• [^] # Exemple de ruleset domestique classique

    Posté par . En réponse à la dépêche Sortie de OpenBSD 4.1. Évalué à 7.

    Un exemple de ruleset statefull complet pour un petit serveur web/gateway NAT/firewall domestique typique avec OpenBSD 4.1. Contraintes typiques :
    - On veut normaliser ("scrub": defragmente, vire les martiens etc.)
    - On veut NATer le lan
    - On veut autoriser les acces web, ssh et l'icmp venant de l'extérieur
    - On veut autoriser tout le trafic sur le lan et le loopback
    - On veut autoriser le trafic sortant de la passerelle


    scrub all
    nat pass on egress -> (egress)
    pass quick proto tcp to port { ssh, http }
    pass quick proto icmp
    block quick on egress
    pass all


    C'est tout.
    Remarquez que ce type de ruleset est complètement portable : on peut le copier tel quel sur d'autres passerelles aux besoins identiques, on n'a pas eu besoin d'écrire des noms d'interfaces ni d'adresses IP en dur.

    Et le nouveau machin pour configurer l'IPsec, ipsecctl(8) et ipsec.conf(5), est du même tonneau :)