• [^] # Re: Documentation: Firewall et sécurité d'un réseau personnel sous Linux

    Posté par . En réponse à la dépêche Documentation: Firewall et sécurité d'un réseau personnel sous Linux. Évalué à 3.

    Il n'est pas besoin d'utiliser --state NEW pour reperer les paquets de "demande de connexion" et faire du tracking.
    imagines ces règles:
    1/ --state ESTABLISHED,RELATED --> ACCEPT
    2/ connection au serveurs web (dst=tcp/80) --> ACCEPT.

    la 2 va matcher pour les paquets non traités par la 1 (les nouvelles connexions) et la 1 va matcher pour les connexions existantes.

    le probleme du --state NEW c'est qu'il est volontairement laxiste pour permettre de garder la trace de connections malgré un reboot de la machine (c'est a dire qu'il considère comme NEW des paquets qui semblent legitimes mais ne le sont pas forcement).

    Pour faire du statefull, l'interessant c'est le --state ESTABLISHED.
    RELATED pour certains protocoles (FTP) et on pourrait le limiter a ceux la aussi.