ballard
bonjour,
Voici un apercu de mes règles iptables:
# On efface toutes les règles existantes
/sbin/iptables -F
# On supprime d'éventuelles règles personnelles
/sbin/iptables -X
/sbin/iptables -t nat -F
/sbin/iptables -t nat -X
/sbin/iptables -t nat -P PREROUTING ACCEPT
/sbin/iptables -t nat -P POSTROUTING ACCEPT
/sbin/iptables -t nat -P OUTPUT ACCEPT
/sbin/iptables -t mangle -F
/sbin/iptables -t mangle -X
/sbin/iptables -t mangle -P PREROUTING ACCEPT
/sbin/iptables -t mangle -P OUTPUT ACCEPT
# Mise en place des règles par defaut (on refuse tout par default)
/sbin/iptables -P INPUT DROP
/sbin/iptables -P FORWARD DROP
/sbin/iptables -P OUTPUT DROP
# On accepte les connexions sur la boucle locale (sur lo == 127.0.0.1)
/sbin/iptables -A INPUT -i lo -j ACCEPT
/sbin/iptables -A OUTPUT -o lo -j ACCEPT
/sbin/iptables -A FORWARD -i lo -j ACCEPT
/sbin/iptables -A FORWARD -o lo -j ACCEPT
#On laisse passer tout le traffic sortant et le traffic entrant pour statefull
/sbin/iptables -A OUTPUT -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
/sbin/iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
#On laisse rentrer le traffic suivant pour entrer sur fedora
/sbin/iptables -A INPUT -i eth0 -m state --state NEW -m tcp -p tcp --dport 45789 -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -m state --state NEW -m udp -p udp --dport 45790 -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -m state --state NEW -m udp -p udp --dport 45792 -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -m state --state NEW -m udp -p udp --dport 67 -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -s $IP7960 -m state --state NEW -p udp --dport 5060 -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -s $IP7960 -m state --state NEW -p udp --dport 69 -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -s $IP7960 -m state --state NEW -p tcp --dport 80 -j ACCEPT
# Ecriture de la politique de log
# Ici on affiche [/sbin/iptables DROP] dans /var/log/message a chaque paquet rejette par /sbin/iptables
/sbin/iptables -N LOG_DROP
/sbin/iptables -A LOG_DROP -j LOG --log-level 1 --log-prefix '[/sbin/iptables DROP]:'
/sbin/iptables -A LOG_DROP -j DROP
# On met en place les logs en entree, sortie et routage selon la politique LOG_DROP ecrit avant
/sbin/iptables -A FORWARD -j LOG_DROP
/sbin/iptables -A INPUT -j LOG_DROP
/sbin/iptables -A OUTPUT -j LOG_DROP
# On sauvegarde la configuration de iptables
#/etc/init.d/iptables save
# On redemarre le service iptable pour prendre en compte la nouvelle configuration
#/etc/init.d/iptables restart
# Chargement des modules supplémentaires
/sbin/modprobe nf_conntrack_ftp
/sbin/modprobe nf_conntrack_sip
et pourtant avec /sbin/iptables -L la premiere ligne donne ca:
Chain INPUT (policy DROP)
target prot opt source destination
ACCEPT all -- anywhere anywhere
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:45789
ACCEPT udp -- anywhere anywhere state NEW udp dpt:45790
ACCEPT udp -- anywhere anywhere state NEW udp dpt:45792
ACCEPT udp -- anywhere anywhere state NEW udp dpt:bootps
ACCEPT udp -- 192.168.1.100 anywhere state NEW udp dpt:sip
ACCEPT udp -- 192.168.1.100 anywhere state NEW udp dpt:tftp
ACCEPT tcp -- 192.168.1.100 anywhere state NEW tcp dpt:http
LOG_DROP all -- anywhere anywhere
pourtant si j'enleve par exemple le 80
les requetes sont bien filtrées!
commnent faut il comprendre cette première ligne ?
merci
ballard
je continue
Pourquoi j'ai ces packets rejetés dans les log ,ils semblent conforment à ma politique de sécurité non?
Jul 25 12:24:43 case kernel: [/sbin/iptables DROP]:IN= OUT=eth0 SRC=192.168.1.3 DST=204.69.199.39 LEN=52 TOS=0x00 PREC=0x00 TTL=64 ID=32398 DF PROTO=TCP SPT=45596 DPT=80 WINDOW=226 RES=0x00 ACK FIN URGP=0
Jul 25 12:25:06 case kernel: [/sbin/iptables DROP]:IN= OUT=eth0 SRC=192.168.1.3 DST=212.208.179.12 LEN=52 TOS=0x00 PREC=0x00 TTL=64 ID=23900 DF PROTO=TCP SPT=59081 DPT=80 WINDOW=125 RES=0x00 ACK FIN URGP=0
Jul 25 12:25:08 case kernel: [/sbin/iptables DROP]:IN= OUT=eth0 SRC=192.168.1.3 DST=212.208.179.12 LEN=52 TOS=0x00 PREC=0x00 TTL=64 ID=62869 DF PROTO=TCP SPT=59082 DPT=80 WINDOW=108 RES=0x00 ACK FIN URGP=0