Attention, ton script ne marche pas en interactif. En effet, les règles par défaut bloque la connexion... En script cela marche car la connexion est coupé mais avant que ssh coupe la connexion via un timeout et donc que le noyau tue ton script, celui-ci est finit.
Bref, je n'aime pas les scripts de firewall qui joue sur les timeout système pour leur mise en place. J'aime bien pouvoir faire un copier coller et que les choses ait exactement le même comportement. Dans mes scripts à moi, je comme TOUJOURS par les lignes suivantes :
Puis, j'accepte en entrée sortie (deux règles écrites explicitement) tout ce qui concerne la loopback (lo). Dans ton script à toi, il n'y en a qu'une car il y a une règle implicite sur la loopback. Je n'aime pas les règles implicites...
Enfin, je finit sur le bas du script par les règles par défaut définitive
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
En effet, j'écris aussi des règles explicites sur la chaîne OUTPUT. Je trouve plus clair d'écrire à coté des règles d'entrée INPUT le correspond pour la sortie OUTPUT que de laisser tout sortir.
# Règles par défaut
Posté par Sytoka Modon (site web personnel) . En réponse au journal Script Iptables. Évalué à 3.
Bref, je n'aime pas les scripts de firewall qui joue sur les timeout système pour leur mise en place. J'aime bien pouvoir faire un copier coller et que les choses ait exactement le même comportement. Dans mes scripts à moi, je comme TOUJOURS par les lignes suivantes :
# Policies
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT
Puis, j'accepte en entrée sortie (deux règles écrites explicitement) tout ce qui concerne la loopback (lo). Dans ton script à toi, il n'y en a qu'une car il y a une règle implicite sur la loopback. Je n'aime pas les règles implicites...
Enfin, je finit sur le bas du script par les règles par défaut définitive
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
En effet, j'écris aussi des règles explicites sur la chaîne OUTPUT. Je trouve plus clair d'écrire à coté des règles d'entrée INPUT le correspond pour la sortie OUTPUT que de laisser tout sortir.