bassam0205 wrote:Bonjour,
j'utilise mon pc sur le quel j'ai installé fedora 8 comme passerelle de mon reseau local vers internet et je veux definir les services de confiance sur
iptables. je sais bien que c'est faisable avec l'utilitaire de configuration du parefeu se trouvant sous fedora 8 mais je veux le faire manuellement.
j'ai essayé de faire ceci :
iptables -A INPUT -p tcp --sport ssh -j ACCEPT
pour definir ssh comme service de confiance mais je ne sais pas si c'est la bonne commande.
Si quelqu'un a une idee je prend, merci.
Avec cette règle tu acceptes les trames TCP avec pour port source le port standard ssh, ceci pour le pc où tu as configuré cette règle.
Donc, ça serait plutot :
iptables -A INPUT -i ethX -d xxx.xxx.xxx.xxx -p tcp --sport 1024:666500 --sport 1027:65535 --dport ssh -m state --state NEW,ESTABLISHED -j CUSTOM_INPUT
avec ethX pour ton interface sur Internet et xxx.xxx.xxx.xxx pour ton adresse IP visible d'Internet.
Il faut aussi une règle comme celle ci commune à toute les règles, si elle n'est pas là par défaut
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
Ceci c'était pour ouvrir ssh sur ton pare-feu.
Si jamais tu voulais ouvrir ssh sur un autre pc de ton réseau local, ça serait plutot :
iptables -t NAT -A PREROUTING -d xxx.xxx.xxx.xxx -p tcp --dport ssh -j DNAT --to-destination yyy.yyy.yyy.yyy
iptables -A FORWARD -i ethX -o ethY -d yyy.yyy.yyy.yyy -p tcp --sport 1027:65535 --dport ssh -m state --state NEW,ESTABLISHED -j CUSTOM_INPUT
avec ethY pour ton interface vers ton réseau local, yyy.yyy.yyy.yyy, ethX pour ton interface sur Internet et xxx.xxx.xxx.xxx pour ton adresse IP visible d'Internet.
et aussi comme règle commune :
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
Mais tu si fais ça, tu pourras plus aller en ssh sur ton pare-feu. Ou alors il faut le faire sur un autre port que ssh
Très honnêtement et sans vouloir te vexer, tu es très loin de ce qu'il faut faire.
Si tu ne veux pas ouvrir ton réseau à tout les script-kiddies et autres, je te conseille d'arrêter immédiatement tant que tu n'as pas lu cette très bonne documentation sur le sujet
http://olivieraj.free.fr/fr/linux/information/firewall/ et avec de l'humour en plus.
Et aussi, avant de monter ton propre pare-feux, je te conseille éventuellement de passer par IPCOP distribution spécialisé en parefeux ici
http://www.ipcop.org/?newlang=fra