Non je ne suis pas une bille en réseau mais j'ignorait ces notions de ports internes à l'ordinateurs n'ayant eu qu'à ce jour à configurer des firewalls simplistes.
Pour info, mon fichier de config:
##*******************************************************************************************# Configuration du script FW serveur## Ip localeIP_LOCAL="192.168.1.100"## Réseau localRESEAU_LOCAL="192.168.1.0/24"## Interface réseau autoriséeINTERFACE="eth0"## Port SSHPORT_SSH="22"## Port traffic pour la passerelle internet via sshPORT_PASSERELLE="80,443"## Adresse DYNDNSDYNDNS="dyndns.org"###*******************************************************************************************# Suppression de toutes les chaînes pré-définies
iptables -t filter -F
iptables -t nat -F
ip6tables -t filter -F
# Suppression de toutes les chaînes utilisateur
iptables -t filter -X
iptables -t nat -X
ip6tables -t filter -X
# Politique de DROP par défaut
iptables -t filter -P INPUT DROP
iptables -t filter -P OUTPUT DROP
iptables -t filter -P FORWARD DROP
# Désactivation IPv6 (DROP)
ip6tables -t filter -P INPUT DROP
ip6tables -t filter -P OUTPUT DROP
ip6tables -t filter -P FORWARD DROP
# Déclaration des chaînes pour le log des DROPS
iptables -N LOGGING_IN
iptables -N LOGGING_OUT
iptables -N LOGACCEPT
# Pour le DEBUG#iptables -t filter -A INPUT -j LOGACCEPT#iptables -t filter -A OUTPUT -j LOGACCEPT# Anti-DDOS
iptables -t filter -A INPUT -m state --state NEW -m recent --set
iptables -t filter -A INPUT -m state --state NEW -m recent --update --seconds 30 --hitcount 10 -j LOGGING_OUT
# DROP du multi-cast et UPnP
iptables -t filter -A INPUT -p all -d 224.0.0.1 -j DROP
iptables -t filter -A OUTPUT -p all -d 224.0.0.1 -j DROP
iptables -t filter -A INPUT -p all -d 239.255.255.250 -j DROP
iptables -t filter -A OUTPUT -p all -d 239.255.255.250 -j DROP
# DROP des IPs bloquées dans hosts.deny (avec denyhosts)#---------------------------------------------------------------------# Récupération des IPsfor x in `cat /etc/hosts.deny | grep -v ^# | cut -d ":" -f 2`;doecho"$x" >> blockip_iptables
done## Lecture des IPs et ajout des règles de bloquageif[ -f blockip_iptables ]thenwhileread BLOCK_IP
do
iptables -t filter -A INPUT -s $BLOCK_IP -j LOGGING_IN
iptables -t filter -A OUTPUT -d $BLOCK_IP -j LOGGING_OUT
done < blockip_iptables
rm blockip_iptables
fi#---------------------------------------------------------------------# Autorise le loopback
iptables -t filter -A INPUT -i lo -j ACCEPT
iptables -t filter -A OUTPUT -o lo -j ACCEPT
# Autorise toutes les connexions en réseau locale et conserve celles-déjà etablies# **** [[[[ A confirmer si ca fonctionne et si c'est sécuritaire ]]]] ****
iptables -t filter -A INPUT -i $INTERFACE -s $RESEAU_LOCAL -d $IP_LOCAL -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
iptables -t filter -A OUTPUT -o $INTERFACE -s $IP_LOCAL -d $RESEAU_LOCAL -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
# Autorise les envois vers dyndns.org pour le DNS Dynamic
iptables -t filter -A INPUT -i $INTERFACE -s $DYNDNS -d $IP_LOCAL -p tcp --sport 80 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -t filter -A OUTPUT -o $INTERFACE -s $IP_LOCAL -d $DYNDNS -p tcp --dport 80 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
# Autorise le DNS
iptables -t filter -A INPUT -i $INTERFACE -p udp --sport 53 -j ACCEPT
iptables -t filter -A OUTPUT -o $INTERFACE -p udp --dport 53 -j ACCEPT
# Autorise l'initialisation et la réception SSH# NEW : pour les deux car initialisation de l'exterieur comme de l'intérieur
iptables -t filter -A INPUT -i $INTERFACE -d $IP_LOCAL -p tcp --dport $PORT_SSH -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
iptables -t filter -A OUTPUT -o $INTERFACE -s $IP_LOCAL -p tcp --sport $PORT_SSH -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
# VNC via SSH
iptables -t filter -A INPUT -i $INTERFACE -s $RESEAU_LOCAL -d $IP_LOCAL -p tcp --sport 5900 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
iptables -t filter -A OUTPUT -o $INTERFACE -s $IP_LOCAL -d $RESEAU_LOCAL -p tcp --dport 5900 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
iptables -t filter -A INPUT -i $INTERFACE -s $RESEAU_LOCAL -d $IP_LOCAL -p udp --sport 5900 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
iptables -t filter -A OUTPUT -o $INTERFACE -s $IP_LOCAL -d $RESEAU_LOCAL -p udp --dport 5900 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
# Autorise le traffic pour la passerelle internet via ssh
iptables -t filter -A INPUT -i $INTERFACE -d $IP_LOCAL -p tcp -m multiport --sports $PORT_PASSERELLE -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -t filter -A OUTPUT -o $INTERFACE -s $IP_LOCAL -p tcp -m multiport --dports $PORT_PASSERELLE -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
iptables -t filter -A INPUT -i $INTERFACE -d $IP_LOCAL -p udp -m multiport --sports $PORT_PASSERELLE -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -t filter -A OUTPUT -o $INTERFACE -s $IP_LOCAL -p udp -m multiport --dports $PORT_PASSERELLE -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
# Autorise tout ICMP sauf Redirection & divers
iptables -t filter -A INPUT -p icmp -m icmp --icmp-type 1 -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -m icmp --icmp-type 1 -j ACCEPT
iptables -t filter -A INPUT -p icmp -m icmp --icmp-type 2 -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -m icmp --icmp-type 2 -j ACCEPT
iptables -t filter -A INPUT -p icmp -m icmp --icmp-type 3 -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -m icmp --icmp-type 3 -j ACCEPT
iptables -t filter -A INPUT -p icmp -m icmp --icmp-type 4 -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -m icmp --icmp-type 4 -j ACCEPT
iptables -t filter -A INPUT -p icmp -m icmp --icmp-type 11 -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -m icmp --icmp-type 11 -j ACCEPT
iptables -t filter -A INPUT -p icmp -m icmp --icmp-type 15 -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -m icmp --icmp-type 15 -j ACCEPT
iptables -t filter -A INPUT -p icmp -m icmp --icmp-type 16 -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -m icmp --icmp-type 16 -j ACCEPT
iptables -t filter -A INPUT -p icmp -m icmp --icmp-type 17 -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -m icmp --icmp-type 17 -j ACCEPT
iptables -t filter -A INPUT -p icmp -m icmp --icmp-type 18 -j ACCEPT
iptables -t filter -A OUTPUT -p icmp -m icmp --icmp-type 18 -j ACCEPT
# LOG DROP
iptables -A INPUT -j LOGGING_IN
iptables -A OUTPUT -j LOGGING_OUT
iptables -A LOGGING_IN -j LOG --log-prefix "IPTABLES-DROPPED-IN: " --log-level 4
iptables -A LOGGING_OUT -j LOG --log-prefix "IPTABLES-DROPPED-OUT: " --log-level 4
iptables -A LOGGING_IN -j DROP
iptables -A LOGGING_OUT -j DROP
# Pour DEBUG#iptables -A LOGACCEPT -j LOG#iptables -A LOGACCEPT -j ACCEPT
# rep
Posté par Ovopack . En réponse au message [Résolu] Pourquoi les ports internes changent-ils?. Évalué à -2. Dernière modification le 02 octobre 2014 à 18:49.
Merci pour les réponses.
Non je ne suis pas une bille en réseau mais j'ignorait ces notions de ports internes à l'ordinateurs n'ayant eu qu'à ce jour à configurer des firewalls simplistes.
Pour info, mon fichier de config:
iptables-save > /etc/iptables/rules.v4
ip6tables-save > /etc/iptables/rules.v6