Un exemple de ruleset statefull complet pour un petit serveur web/gateway NAT/firewall domestique typique avec OpenBSD 4.1. Contraintes typiques :
- On veut normaliser ("scrub": defragmente, vire les martiens etc.)
- On veut NATer le lan
- On veut autoriser les acces web, ssh et l'icmp venant de l'extérieur
- On veut autoriser tout le trafic sur le lan et le loopback
- On veut autoriser le trafic sortant de la passerelle
scrub all
nat pass on egress -> (egress)
pass quick proto tcp to port { ssh, http }
pass quick proto icmp
block quick on egress
pass all
C'est tout.
Remarquez que ce type de ruleset est complètement portable : on peut le copier tel quel sur d'autres passerelles aux besoins identiques, on n'a pas eu besoin d'écrire des noms d'interfaces ni d'adresses IP en dur.
Et le nouveau machin pour configurer l'IPsec, ipsecctl(8) et ipsec.conf(5), est du même tonneau :)
[^] # Exemple de ruleset domestique classique
Posté par herodiade . En réponse à la dépêche Sortie de OpenBSD 4.1. Évalué à 7.
- On veut normaliser ("scrub": defragmente, vire les martiens etc.)
- On veut NATer le lan
- On veut autoriser les acces web, ssh et l'icmp venant de l'extérieur
- On veut autoriser tout le trafic sur le lan et le loopback
- On veut autoriser le trafic sortant de la passerelle
scrub all
nat pass on egress -> (egress)
pass quick proto tcp to port { ssh, http }
pass quick proto icmp
block quick on egress
pass all
C'est tout.
Remarquez que ce type de ruleset est complètement portable : on peut le copier tel quel sur d'autres passerelles aux besoins identiques, on n'a pas eu besoin d'écrire des noms d'interfaces ni d'adresses IP en dur.
Et le nouveau machin pour configurer l'IPsec, ipsecctl(8) et ipsec.conf(5), est du même tonneau :)