Il n'est pas besoin d'utiliser --state NEW pour reperer les paquets de "demande de connexion" et faire du tracking.
imagines ces règles:
1/ --state ESTABLISHED,RELATED --> ACCEPT
2/ connection au serveurs web (dst=tcp/80) --> ACCEPT.
la 2 va matcher pour les paquets non traités par la 1 (les nouvelles connexions) et la 1 va matcher pour les connexions existantes.
le probleme du --state NEW c'est qu'il est volontairement laxiste pour permettre de garder la trace de connections malgré un reboot de la machine (c'est a dire qu'il considère comme NEW des paquets qui semblent legitimes mais ne le sont pas forcement).
Pour faire du statefull, l'interessant c'est le --state ESTABLISHED.
RELATED pour certains protocoles (FTP) et on pourrait le limiter a ceux la aussi.
[^] # Re: Documentation: Firewall et sécurité d'un réseau personnel sous Linux
Posté par PLuG . En réponse à la dépêche Documentation: Firewall et sécurité d'un réseau personnel sous Linux. Évalué à 3.
imagines ces règles:
1/ --state ESTABLISHED,RELATED --> ACCEPT
2/ connection au serveurs web (dst=tcp/80) --> ACCEPT.
la 2 va matcher pour les paquets non traités par la 1 (les nouvelles connexions) et la 1 va matcher pour les connexions existantes.
le probleme du --state NEW c'est qu'il est volontairement laxiste pour permettre de garder la trace de connections malgré un reboot de la machine (c'est a dire qu'il considère comme NEW des paquets qui semblent legitimes mais ne le sont pas forcement).
Pour faire du statefull, l'interessant c'est le --state ESTABLISHED.
RELATED pour certains protocoles (FTP) et on pourrait le limiter a ceux la aussi.