• [^] # Re: --state NEW et Syn

    Posté par . En réponse à la dépêche La sécurité en Open Source. Évalué à 2.

    L'etat INVALID est affecte a tout paquet auquel Netfilter ne sait pas donner d'etat.

    Ce qu'on rencontre le plus souvent, ce sont les ICMPs d'erreurs qui ne peuvent etre lies a une connexion en cours. Sinon, ensuite, ce sont des choses comme le manque de RAM ou la table des etats pleines.

    Pour en revenir a la feature, elle est dangereuse quand elle n'est pas comprise, et il est vrai que le doc reste ambigue sur ce point. Maintenant, rien ne vous empeche d'ajouter un --syn avec toutes vos regles TCP en etat NEW.


    Mais bon, si vous voulez de la doc precise sur Netfilter :

    http://iptables-tutorial.frozentux.net/(...)

    Un excellent document qui presente aussi bien l'architecture que l'outil iptables.