Dans tes règles, tu utilises les état //new// et //established//.
Un état qui peut t'être utile est également l'état //related//.
Prenons un exemple: le protocole FTP utilise, de base, les ports 20 et 21. Sauf que en fonction du type de fonctionnement demandé par le client, il peut également utiliser des ports hauts (aka > 1024) de façon dynamique.
Ces ports hauts vont être négociés à travers le port ftp-data (21 de mémoire).
L'état related sert justement à ça: à ouvrir à la volée les ports négociés dans le protocole.
Pour cela, le noyau utilise ce qu'on appele des "helpers conntrack" qui sont chargés d'analyser les paquets pour justement détecter ces ouvertures de port dynamiques.
Je ne sais pas si torrent:
* utilise ce mécanisme
* a son conntrack helper dans linux
[^] # Re: Commencer par le début
Posté par LaBienPensanceMaTuer . En réponse au message IPtables -configuration. Évalué à 4. Dernière modification le 24 avril 2019 à 14:02.
Ajout:
L'état //related//
Dans tes règles, tu utilises les état //new// et //established//.
Un état qui peut t'être utile est également l'état //related//.
Prenons un exemple: le protocole FTP utilise, de base, les ports 20 et 21. Sauf que en fonction du type de fonctionnement demandé par le client, il peut également utiliser des ports hauts (aka > 1024) de façon dynamique.
Ces ports hauts vont être négociés à travers le port ftp-data (21 de mémoire).
L'état related sert justement à ça: à ouvrir à la volée les ports négociés dans le protocole.
Pour cela, le noyau utilise ce qu'on appele des "helpers conntrack" qui sont chargés d'analyser les paquets pour justement détecter ces ouvertures de port dynamiques.
Je ne sais pas si torrent:
* utilise ce mécanisme
* a son conntrack helper dans linux
Mais c'est une piste à creuser ...