Techniquement le DROP, c'est pas forcement le mieux...
puisque de plus en plus de soft
vont "bourriner" (de + en + de connection), au lieu de comprendre qu'il n'y a rien la.
iptables -A -A INPUT -m state --state INVALID -j DROP
le traitement des icmp (pour eviter le ping of death)
iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT
du spoofing (un type qui se fait passer pour une autre adresse ip)
iptables -A INPUT -d 127.0.0.0/8 -j REJECT
faut rajouter tous les resaeaux impossibles et des listes d'adresses ip que tu bloques (ad.doubleclick.net...)
[^] # Re: Configurer un firewall
Posté par tuan kuranes (site web personnel) . En réponse au journal Configurer un firewall. Évalué à 3.
Techniquement le DROP, c'est pas forcement le mieux...
puisque de plus en plus de soft
vont "bourriner" (de + en + de connection), au lieu de comprendre qu'il n'y a rien la.
http://www.chiark.greenend.org.uk/~peterb/network/drop-vs-reject(...)
Apres il y a un paquet de protection en plus a activer pour un firewall...
des es parametres du noyau par ex :
echo 1> /proc/sys/net/ipv4/conf/all/rp_filter
echo 1> /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
echo 0>/proc/sys/net/ipv4/conf/all/accept_source_route
echo 0> /proc/sys/net/ipv4/tcp_timestamps
echo 1> /proc/sys/net/ipv4/tcp_syncookies
echo 0>/proc/sys/net/ipv4/conf/all/accept_redirects
echo 1> /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses
echo "32768 61000">/proc/sys/net/ipv4/ip_local_port_range
echo 30> /proc/sys/net/ipv4/tcp_fin_timeout
echo 1800> /proc/sys/net/ipv4/tcp_keepalive_time
echo 1> /proc/sys/net/ipv4/tcp_window_scaling
echo 0> /proc/sys/net/ipv4/tcp_sack
echo 1280> /proc/sys/net/ipv4/tcp_max_syn_backlog
Les traitement des paquets unclean:
iptables -A INPUT -m unclean -j DROP
des invalides:
iptables -A -A INPUT -m state --state INVALID -j DROP
le traitement des icmp (pour eviter le ping of death)
iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT
du spoofing (un type qui se fait passer pour une autre adresse ip)
iptables -A INPUT -d 127.0.0.0/8 -j REJECT
faut rajouter tous les resaeaux impossibles et des listes d'adresses ip que tu bloques (ad.doubleclick.net...)
et bien d'autres....
Un example :
http://orbital.wiretapped.net/~technion/iptables(...)