• [^] # Re: faut peut-etre le voir avec une image pour comprendre qui fait quoi et ou

    Posté par . En réponse au message iptables débutant. Évalué à 3.

    Arrête de lire le net, et commence à prendre les informations à leur source : lit le manuel d'iptables.

    On peut très bien dropper dans la table raw. C'est à ça que je faisait allusion.

    Sur mon système par exemple, j'ai (en gros) ça :
    -t raw -A PREROUTING -d 224.0.0.251/32 -i eth0 -j DROP

    autrement dit: dropper tout le trafic mDNS qui viendra de mon interface eth0 (qui dans mon cas, est reliée directement à Internet par un bridge).

    Dropper dans la table raw à d'autres avantages, comme celui de ne pas attendre que le paquet soit fragmenté. Mais ça veut aussi dire qu'on ne peut pas faire directement du filtrage de port (le port n'est que dans un seul fragment, dans le cas d'un paquet fragmenté)