Je suis perdu. Pb de conf de drop sur red qui sont pas dropé

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

Je suis perdu. Pb de conf de drop sur red qui sont pas dropé

Messagepar antago » 06 Avr 2004 00:33

J'ai configuré le fichier rc.local pour qu'il drope les packets arrivant d'un IP internet vers Red.
Le fichier de conf semble bon:
----------------------
#!/bin/bash

# Create special FILTRE chain
iptables -t filter -N FILTRE
iptables -t filter -F FILTRE

# Create the logdrop chain to log & drop a packet
iptables -t filter -N FILTRE_LOGDROP
iptables -t filter -F FILTRE_LOGDROP
iptables -t filter -A FILTRE_LOGDROP -j LOG --log-prefix "FILTRE"
iptables -t filter -A FILTRE_LOGDROP -j DROP

# Jump to the special MLD chain at the end of the INPUT chain (commented out)
#iptables -t nat -A INPUT -j FILTRE

# List of ip ranges to ban
iptables -t filter -I INPUT 1 -s 0.0.0.0/7 -j FILTRE_LOGDROP
iptables -t filter -I INPUT 1 -s 2.0.0.0/8 -j FILTRE_LOGDROP
iptables -t filter -I INPUT 1 -s 4.0.38.34/31 -j FILTRE_LOGDROP
iptables -t filter -I INPUT 1 -s 4.0.38.36 -j FILTRE_LOGDROP
----------------------
Et quand je lance un firewall (ex: sygate) sur une station en green je m'apercoit que les packets arrivent qd meme jusqu'a la station puisqu'ils sont rejetés par sygate.
Quelq'un peut-il m'eclairer? Les regles definis ds rc.local rejettent bien tous les packets quelques soit le protocoles: TCP, UDP?....
Avatar de l’utilisateur
antago
Aspirant
Aspirant
 
Messages: 133
Inscrit le: 29 Sep 2003 00:00
Localisation: 51

Messagepar Franck78 » 06 Avr 2004 00:56

Salut Antago,

Il en manque vraiment trop pour être opérationnel ce script :!:

Il est fait pour signaler les connexions avec IP 'spéciales' et les loguer/stopper. Si il ne les reconnait pas, il s'applique le traitement par defaut des chaines. (accept, je crois).


Une remarque:
La ligne en commentaire qui est "-t filter" appelle une chaine
"-t nat". Bizarre...


Continue à bosser Antago !


Bye
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron