• # Pourquoi "amadouer iptables" ? le problème ne vient pas de là ;-)

    Posté par . En réponse au message Amadouer iptables, ou comment ne pas s'interdire l'accès à son propre serveur !. Évalué à 2.

    > J'en viens enfin à ma question : existe-t-il un moyen, une astuce, une formule magique, un mantra à se répéter 15 fois par jour,... pour éviter que ce genre de choses n'arrive ?
    > Mes réponses personnelles :
    > - pendant le test du firewall (quand il n'était pas en prod), j'avais mis dans la crontab un script qui se lançait toutes les 15 minutes et réinitialisait les règles du firewall en acceptant tous les paquets

    oui.
    mais question bête.
    si cela t'es arrivé, c'est que tu relances le script à chaque fois.
    pourquoi ne travailles-tu pas à coups d'insert et de delete ?
    le risque de planter ton firewall son quand même moindre dans ce cas...

    > - prise electrique controllable à distance et pas de lancement automatique au démarrage du firewall

    heu... c'est pas un peu bourrin ?
    franchement, je préfère le coup d'un script qui t'ouvres l'accès ssh :-)



    > Idées personnelles :
    > - Quelqu'un aurait-il par exemple songé à un petit script qui monitore le trafic entrant/sortant et qui soit capable de detecter une panne au niveau du firewall si le trafic s'arrete subitement pendant un temps prédeterminé ?

    donc ça c'est pour un plantage de quoi ? des régles ? de la machine ? c'est pas vraiment clair là...



    > - Et qu'en diriez-vous d'un script sur le serveur qui vérifie la présence d'un certain fichier sur un compte ftp et qui réinitialise le firewall en présence de ce fichier ? Evidemment ça serait une atteinte à la sécurité et il faudrait que le firewall autorise au moins, par défaut, les paquets sortants et ceux entrants qui ont un rapport avec ceux sortants ("state filter", established/related). Mais le jeu en vaut peut-être la chandelle ?

    je comprends pas là....
    en gros, tu plantes tes règles, donc t'envoies un fichier par ftp, et si le cron détecte le fichier il réinitialise les règles ?
    heu... question bête... si ton plantage de règles équivaut à un DROP ALL ;-) tu fais comment pour l'envoyer ton fichier ??


    > Voilà, en attendant que les techniciens s'activent, je fais appel à vos experiences ! :)

    par expérience : le script en cron quand on bosse sur le firewall et bosser à coups d'insert et de delete plutôt que de travailler directement sur le script et être obliger de le relancer en entier à chaque fois...