Bonjour à tous les gens.
Je vous explique mon petit problème. Je loue un serveur dédié sous FC6 et j'ai pas mal de chose qui tournent dessus. Jusqu'à maintenant, j'utilisais
system-config-securitylevel-tui
pour configurer le firewall.
Mais maintenant, je voudrais quelque chose d'un peu plus "costaud", des règles plus difficiles. J'ai donc fait mon script iptables. Et tout tourne, sauf MySQL. En effet, toutes les pages utilisant des bases deviennent innaccessibles : forums, phpmyadmin... Mais avec l'outil de configuration du firewall, pas de problème. Pourtant, j'ai bien regardé les tables avec un
/sbin/iptables -L
et bien tout repris, en tous cas, ce dont je n'étais pas sûr, je l'ai remis (il y a par défaut des ports ouverts pour le monitoring du serveur par la société à qui je le loue).
Voilà mon script :
#!/bin/sh
#On vide les tables et on supprime les chaînes personnalisées.
/sbin/iptables -F
/sbin/iptables -X
# On définit les politiques par défaut.
#/!\ Attention, on DROP les paquets en sortie, il faut donc créer des règles pour la sortie.
# (Cela permet de lutter contre des programmes "imprévus".)
/sbin/iptables -P INPUT ACCEPT
/sbin/iptables -P OUTPUT DROP
/sbin/iptables -P FORWARD DROP
# On autorise les connexions déjà établies en sortie et en entrée.
/sbin/iptables -A INPUT -i eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
/sbin/iptables -A OUTPUT -o eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
#On autorise les interfaces de loopback à communiquer entre elles.
/sbin/iptables -A OUTPUT -o lo -s 127.0.0.0/8 -d 127.0.0.0/8 -j ACCEPT
/sbin/iptables -A INPUT -i lo -s 127.0.0.0/8 -d 127.0.0.0/8 -j ACCEPT
# On accepte le protocole ICMP (ping du serveur).
/sbin/iptables -A OUTPUT -o eth0 -s 213.186.45.62 -p icmp -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p icmp -j ACCEPT
# Accès http depuis et vers le serveur.
/sbin/iptables -A OUTPUT -o eth0 -s 213.186.45.62 -p tcp --dport http -j ACCEPT
/sbin/iptables -A OUTPUT -o eth0 -s 213.186.45.62 -p tcp --dport https -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p tcp --dport http -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
#/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p tcp --dport https -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
# Accès SSH vers le serveur depuis le Net.
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p tcp --dport ssh -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
# Pas de SSH depuis le serveur.
#/sbin/iptables -A OUTPUT -o eth0 -s 213.186.45.62 -p tcp --sport ssh -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
# Accès FTP depuis et vers le serveur.
#modprobe ip_conntrack_ftp
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p tcp --dport ftp -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
/sbin/iptables -A OUTPUT -o eth0 -s 213.186.45.62 -p tcp --sport ftp -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
# Accès au serveur Obby.
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p tcp --dport 6522 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
# Accès Teamspeak.
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p udp --dport 8767 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p udp --dport 8768 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p tcp --dport 14534 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p udp --dport 51234 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
# Accès America's Army.
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p udp --dport 1716:1718 -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p udp --dport 8777 -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p udp --dport 27900 -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p tcp --dport 20025:20048 -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p tcp --dport 14200 -j ACCEPT
# Accès PBWeb.
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p tcp --dport 9010 -j ACCEPT
# Accès MySQL.
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p tcp --dport 3306 -j ACCEPT
# Accès inconnu, mais probablement nécessaires à OVH. Certains problèmes se posent sans.
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p udp --dport xmsg:h323gatedisc -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p udp --dport mdns -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p udp --dport ipp -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p tcp --dport ipp -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p esp -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -d 213.186.45.62 -p ah -j ACCEPT
Voilà, si quelqu'un peut m'aider.
MERCI et bonnes fêtes !