• [^] # Re: pas compris

    Posté par . En réponse à la dépêche « Internet est cassé » ou plutôt : comment tester du TCP ou de l’UDP. Évalué à 5.

    Normalement, un firewall [...] ne fait jamais de rejet avec réponse

    Sauf quand il est bien configuré.

    iptables -P INPUT DROP c’est une plaie pour le débug. Je préfère 1000 fois un pare-feu qui me prévient quand je l’ai mal configuré.

    Perso j’utilise quelque chose dans ce genre :

    iptables -P INPUT DROP
    iptables -A INPUT -p tcp -j REJECT --reject-with icmp-port-unreachable
    iptables -A INPUT -p udp -j REJECT --reject-with icmp-port-unreachable
    iptables -A INPUT -p icmp -j REJECT --reject-with icmp-host-unreachable
    

    Et, au besoin, je DROP spécifiquement les « méchants » (genre avec fail2ban ou sshguard).