• # Salut

    Posté par . En réponse au message [Résolu] Pourquoi les ports internes changent-ils?. Évalué à 3. Dernière modification le 02 octobre 2014 à 16:50.

    Je confirme pour l'usage d'un nombre aléatoire (généralement élevé...) pour le port client (ou sur le serveur également, par exemple pour le FTP passif), c'est comme ça pour la grande majorité des protocoles.

    Tu peux voir les connexions TCP actives à l'aide de la commande netstat -atupn, dont voici une ligne extraite de la sortie de cette commande chez moi maintenant, correspondant à la connexion initiée par mon navigateur vers linuxfr.org

    tcp 0 0 10.200.1.104:56216 88.191.250.176:443 ESTABLISHED 5128/x-www-browser

    retirer le --dport pour INPUT et --sport pour OUTPUT

    Tu as tout compris. Sauf que je dirais l'inverse. Dans le cas du paquet rejeté que tu donnes en exemple :

    IN=eth0 OUT= SRC=ip_distante DST=ip_local LEN=60 TOS=0x00 PREC=0x00 TTL=52 ID=35450 DF PROTO=TCP SPT=80 DPT=38109 WINDOW=65535 RES=0x00 ACK SYN URGP=0

    Ton paquet est rejeté par la règle sur la chaîne INPUT et c'est normal. (spt=80 et dpt=80 impossible)

    Dans le cas de DynDNS :

    Once your server application is installed, you will need to allow visitors to connect to your computer to view your website. Your computer may use a firewall to protect itself from intrusion, so you may need to make an exception for your webserver. For websites, the default port is 80, so you will need to open port 80

    Je pense que tu peux faire, sans le port source (celui de ton visiteur) mais celui de destination (celui de ton serveur que tu sais que c'est le 80) pour ce qui entre, l'inverse pour ce qui sort (les réponses que va faire ton serveur à tes clients)

    INPUT -d ip_local -p tcp --dport 80 -j ACCEPT
    OUTPUT -s ip_local -p tcp --sport 80 -j ACCEPT

    Tu n'as pas besoin de préciser d'adresse pour tes visiteurs à priori, ils peuvent avoir n'importe quelle adresse...

    EDIT: Les règles données par Elie sont mieux !
    ```