• [^] # Re: Commencer par le début

    Posté par . En réponse au message IPtables -configuration. Évalué à 3.

    un peu moins la partie avec les --tcp-flags (c'est ma lecture du moment, tout lire sur ce qui suis ce paramètre).

    Le pare-feu iptables est conçu d'une façon telle qu'il faut d'abord apprendre TCP/IP avant de réussir à l'utiliser. Tu t'y prends à l'envers à lire la doc d'iptables avant de la doc généraliste sur TCP/IP.

    j'ai passé des heures et des heures à tester chaque règle jusqu'à ce que firefox, transmission etc. fonctionne, avec le nombre de ligne minimal

    Encore une fois c'est une approche qui me semble bien plus laborieuse que de commencer par lire un peu de doc sur TCP/IP et les grands principes d'iptables.

    Où se trouve les erreurs dans ce qui suis ?

    Difficile de faire un retour cohérent tellement tes règles partent dans tous les sens. Voici juste des commentaires sur quelques unes d'entre elles :
    iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP
    Avec ça tu bloques tout le trafic TCP.

    ̀iptables -A FORWARD -m state --state INVALID -j DROP
    La chaîne FORWARD ne sert à rien sur une machine qui ne fait pas routeur.

    iptables -A OUTPUT -m state --state ESTABLISHED -j ACCEPT
    De l'ESTABLISHED dans la chaîne OUTPUT n'a pas trop de sens.

    iptables -A INPUT -p icmp -j DROP
    Mauvaise idée de bloquer tout l'ICMP comme ça. Non seulement tu empêches l'utilisation de ping, mais en plus tu bloques des messages utiles de routeurs (style host unreachable).

    ̀ # SSH
    iptables -A INPUT -p tcp --dport 666 -j DROP
    `
    Le protocole SSH utilise le port 22 (par défaut).

    Sinon, comme dit par Gérald, ce n'est pas très utile de bloquer des paquets dans OUTPUT.

    Il faut aussi avoir conscience qu'un pare-feu ne sert à peu près à rien sur un ordinateur de particulier derrière une box qui fait du NAT.