination 68


 
Merci pour ta réponse :)
 
Comment je fais pour voir monitorer les paquets qui rentrent ?
 
Pour les autres problèmes je vais ajouter/modifier les lignes correspondantes  :jap:

n°1511024
Anonymous ​Coward
Posté le 08-04-2026 à 12:23:21  profilanswer
 

Eventuellement, tu peux essayer de mettre au point tes règles de pare-feu en regardant passer les paquets comme ceci :

...
sudo iptables -A INPUT -p tcp --dport 943 -j ACCEPT
sudo iptables -A INPUT -j NFLOG --nflog-group 10
sudo iptables -A INPUT -j DROP

puis

sudo tcpdump -n -v -s 0 -i nflog:10 -c 5

pour afficher les détails des 5 premiers paquets qui seront dégagés.
Tu peux avoir plusieurs groupes nflog, le numéro 10 utilisé ici étant juste un exemple.
 
Tu peux aussi simplement utiliser la cible LOG mais il y a le risque de recevoir tellement de paquets que cela fasse ramer le serveur et grossir les fichiers de log de manière déraisonnable.
 
 
Sinon, si tu veux juste voir si des paquets "passent" dans une règle, chaque règle iptables a un compteur de paquets et d'octets. Tu peux donc ajouter une règle qui ne fait rien avec :

sudo iptables -A INPUT

et voir les compteurs avec une commande telle que :

sudo iptables --line-numbers -nvx -L INPUT

(c'est l'option -v qui demande l'affichage des compteurs)


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  configuration iptables avec serveur openvpn

 

Sujets relatifs
Probleme de connexion à l'imprimante d'un serveurProblème de configuration UEFI et d'amorçage Grub
Connexion serveur raspberry derrière freeboxLecteur mpv enjolivé, serveur FTP et site Web locaux, thème Materia à
Choix d'un serveur de fichiers sur OMV (Nextcloud ect)Connecter un serveur Ubuntu à un réseau wifi
Demande de conseils pour une configurationMettre en veille un serveur pendant la nuit
serveur dhcp sur 2eme ethernet ne fonctionne pasProblème serveur VNC (x11vnc, tightvnc) pour Ubuntu 20.04
Plus de sujets relatifs à : configuration iptables avec serveur openvpn


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)