Ça tombe bien, j'avais justement quelques questions. Il est commun de mettre dans les première lignes de son pare-feu :
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
Ceci permet de ne pas s’embarrasser à gérer les paquets en relation avec ceux que l'on a déjà acceptés. Mais si je comprends bien, utiliser ainsi l'état RELATED peut s'avérer dangereux car le module ne permet pas toujours de filtrer correctement ?
Une autre question concerne la mise en place du pare-feu. J'ai lu qu'il était plus efficace d'écrire un fichier iptables.rules lu ensuite par iptables-restore que de faire des appels répétés à iptables dans un script. Je pense que cela est vrai mais quelle est une (la ?) bonne façon de mettre en place son pare-feu ?
Actuellement j'écris simplement mon fichier iptables.rules qui est lu au démarrage du système (ou manuellement).
# Quelques questions
Posté par Spack . En réponse au journal Nouveau document sur la sécurisation des pare-feu Netfilter. Évalué à 3.
Ça tombe bien, j'avais justement quelques questions. Il est commun de mettre dans les première lignes de son pare-feu :
Ceci permet de ne pas s’embarrasser à gérer les paquets en relation avec ceux que l'on a déjà acceptés. Mais si je comprends bien, utiliser ainsi l'état
RELATEDpeut s'avérer dangereux car le module ne permet pas toujours de filtrer correctement ?Une autre question concerne la mise en place du pare-feu. J'ai lu qu'il était plus efficace d'écrire un fichier
iptables.ruleslu ensuite pariptables-restoreque de faire des appels répétés àiptablesdans un script. Je pense que cela est vrai mais quelle est une (la ?) bonne façon de mettre en place son pare-feu ?Actuellement j'écris simplement mon fichier
iptables.rulesqui est lu au démarrage du système (ou manuellement).