• [^] # Re: Netfilter_cfg

    Posté par . En réponse au message shorewall et smb. Évalué à 1.

    j'ai lu complètement ta documentation que tu as écrite, et j'ai écris un script iptable (du moins personnalisé celui que tu donnes).
    je n'arrive pas a faire fonctionner ftp en temps que client. je ne sais pas comment je peux faire.
    j'ai configurer contrack (enfin je crois : j'ai taper modprobe ip_conntrack puis modprobe ip_conntrack_ftp)

    le script est le suivant :

    --------------------------------------------------------------------------------------------
    # Suppression de toutes les chaînes pré-définies de la table FILTER
    iptables -t filter -F
    # Suppression de toutes les chaînes utilisateur de la table FILTER
    iptables -t filter -X
    # Par defaut, toute les paquets sont détruits
    iptables -t filter -P INPUT DROP
    iptables -t filter -P OUTPUT DROP
    iptables -t filter -P FORWARD DROP

    # Autorise l'interface loopback à dialoguer avec elle-même
    iptables -t filter -A OUTPUT -o lo -s 0.0.0.0/0 -d 0.0.0.0/0 -j ACCEPT
    iptables -t filter -A INPUT -i lo -s 0.0.0.0/0 -d 0.0.0.0/0 -j ACCEPT

    # Autorise les connexions avec le réseau 192.168.0.0/24 connecté à l'interface eth0
    iptables -t filter -A OUTPUT -o eth0 -s 192.168.0.0/24 -d 192.168.0.0/24 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 192.168.0.0/24 -d 192.168.0.0/24 -j ACCEPT

    # Autorise les connexions avec internet uniquement en direction et venant des services
    # HTTP (80/TCP) et HTTPS (443/TCP)
    iptables -t filter -A OUTPUT -o eth0 -s 192.168.0.0/24 -d 0.0.0.0/0 -p tcp --dport 80 -j ACCEPT
    iptables -t filter -A OUTPUT -o eth0 -s 192.168.0.0/24 -d 0.0.0.0/0 -p tcp --dport 443 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 192.168.0.0/24 -p tcp --sport 80 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 192.168.0.0/24 -p tcp --sport 443 -j ACCEPT

    # Authorise la messagerie IMAP POP et SMTP
    # IMAP securisé 993 normal 143
    iptables -t filter -A OUTPUT -o eth0 -s 192.168.0.0/24 -d 0.0.0.0/0 -p tcp --dport 143 -j ACCEPT
    iptables -t filter -A OUTPUT -o eth0 -s 192.168.0.0/24 -d 0.0.0.0/0 -p tcp --dport 993 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 192.168.0.0/24 -p tcp --sport 143 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 192.168.0.0/24 -p tcp --sport 993 -j ACCEPT
    # 110 #Unsecure POP3 995 #Secure POP3
    iptables -t filter -A OUTPUT -o eth0 -s 192.168.0.0/24 -d 0.0.0.0/0 -p tcp --dport 110 -j ACCEPT
    iptables -t filter -A OUTPUT -o eth0 -s 192.168.0.0/24 -d 0.0.0.0/0 -p tcp --dport 995 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 192.168.0.0/24 -p tcp --sport 110 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 192.168.0.0/24 -p tcp --sport 995 -j ACCEPT
    # SMTP 25
    iptables -t filter -A OUTPUT -o eth0 -s 192.168.0.0/24 -d 0.0.0.0/0 -p tcp --dport 25 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 192.168.0.0/24 -p tcp --sport 25 -j ACCEPT

    # Autorise les connexions avec internet uniquement si elles sont initialisées par
    # les process locaux
    iptables -t filter -A OUTPUT -o eth0 -s 192.168.0.0/24 -d 0.0.0.0/0 -p all -m state --state ! INVALID -j ACCEPT
    iptables -t filter -A INPUT -i ethO -s 0.0.0.0/0 -d 192.168.0.0/24 -p all -m state --state RELATED,ESTABLISHED -j ACCEPT
    ---------------------------------------------------------------------------------------------------

    le pb c'est que le ftp marche pas. et donc urpmi ne marche non plus.

    comment je peux faire pour faire fonctionner le ftp en client ?