Désolé je n'ai pas été très actif sur ce problème car fort occupé ces derniers jours.
Alors effectivement le résultat d'un iptables -L -n mets le doute sur ce fameux ACCEPT ALL et je comprends mieux ton raisonnement maintenant :)
Par contre je pense que c'est juste une sorte d'erreur d'affichage/d'interprétation car voici 100% des règles que l'on applique :
*filter
# POLICY
:FORWARD DROP [0:0]
:INPUT DROP [0:0]
:OUTPUT ACCEPT [0:0]
# ESTABLISHED
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
# WHOLE INTERFACE IN AND OUT
-A INPUT -i lo -j ACCEPT
# WHOLE PROTOCOL
-A INPUT -p icmp -j ACCEPT
# WHOLE PORT
-A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT
# HOST AND PORT
-A INPUT -i eth0 -p tcp -s <ip1> --dport 9100 -j ACCEPT
-A INPUT -i eth0 -p tcp -s <ip2> --dport 5565 -j ACCEPT
# REJECT ANYTHING ELSE
-A FORWARD -j REJECT --reject-with icmp-host-prohibited
-A INPUT -j REJECT --reject-with icmp-host-prohibited
COMMIT
Mes collègues ont continué les tests.
En compilant un kernel 5.6.14 en partant du fichier config de RedHat et en laissant le reste par défaut : le pg_restore fonctionne.
En remettant le kernel d'origine + en désactivant ce qui suit le pg_restore failed toujours :
-A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A OUTPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
Nous avons regardé à quoi ressemblaient les règles NFT sur le kernel d'origine et sur le nouveau (5.6.14) et il y a une différence.
On a donc essayé d'appliquer les même règles NFT sur le kernel d'origne : pg_restore failed toujours
Nous avons regardé à quoi ressemblaient les paramètres sysctl avec le nouveau kernel. Nous avons trouvé une différence qui aurait pu être intéressante :
[^] # Re: le firewall de centOS
Posté par kortex . En réponse au message CentOS 8 - Problème difficile à dépanner - probablement au niveau du réseau. Évalué à 1.
Désolé je n'ai pas été très actif sur ce problème car fort occupé ces derniers jours.
Alors effectivement le résultat d'un iptables -L -n mets le doute sur ce fameux ACCEPT ALL et je comprends mieux ton raisonnement maintenant :)
Par contre je pense que c'est juste une sorte d'erreur d'affichage/d'interprétation car voici 100% des règles que l'on applique :
Mes collègues ont continué les tests.
En compilant un kernel 5.6.14 en partant du fichier config de RedHat et en laissant le reste par défaut : le pg_restore fonctionne.
En remettant le kernel d'origine + en désactivant ce qui suit le pg_restore failed toujours :
Nous avons regardé à quoi ressemblaient les règles NFT sur le kernel d'origine et sur le nouveau (5.6.14) et il y a une différence.
On a donc essayé d'appliquer les même règles NFT sur le kernel d'origne : pg_restore failed toujours
Nous avons regardé à quoi ressemblaient les paramètres sysctl avec le nouveau kernel. Nous avons trouvé une différence qui aurait pu être intéressante :
Nous l'avons testé sur le kernel d'origine et le pg_restore failed toujours.
Notre prochain test va consister à prendre la dernière release disponible sur kernel.org pour le kernel 4.18 + le compiler + tester :)