par xjinh » 03 Mars 2004 14:55
Bonjour,
<BR>
<BR>Avant toute chose, je voudrais remercier Antolien pour toutes les infos que l'on peut trouver sur son site : <!-- BBCode auto-link start --><a href="http://antolien.nerim.net" target="_blank">http://antolien.nerim.net</a><!-- BBCode auto-link end -->
<BR>
<BR>Suite à la lecture de ces petites faq, j'ai qqes petites qestions:
<BR>
<BR>Je souhaite empêcher les utilisateurs du lan à accèder au p2p, messageries instantanées...
<BR>
<BR>Je voudrais qu'ils puissent seulement se connecter au web par le port 80 et utiliser leur ftp (ports 20/21).
<BR>Ils doivent pouvoir télécharger sur le web (via les sites comme télécharger.com) et accéder a leurs messageries (Wanadoo, Free...)
<BR>
<BR>Donc je vais rajouter les règles indiquées par antolien:
<BR>
<BR>/sbin/iptables -A INPUT -i lo -j ACCEPT
<BR>/sbin/iptables -A INPUT -p icmp --icmp-type 0 -j DROP
<BR>/sbin/iptables -A INPUT -p icmp --icmp-type 5 -j DROP
<BR>/sbin/iptables -A INPUT -p icmp --icmp-type 8 -j DROP
<BR>/sbin/iptables -A INPUT -p icmp -j ACCEPT
<BR>/sbin/iptables -A INPUT -i $GREEN_DEV -j ACCEPT
<BR>/sbin/iptables -A FORWARD -i $GREEN_DEV -p tcp -m multiport --dport 110,80,21,20 -j ACCEPT
<BR>/sbin/iptables -A FORWARD -i $GREEN_DEV -j DROP
<BR>
<BR>
<BR>Toutefois, je sais qu'il y a des ports systèmes utilisés pour les retours.
<BR>Par exemple, qd on se connecte à un serveur web sur le port 80, la réponse se fait sur notre machine sur un port système (ex: 1028).
<BR>
<BR>- si je bloque tous les ports sauf les 110,80,21 et 20, est ce que ça ne va pas bloquer le traffic?
<BR>
<BR>-est qu'il y a d'autres ports que je devrais bloquer ou ouvrir? (pour accéder aux différentes messageries des fAI par exemple).
<BR><BR><BR><font size=-2></font>