• # Quelques questions

    Posté par . En réponse au journal Nouveau document sur la sécurisation des pare-feu Netfilter. Évalué à 3.

    Ça tombe bien, j'avais justement quelques questions. Il est commun de mettre dans les première lignes de son pare-feu :

    iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
    
    

    Ceci permet de ne pas s’embarrasser à gérer les paquets en relation avec ceux que l'on a déjà acceptés. Mais si je comprends bien, utiliser ainsi l'état RELATED peut s'avérer dangereux car le module ne permet pas toujours de filtrer correctement ?

    Une autre question concerne la mise en place du pare-feu. J'ai lu qu'il était plus efficace d'écrire un fichier iptables.rules lu ensuite par iptables-restore que de faire des appels répétés à iptables dans un script. Je pense que cela est vrai mais quelle est une (la ?) bonne façon de mettre en place son pare-feu ?

    Actuellement j'écris simplement mon fichier iptables.rules qui est lu au démarrage du système (ou manuellement).