Je ne veux fournir que 2 services : HTTP/HTTPS et SSH donc je ne vais pas forwarder tous les ports. Pour commencer je me fais la main sur HTTP (que je supprimerai probablement à terme).
Pour ce qui est de la translation, j'en ai besoin car mon serveur hébergé propose déjà ses propres services HTTP/HTTPS/SSH.
Est-ce que tu peux corriger ma compréhension de ta proposition :
==> tout ce qui arrive sur eth0 en TCP, quel que soit le client (-s 0.0.0.0/0 => utile à préciser ?) et quelle que soit l'ip assignée à eth0 (-d 0.0.0.0/0) sur le port 80 (-m multiport --dports 80 => je dois donc remplacer par 34080 => quelle est la différence avec --dport 80 ?) doit déclencher une règne DNAT et être addressé à mon RPI (--to-destination 192.168.15.2 => de dois donc préciser le port 80 pour faire la translation)
==> autoriser le forward des paquets arrivant par eth0 et ressortant par tap0 (le VPN), en TCP, quelle qu'en soit l'origine depuis un port compris entre 1024 et 65535 (pourquoi limiter ?), effectuer un suivi des connexions (conntrack => pour gérer les états NEW/ESTABLISHED je suppose, et pouvoir ré-adresser les réponses à la bonne source), à destination du RPI sur le port 80. sans log
==> sens contraire : autoriser le forward des paquets arrivant de tap0 et ressortant par eth0, dont l'origine est [le serveur ? ça ne devrait pas être l'ip du RPI plutôt ?], port 80 et correspondant à une connexion déjà établie
[^] # Re: Proposition de règles iptables
Posté par Thx . En réponse au message redirection de port NAT à travers OpenVPN. Évalué à 2. Dernière modification le 30 décembre 2020 à 08:46.
Merci pour ta proposition.
Je ne veux fournir que 2 services : HTTP/HTTPS et SSH donc je ne vais pas forwarder tous les ports. Pour commencer je me fais la main sur HTTP (que je supprimerai probablement à terme).
Pour ce qui est de la translation, j'en ai besoin car mon serveur hébergé propose déjà ses propres services HTTP/HTTPS/SSH.
Est-ce que tu peux corriger ma compréhension de ta proposition :
==> tout ce qui arrive sur eth0 en TCP, quel que soit le client (-s 0.0.0.0/0 => utile à préciser ?) et quelle que soit l'ip assignée à eth0 (-d 0.0.0.0/0) sur le port 80 (-m multiport --dports 80 => je dois donc remplacer par 34080 => quelle est la différence avec --dport 80 ?) doit déclencher une règne DNAT et être addressé à mon RPI (--to-destination 192.168.15.2 => de dois donc préciser le port 80 pour faire la translation)
==> autoriser le forward des paquets arrivant par eth0 et ressortant par tap0 (le VPN), en TCP, quelle qu'en soit l'origine depuis un port compris entre 1024 et 65535 (pourquoi limiter ?), effectuer un suivi des connexions (conntrack => pour gérer les états NEW/ESTABLISHED je suppose, et pouvoir ré-adresser les réponses à la bonne source), à destination du RPI sur le port 80. sans log
==> sens contraire : autoriser le forward des paquets arrivant de tap0 et ressortant par eth0, dont l'origine est [le serveur ? ça ne devrait pas être l'ip du RPI plutôt ?], port 80 et correspondant à une connexion déjà établie
Merci d'avance pour les éclaircissements :-)