un peu moins la partie avec les --tcp-flags (c'est ma lecture du moment, tout lire sur ce qui suis ce paramètre).
Le pare-feu iptables est conçu d'une façon telle qu'il faut d'abord apprendre TCP/IP avant de réussir à l'utiliser. Tu t'y prends à l'envers à lire la doc d'iptables avant de la doc généraliste sur TCP/IP.
j'ai passé des heures et des heures à tester chaque règle jusqu'à ce que firefox, transmission etc. fonctionne, avec le nombre de ligne minimal
Encore une fois c'est une approche qui me semble bien plus laborieuse que de commencer par lire un peu de doc sur TCP/IP et les grands principes d'iptables.
Où se trouve les erreurs dans ce qui suis ?
Difficile de faire un retour cohérent tellement tes règles partent dans tous les sens. Voici juste des commentaires sur quelques unes d'entre elles : iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP
Avec ça tu bloques tout le trafic TCP.
̀iptables -A FORWARD -m state --state INVALID -j DROP
La chaîne FORWARD ne sert à rien sur une machine qui ne fait pas routeur.
iptables -A OUTPUT -m state --state ESTABLISHED -j ACCEPT
De l'ESTABLISHED dans la chaîne OUTPUT n'a pas trop de sens.
iptables -A INPUT -p icmp -j DROP
Mauvaise idée de bloquer tout l'ICMP comme ça. Non seulement tu empêches l'utilisation de ping, mais en plus tu bloques des messages utiles de routeurs (style host unreachable).
̀ # SSH
iptables -A INPUT -p tcp --dport 666 -j DROP`
Le protocole SSH utilise le port 22 (par défaut).
Sinon, comme dit par Gérald, ce n'est pas très utile de bloquer des paquets dans OUTPUT.
Il faut aussi avoir conscience qu'un pare-feu ne sert à peu près à rien sur un ordinateur de particulier derrière une box qui fait du NAT.
[^] # Re: Commencer par le début
Posté par Bernez . En réponse au message IPtables -configuration. Évalué à 3.
Le pare-feu iptables est conçu d'une façon telle qu'il faut d'abord apprendre TCP/IP avant de réussir à l'utiliser. Tu t'y prends à l'envers à lire la doc d'iptables avant de la doc généraliste sur TCP/IP.
Encore une fois c'est une approche qui me semble bien plus laborieuse que de commencer par lire un peu de doc sur TCP/IP et les grands principes d'iptables.
Difficile de faire un retour cohérent tellement tes règles partent dans tous les sens. Voici juste des commentaires sur quelques unes d'entre elles :
iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROPAvec ça tu bloques tout le trafic TCP.
̀
iptables -A FORWARD -m state --state INVALID -j DROPLa chaîne FORWARD ne sert à rien sur une machine qui ne fait pas routeur.
iptables -A OUTPUT -m state --state ESTABLISHED -j ACCEPTDe l'ESTABLISHED dans la chaîne OUTPUT n'a pas trop de sens.
iptables -A INPUT -p icmp -j DROPMauvaise idée de bloquer tout l'ICMP comme ça. Non seulement tu empêches l'utilisation de ping, mais en plus tu bloques des messages utiles de routeurs (style host unreachable).
̀
# SSH`iptables -A INPUT -p tcp --dport 666 -j DROP
Le protocole SSH utilise le port 22 (par défaut).
Sinon, comme dit par Gérald, ce n'est pas très utile de bloquer des paquets dans OUTPUT.
Il faut aussi avoir conscience qu'un pare-feu ne sert à peu près à rien sur un ordinateur de particulier derrière une box qui fait du NAT.