| 
 | |||||
| Auteur | Sujet : un script iptables spécial serveur. | 
|---|---|
|  Publicité | Posté le 02-09-2005 à 11:12:31     | 
| l0ky | 
 
 | 
| l0ky | mes scripts sont chez moi  | 
| l0ky | 
 
 
 
 Message édité par l0ky le 02-09-2005 à 11:26:45 | 
| duch | c'est fait, j'ai crée une chaine CHECK_VALID qui n'est appellée que pour les paquets en INPUT et je l'appelle après les règles sur l'interface loopback, ça me semble cohérent. | 
| l0ky | mets ta règle -N CHECK_VALID au moment de l'initialisation (au tout début, avant les policy) Message édité par l0ky le 02-09-2005 à 11:43:57 | 
| duch | ok, mais pourquoi? j'ai vu des scripts où elle était initialisée au moment de l'utilisation, c'est juste pour que ce soit plus lisible? | 
|  Publicité | Posté le 02-09-2005 à 11:44:25     | 
| duch | tu l'as pas vu mais je l'ai déjà mis, à la ligne 73.
 | 
| l0ky | tu fais un -j à la ligne 23 et un -N à la ligne 73.
 | 
| duch | ok, je change ça et je le mets au début, je vais en profiter pour mettre les règles sur les prétendues connexions du réseau locales dans une chaine aussi... | 
| duch | bah alors, y'a plus personne?
 | 
| l0ky | En même temps il y a des gens qui mangent à midi  | 
| duch | ah oui c'est vrai, j'avais oublié  | 
| Je@nbKindly give dime | Si tu fais un script au sens script, tu pourrais utiliser les variables et les boucles pour générer les lignes à executer. Par exemple PORT_SERVER="25 80 110 143" ou regarde le contenu de Arno ya des bonnes options qui servent aussi pour les serveurs | 
| l0ky | 
 
 | 
| duch | Oui je le ferais si tout les services utilisaient les mêmes règles, mais ce n'est pas le cas.
 | 
| duch | 
 
 | 
| Je@nbKindly give dime | 
 
 | 
| duch | y'a encore moins de risque à ne pas avoir de serveur ftp  | 
| Je@nbKindly give dime | ce n'est pas la question c'est juste un exemple, j'aurais pu dire dns si tu préfères on s'en fou | 
| Je@nbKindly give dime | ya encore moins de risque en débranchant l'alimentation aussi | 
| duch | ce n'était qu'un exemple, d'où le smiley  | 
| sebchapShare the knowledge | 
 
 --------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. | 
| duch | oui effectivement, je n'utilise pas FORWARD, mais je me demande, dans quel cas l'utiliser?
 Message édité par duch le 02-09-2005 à 16:30:16 | 
| l0ky | 
 
 | 
| sebchapShare the knowledge | La chaine FORWARD peut servir a partager la connexion, rediriger certains ports pour des services tournant derriere le firewall. Je ne pense pas que tu ai a t'en servir mais ca peut être necessaire si tu fais ecouter un de tes services sur l'interface local mais que tu veux y acceder aussi par l'interface web (ce n'est qu'un exemple, ca n'a pas d'interet AMHA) --------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. | 
| Je@nbKindly give dime | Pourtant c'est plus utile  | 
| duch | 
 
 | 
| Je@nbKindly give dime | 
 
 | 
| duch | y'a pas un commande magique pour LOGger tous les paquets DROPped? | 
| sebchapShare the knowledge | 
 
 --------------- BOFH excuse #400:We are Microsoft. What you are experiencing is not a problem; it is an undocumented feature. | 
| l0ky | tu rajoute en derniere position une commande pour logguer tout ce qui est droppé (à la fin de la chaine OUTPUT et INPUT)
 | 
| l0ky | 
 
 Message édité par l0ky le 02-09-2005 à 16:45:28 | 
| duch | on peut logger et dropper dans la même règle? Tout les scripts que j'ai vu nécessitaient 2 règles  | 
| Je@nbKindly give dime | Ils n'avaient pas un -m limite par hasard ? | 
|  Publicité | Posté le      | 

| Sujets relatifs | |
|---|---|
| [script] séparer des chiffres | Antivirus client(win$$) / serveur(debian) | 
| fonctionnalités du serveur asterisk | [script] faire une addition avec le flux d'entrée | 
| Comment créer un sous domaine avec un script ? | Acceder à un serveur de fichiers sous novell | 
| pb d'affichage de script entre namo 5.5 et firefox 1.0.3 | [iptables?] Plusieurs passerelles | 
| [iptables] Rediriger certaines ip du port 80 vers ailleurs | Problème Debian et HLDS (serveur CS) 50% idle | 
| Plus de sujets relatifs à : un script iptables spécial serveur. | |



 
  

