Arrête de lire le net, et commence à prendre les informations à leur source : lit le manuel d'iptables.
On peut très bien dropper dans la table raw. C'est à ça que je faisait allusion.
Sur mon système par exemple, j'ai (en gros) ça :
-t raw -A PREROUTING -d 224.0.0.251/32 -i eth0 -j DROP
autrement dit: dropper tout le trafic mDNS qui viendra de mon interface eth0 (qui dans mon cas, est reliée directement à Internet par un bridge).
Dropper dans la table raw à d'autres avantages, comme celui de ne pas attendre que le paquet soit fragmenté. Mais ça veut aussi dire qu'on ne peut pas faire directement du filtrage de port (le port n'est que dans un seul fragment, dans le cas d'un paquet fragmenté)
[^] # Re: faut peut-etre le voir avec une image pour comprendre qui fait quoi et ou
Posté par Batchyx . En réponse au message iptables débutant. Évalué à 3.
Arrête de lire le net, et commence à prendre les informations à leur source : lit le manuel d'iptables.
On peut très bien dropper dans la table raw. C'est à ça que je faisait allusion.
Sur mon système par exemple, j'ai (en gros) ça :
-t raw -A PREROUTING -d 224.0.0.251/32 -i eth0 -j DROP
autrement dit: dropper tout le trafic mDNS qui viendra de mon interface eth0 (qui dans mon cas, est reliée directement à Internet par un bridge).
Dropper dans la table raw à d'autres avantages, comme celui de ne pas attendre que le paquet soit fragmenté. Mais ça veut aussi dire qu'on ne peut pas faire directement du filtrage de port (le port n'est que dans un seul fragment, dans le cas d'un paquet fragmenté)