• [^] # Re: Merci ! Encore quelques questions...

    Posté par . En réponse au message IPtables -configuration. Évalué à 2.

    Donc si je comprend bien, la règle input established ne laisse passer que le retour des ports que j'ai autorisé, donc tout reste sécurisé ?

    C'est ça.

    Ce qui m'intrigue c'est que sur un autre forum, ainsi qu'un ami, m'ont dit "que tes règles ne servent à rien, sans ta ligne acceptant les established, rien ne passe". Commentaire à prendre en compte et possibilité de faire fonctionner le tout sans cette ligne, via une autre solution ? Ou on m'a juste embrouillé et commentaires à oublier ?

    Bein, effectivement, tes règles n'autorisent que le début de la connection. Sans le established, elles ne servent donc "virtuellement" à rien.

    Si tu veux faire sans la règle established, alors il te faut autoriser tout les flux un à un (comme on le ferait sur un firewall dit stateless).

    Par exemple, pour le web:

    iptables -A OUTPUT -p tcp --dport 80 -j ACCEPT #flux sortant
    iptables -A INPUT -p tcp --sport 80 -j ACCEPT #flux retour

    Sauf que:

    1/ C'est un poil pénible à faire.
    2/ Ca pourrait être exploiter par un petit malin qui, connaissant ta façon de filtrer, utiliserait un port source == 80 pour passer.