• [^] # Re: le firewall de centOS

    Posté par . En réponse au message CentOS 8 - Problème difficile à dépanner - probablement au niveau du réseau. Évalué à 1.

    Désolé je n'ai pas été très actif sur ce problème car fort occupé ces derniers jours.

    Alors effectivement le résultat d'un iptables -L -n mets le doute sur ce fameux ACCEPT ALL et je comprends mieux ton raisonnement maintenant :)

    Par contre je pense que c'est juste une sorte d'erreur d'affichage/d'interprétation car voici 100% des règles que l'on applique :

    *filter
    # POLICY
    :FORWARD DROP [0:0]
    :INPUT DROP [0:0]
    :OUTPUT ACCEPT [0:0]
    # ESTABLISHED
    -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
    -A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    -A OUTPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
    # WHOLE INTERFACE IN AND OUT
    -A INPUT -i lo -j ACCEPT
    # WHOLE PROTOCOL
    -A INPUT -p icmp -j ACCEPT
    # WHOLE PORT
    -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT
    # HOST AND PORT
    -A INPUT -i eth0 -p tcp -s <ip1> --dport 9100 -j ACCEPT
    -A INPUT -i eth0 -p tcp -s <ip2> --dport 5565 -j ACCEPT
    # REJECT ANYTHING ELSE
    -A FORWARD -j REJECT --reject-with icmp-host-prohibited
    -A INPUT -j REJECT --reject-with icmp-host-prohibited
    COMMIT
    

    Mes collègues ont continué les tests.

    En compilant un kernel 5.6.14 en partant du fichier config de RedHat et en laissant le reste par défaut : le pg_restore fonctionne.

    En remettant le kernel d'origine + en désactivant ce qui suit le pg_restore failed toujours :

    -A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    -A OUTPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
    

    Nous avons regardé à quoi ressemblaient les règles NFT sur le kernel d'origine et sur le nouveau (5.6.14) et il y a une différence.
    On a donc essayé d'appliquer les même règles NFT sur le kernel d'origne : pg_restore failed toujours

    Nous avons regardé à quoi ressemblaient les paramètres sysctl avec le nouveau kernel. Nous avons trouvé une différence qui aurait pu être intéressante :

    net.ipv4.tcp_limit_output_bytes = 262144 --> net.ipv4.tcp_limit_output_bytes = 1048576
    

    Nous l'avons testé sur le kernel d'origine et le pg_restore failed toujours.

    Notre prochain test va consister à prendre la dernière release disponible sur kernel.org pour le kernel 4.18 + le compiler + tester :)