Je confirme pour l'usage d'un nombre aléatoire (généralement élevé...) pour le port client (ou sur le serveur également, par exemple pour le FTP passif), c'est comme ça pour la grande majorité des protocoles.
Tu peux voir les connexions TCP actives à l'aide de la commande netstat -atupn, dont voici une ligne extraite de la sortie de cette commande chez moi maintenant, correspondant à la connexion initiée par mon navigateur vers linuxfr.org
tcp 0 0 10.200.1.104:56216 88.191.250.176:443 ESTABLISHED 5128/x-www-browser
retirer le --dport pour INPUT et --sport pour OUTPUT
Tu as tout compris. Sauf que je dirais l'inverse. Dans le cas du paquet rejeté que tu donnes en exemple :
Ton paquet est rejeté par la règle sur la chaîne INPUT et c'est normal. (spt=80 et dpt=80 impossible)
Dans le cas de DynDNS :
Once your server application is installed, you will need to allow visitors to connect to your computer to view your website. Your computer may use a firewall to protect itself from intrusion, so you may need to make an exception for your webserver. For websites, the default port is 80, so you will need to open port 80
Je pense que tu peux faire, sans le port source (celui de ton visiteur) mais celui de destination (celui de ton serveur que tu sais que c'est le 80) pour ce qui entre, l'inverse pour ce qui sort (les réponses que va faire ton serveur à tes clients)
# Salut
Posté par Marotte ⛧ . En réponse au message [Résolu] Pourquoi les ports internes changent-ils?. Évalué à 3. Dernière modification le 02 octobre 2014 à 16:50.
Je confirme pour l'usage d'un nombre aléatoire (généralement élevé...) pour le port client (ou sur le serveur également, par exemple pour le FTP passif), c'est comme ça pour la grande majorité des protocoles.
Tu peux voir les connexions TCP actives à l'aide de la commande
netstat -atupn, dont voici une ligne extraite de la sortie de cette commande chez moi maintenant, correspondant à la connexion initiée par mon navigateur vers linuxfr.orgtcp 0 0 10.200.1.104:56216 88.191.250.176:443 ESTABLISHED 5128/x-www-browserTu as tout compris. Sauf que je dirais l'inverse. Dans le cas du paquet rejeté que tu donnes en exemple :
Ton paquet est rejeté par la règle sur la chaîne INPUT et c'est normal. (spt=80 et dpt=80 impossible)
Dans le cas de DynDNS :
Je pense que tu peux faire, sans le port source (celui de ton visiteur) mais celui de destination (celui de ton serveur que tu sais que c'est le 80) pour ce qui entre, l'inverse pour ce qui sort (les réponses que va faire ton serveur à tes clients)
INPUT -d ip_local -p tcp --dport 80 -j ACCEPTOUTPUT -s ip_local -p tcp --sport 80 -j ACCEPTTu n'as pas besoin de préciser d'adresse pour tes visiteurs à priori, ils peuvent avoir n'importe quelle adresse...
EDIT: Les règles données par Elie sont mieux !
```