• # Règles par défaut

    Posté par (site web personnel) . En réponse au journal Script Iptables. Évalué à 3.

    Attention, ton script ne marche pas en interactif. En effet, les règles par défaut bloque la connexion... En script cela marche car la connexion est coupé mais avant que ssh coupe la connexion via un timeout et donc que le noyau tue ton script, celui-ci est finit.

    Bref, je n'aime pas les scripts de firewall qui joue sur les timeout système pour leur mise en place. J'aime bien pouvoir faire un copier coller et que les choses ait exactement le même comportement. Dans mes scripts à moi, je comme TOUJOURS par les lignes suivantes :


    # Policies
    iptables -P INPUT ACCEPT
    iptables -P OUTPUT ACCEPT
    iptables -P FORWARD ACCEPT


    Puis, j'accepte en entrée sortie (deux règles écrites explicitement) tout ce qui concerne la loopback (lo). Dans ton script à toi, il n'y en a qu'une car il y a une règle implicite sur la loopback. Je n'aime pas les règles implicites...

    Enfin, je finit sur le bas du script par les règles par défaut définitive


    iptables -P INPUT DROP
    iptables -P OUTPUT DROP
    iptables -P FORWARD DROP


    En effet, j'écris aussi des règles explicites sur la chaîne OUTPUT. Je trouve plus clair d'écrire à coté des règles d'entrée INPUT le correspond pour la sortie OUTPUT que de laisser tout sortir.