[RESOLU] Bloquage par IP (IPTABLES) mais certains ...

Forum traitant de la distribution sécurisée montante nommée IP cop et basée sur la distribution Smoothwall. C'est à l'heure actuelle le forum le plus actif du site.

Modérateur: modos Ixus

[RESOLU] Bloquage par IP (IPTABLES) mais certains ...

Messagepar Fesch » 20 Nov 2006 10:13

Salut tout le monde.

Alors que j'avais cru comprendre le fonctionnement d'IPTABLES, me voilà face à un problème qui me fait penser le contraire. Je m'explique:

J'ai un IpCOP dans un bâtiment où il y a différentes salles. Je doit être capable de modifier dynamiquement l'accès à Internet des salles, mais je ne veux pas que tout le monde ait accès à l'interface de mon IpCOP. Pour cela j'ai quelques petits programmes qui accèdent à IpCOP et "ourvrent" ou "ferment" l'accès des différentes salles en exécutant des commandes IPTABLES. Je fait un "DROP" de tous les paquets des adre4sses IP correspodantes dans la châine "COSTUMINPUT". Jusque là, pas de problème!

Les commandes IPTABLES sont exécutées correctement et un listing des chaînes les affiche. Les PC des salles ne peuvent plus accéder à Internet ... du moins pas via le navigateur. Et maintenant le probléme: Malgré que je fasse un "DROP" de tous les paquets venant des adresses IP correspondantes, certains protocoles passent, comme par exemple le SSH ou le FTP.

Info supplémentaire: Le proxy d'IpCOP est actif et en mode transparent. Le seul autre addon qui est installé est celui pour l'OpenVPN...

Ai-je raté quelque chose?
Dernière édition par Fesch le 20 Nov 2006 17:27, édité 1 fois au total.
Avatar de l’utilisateur
Fesch
Amiral
Amiral
 
Messages: 2505
Inscrit le: 11 Sep 2003 00:00
Localisation: Luxembourg

Messagepar Franck78 » 20 Nov 2006 12:15

Oui tu as tout a fait raté quelquechose....

INPUT (CUSTOMINPUT) c'est la destination IPCop itself.
Or ton client green qui s'adresse à l'extérieur, c'est par FORWARD (CUSTOMFORWARD) que se fait le transit.

Le comportement par défaut étant ouvert (oui JDH, c'est mal) tu as compris par ou ca passe.


Bye
Franck
L'art de poser une question sur ce site afin d'obtenir la réponse
A LIRE
Avatar de l’utilisateur
Franck78
Amiral
Amiral
 
Messages: 5625
Inscrit le: 20 Fév 2004 01:00
Localisation: Paris

Messagepar Fesch » 20 Nov 2006 17:28

Merci bien :biz: ... effectivement. Entre-temps la même idée m'était venue. Maintenant cela fonctionne... :D
Avatar de l’utilisateur
Fesch
Amiral
Amiral
 
Messages: 2505
Inscrit le: 11 Sep 2003 00:00
Localisation: Luxembourg


Retour vers IPCop

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron