mettre à "DROP" les rêgles par défaut de la table "mangle", c'est effectivement efficace. Mais il te faudra ré-écrire toutes tes rêgles en double, dans FILTER et MANGLE, pour que tes paquets puissent passer.
Bref, cela va doubler l'occupation CPU pour le fonctionnement de Netfilter, et ralentir un peu tes temps de réponse sur le réseau. Je ne pense pas que ce soit une bonne solution. En terme de sécurité, je ne pense pas que le gain soit important, a moins qu'il n'existe des exploits contre la couche "filter" de Netfilter, et que ceux-ci ne marchent pas pour "mangle".
A mon avis, le plus simple est de :
- mettre à "DROP" les rêgles par défaut de "FILTER"
- laisser à "ACCEPT" les rêgles par défaut de "NAT" et "MANGLE"
- ne laisser passer que ce que as besoin, via les INPUT, OUTPUT et FORWARD de "FILTER".
# Trop de complexité nuit à l'éfficacité ?
Posté par Olivier (site web personnel) . En réponse au journal Affiner le filtrage avec Iptables et d'autres choses aussi.... Évalué à 2.
mettre à "DROP" les rêgles par défaut de la table "mangle", c'est effectivement efficace. Mais il te faudra ré-écrire toutes tes rêgles en double, dans FILTER et MANGLE, pour que tes paquets puissent passer.
Bref, cela va doubler l'occupation CPU pour le fonctionnement de Netfilter, et ralentir un peu tes temps de réponse sur le réseau. Je ne pense pas que ce soit une bonne solution. En terme de sécurité, je ne pense pas que le gain soit important, a moins qu'il n'existe des exploits contre la couche "filter" de Netfilter, et que ceux-ci ne marchent pas pour "mangle".
A mon avis, le plus simple est de :
- mettre à "DROP" les rêgles par défaut de "FILTER"
- laisser à "ACCEPT" les rêgles par défaut de "NAT" et "MANGLE"
- ne laisser passer que ce que as besoin, via les INPUT, OUTPUT et FORWARD de "FILTER".
J'ai écris une doc assez complète sur Netfilter et la sécurité sous Linux : http://olivieraj.free.fr/fr/linux/information/firewall/(...)