• [^] # Re: -m state ?

    Posté par . En réponse à la dépêche Tutoriel IPTables. Évalué à 1.

    Quelques précisions:

    Le support du Ftp se fait par un proxy spécifique, et était déjà plus ou moins présent avec les noyaux 2.2 (enfin, surtout pour faire du NAT).

    Le mode "Stateful" (donc l'option -m state) permet de tracer les connexions, et de simplifier/sécuriser le système:

    La ligne -m state --state ESTABLISHED,RELATED -j ACCEPT indique à netfilter qu'il doit accepter tous les paquets qui font partie d'une connexion déjà établie (ESTABLISHED) et tous les paquets 'relatifs' (RELATED. Typiquement, un paquet ICMP port unreachable par exemple).

    Ensuite, il ne reste plus qu'a mettre -m state --state NEW (le NEW est à verifier, sur ma machine actuelle, je mets 'keep state' :-) sur toutes les règles d'acceptation (à priori, on doit aussi pouvoir mettre cette option sur les règles de refus, mais ca a beaucoup moins d'intéret !), et accepter certaines initiation de connexions.

    Par exemple, si j'autorise ma machine (port éphémère) à se connecter sur le port 80 (http) de n'importe quel serveur, je n'ai pas à autoriser les paquets retours: quand une connexion sera établie entre ma machine et un serveur web, les paquets retour seront "pris en charge" par la règle -m state --state ESTABLISHED,RELATED -j ACCEPT.

    Pour le FTP, en fait, le proxy interagit avec le stateful pour qu'il autorise les connexions de données... je crois...

    Voila.


    A +

    VANHU.