moi j'aurais mis -t raw -A POSTROUTING -s 224.0.0.251/32 -i eth0 -j DROP
Je DROP mDNS en sortie pour éviter que le multicast DNS se retrouve à l'extérieur de mon LAN
En théorie il faut dropper en entrée et en sortie. Ce n'est pas parce que tu droppe en sortie que t'en aura pas en entrée, surtout avec mDNS : il suffirai juste qu'il y ai un autre idiot qui fasse du mDNS dans le même sous-réseau que moi pour que j'en reçoive.
Par contre, 224.0.0.251, ou même 224.0.0.0/4 ne se trouve jamais dans l'adresse source, mais toujours dans l'adresse destination, comme le broadcast (255.255.255.255), en fait. Le noyau droppe déjà tout les paquets qui ont une adresse multicast/broadcast comme adresse source ;)
Donc si tu veut dropper en sortie, ça serai plutôt -t raw -A POSTROUTING -d 224.0.0.251 -o eth0 -j DROP, mais c'est bête de dropper dans -t raw -A POSTROUTING, parce que tu fait plus de traitement que si tu droppait dans OUTPUT directement, et puis tu à moins d'informations sur un paquet que tu à pourtant généré toi-même.
[^] # Re: faut peut-etre le voir avec une image pour comprendre qui fait quoi et ou
Posté par Batchyx . En réponse au message iptables débutant. Évalué à 2.
En théorie il faut dropper en entrée et en sortie. Ce n'est pas parce que tu droppe en sortie que t'en aura pas en entrée, surtout avec mDNS : il suffirai juste qu'il y ai un autre idiot qui fasse du mDNS dans le même sous-réseau que moi pour que j'en reçoive.
Par contre, 224.0.0.251, ou même 224.0.0.0/4 ne se trouve jamais dans l'adresse source, mais toujours dans l'adresse destination, comme le broadcast (255.255.255.255), en fait. Le noyau droppe déjà tout les paquets qui ont une adresse multicast/broadcast comme adresse source ;)
Donc si tu veut dropper en sortie, ça serai plutôt -t raw -A POSTROUTING -d 224.0.0.251 -o eth0 -j DROP, mais c'est bête de dropper dans -t raw -A POSTROUTING, parce que tu fait plus de traitement que si tu droppait dans OUTPUT directement, et puis tu à moins d'informations sur un paquet que tu à pourtant généré toi-même.