bonjour a tous
J ai besoin d'aide pour eclaircir quelques points
En effet, j'ai installé la 1.4b3 sur un p2-266/80Mo/HD525Mo, alleché par l idee de pouvoir
monter un firewall materiel, moins vulnerable qu'un logiciel de poste de travail
Je me suis apercu que les regles par defaut n'etaient pas suffisantes pour mes tendances
paranoiaques et donc qu il allait falloir mettre "les mains dans le camboui".
C est donc avec un brin d'apprehenssion que je me suis lancé sur le petit chemin
caillouteux de la ligne de commande linux
Apres "un peu" de lecture et 1 semaine de plage histoire de digerer tout ca,
j'ai effectué quelques modifs avant de passer en "tout refuser par defaut":
etc/rc.d/rc.firewall.local
1
---------------------------------------------------------------------------------
J ai cru comprendre qu une regle dans la chaine POSTROUTING excluait les paquets avant que ceux ci
n atteignent le kernel donc limitation du spoofing sur eth1=red (une seule regle pour l exemple):
/sbin/iptables -t nat -A CUSTOMPREROUTING -i eth1 -s 10.0.0.0/8 -j DROP
Cela vous parait il correct?
2
--------------------------------------------------------------------------------
# regle inseree au debut de la chaine NEWNOTSYN pour contourner "-I NEWNOTSYN -j DROP"
# car probleme avec une application
#-I pour inserer en premier, car rc.firewall.local executé aprés rc.firewall
/sbin/iptables -I NEWNOTSYN -p tcp -s 192.168.0.10 --sport 7000 -j ACCEPT
/sbin/iptables -I NEWNOTSYN -p tcp -d 192.168.0.10 --dport 7000 -j ACCEPT
Le logiciel fonctionne apres ces changements (il y a en realité plusieurs ports mais les regles sont du meme type)
"dixit Christian Caleca:
ACCEPT
Les paquets qui satisfont aux critères sont acceptés, ils continuent leur chemin dans la pile"
la chaine NEWNOTSYN etant la cible de la chaine BADTCP, elle meme la cible des chaines INPUT
et surtout FORWARD:
le paquet va "rejoindre" POSTROUTING.
si je ne me trompe pas, le paquet ne vas pas etre correctement analysé.
Quelqu'un pourrait il verifier mon raisonnement SVP?
j aimerais pouvoir ne faire "sauter" que la regle NEWNOTSYN -j DROP a ces paquets
tout en etant sur que ceux ci passent bien par les autres
regles de controle.
Y a t il moyen de faire "sauter" une regle a certains paquets?
Merci d'avance
-------------------------------------------------------------------------------------------------------------
"vi est le petit caillou dans la chaussure du pelerin" -Jesus-