URL: https://linuxfr.org/forums/astucesdivers/posts/admin-firewall-iptables-minimal-mais-efficace Title: [Admin] firewall iptables minimal, mais efficace Authors: free2.org Date: 2005年05月16日T14:22:28+02:00 Tags: Score: 0 Voici un firewall iptables minimal, mais efficace, pour un ordinateur qui ne fait tourner aucun serveur et qui n'est pas un routeur (certains P2P sont assimilables à des serveurs si on n'active pas leur option "firewall" ). Ce script peut bien-sûr être enrichi par la suite. Il doit être lancé automatiquement à chaque boot, avant le lancement des programmes utilisables depuis internet. ** #! /bin/sh iptables -P INPUT DROP iptables -F INPUT iptables -A INPUT -m state --state established -j ACCEPT iptables -A INPUT -i lo -j ACCEPT iptables -P FORWARD DROP iptables -F FORWARD iptables -P OUTPUT ACCEPT iptables -F OUTPUT** C'est tout. Explications : -P fixe le comportement (Policy) par défaut -F efface les règles précédentes, s'il y en avait (Flush) -A ajoute (Add) une règle **-m state --state established** précise que cette règle ne concerne que les connexions déjà établies (utilisation du **m**odule state) **-i lo** précise que cette règle concerne l'interface locale (lo), c'est à dire pour les communications entre 2 programmes de la même machine. Voici un enrichissement élémentaire, pour aller plus loin : **iptables -A INPUT -p tcp --dport ssh -j ACCEPT** pour autoriser les connexions depuis l'extérieur vers un serveur local, ici le port est celui de ssh (équivalent à 22 en chiffres) Un enrichissement plus compliqué : voici l'ajout du NAT/masquerading pour en faire un routeur/firewall internet pour un réseau local : (remplacer eth0 par l'interface de votre réseau local, et ppp0 par votre interface internet) **iptables -A FORWARD -m state --state established -j ACCEPT iptables -A FORWARD -i eth0 -j ACCEPT iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE echo 1 >/proc/sys/net/ipv4/ip_forward**