Donc si je comprend bien, la règle input established ne laisse passer que le retour des ports que j'ai autorisé, donc tout reste sécurisé ?
C'est ça.
Ce qui m'intrigue c'est que sur un autre forum, ainsi qu'un ami, m'ont dit "que tes règles ne servent à rien, sans ta ligne acceptant les established, rien ne passe". Commentaire à prendre en compte et possibilité de faire fonctionner le tout sans cette ligne, via une autre solution ? Ou on m'a juste embrouillé et commentaires à oublier ?
Bein, effectivement, tes règles n'autorisent que le début de la connection. Sans le established, elles ne servent donc "virtuellement" à rien.
Si tu veux faire sans la règle established, alors il te faut autoriser tout les flux un à un (comme on le ferait sur un firewall dit stateless).
1/ C'est un poil pénible à faire.
2/ Ca pourrait être exploiter par un petit malin qui, connaissant ta façon de filtrer, utiliserait un port source == 80 pour passer.
[^] # Re: Merci ! Encore quelques questions...
Posté par LaBienPensanceMaTuer . En réponse au message IPtables -configuration. Évalué à 2.
C'est ça.
Bein, effectivement, tes règles n'autorisent que le début de la connection. Sans le established, elles ne servent donc "virtuellement" à rien.
Si tu veux faire sans la règle established, alors il te faut autoriser tout les flux un à un (comme on le ferait sur un firewall dit stateless).
Par exemple, pour le web:
iptables -A OUTPUT -p tcp --dport 80 -j ACCEPT #flux sortant
iptables -A INPUT -p tcp --sport 80 -j ACCEPT #flux retour
Sauf que:
1/ C'est un poil pénible à faire.
2/ Ca pourrait être exploiter par un petit malin qui, connaissant ta façon de filtrer, utiliserait un port source == 80 pour passer.