• # mieux?

    Posté par . En réponse au message [Admin] firewall iptables minimal, mais efficace. Évalué à 1.

    là je pense que tu autorises l'ack tunneling (quoique moi aussi dans l'exemple que je fais je pense que je l'autorise :).

    certes ton exemple est simple, mais rapport aux clients sortants, le script ne sert à rien.

    à la ligne iptables -A INPUT -m state --state established -j ACCEPT

    je met comme toi: iptables -A INPUT -m state --state established -j ACCEPT
    mais aussi: iptables -A OUTPUT -m state --state NEW,ESTABLISHED -j ACCEPT

    le mieux est de préciser via -o pour l'output et -i pour l'input l'interface précisement ciblée. (ppp0 ou eth0)
    C'est ce point, avec le fait de préciser les ports, qui sécurisent "vraiment".

    l'objectif etait le simple, mais cela n'empeche pas :

    # news (wanadoo)
    iptables -A OUTPUT -o eth0 -p tcp -m state --state NEW,ESTABLISHED -d 193.252.117.183 --dport 119 -j ACCEPT
    iptables -A INPUT -i eth0 -p tcp -m state --state ESTABLISHED -s 193.252.117.183 --sport 119 -j ACCEPT

    car je suis recemment en dhcp via mon provider donc j'appliques ça sur eth0, avant c'etait pppoe donc ppp0. 119=port des newsgroups
    tcp car c'est du mode connecte. dport destination port.. s source addresse..

    un truc sympa :

    iptables -A OUTPUT -o eth0 -p tcp -m owner --cmd-owner bash -j ACCEPT
    autorisera n'importe quel processus s'intitulant bash à sortir par eth0 (noyaux recents) :p en tcp pour l'input il faut voir au port bien sûr, sous windows ce genre de choses est completement fait...artis(anal)ement (buffering.."intelligent")car on sait juste ip:port pour l'input.