[supprimé]
bonjour,
voila mon probleme :
j'ai mis en place un pont filtrant avec iptables sur une machine de recuperation (P3 933Mhz + 256Mo de ram) sous FC3.
le pont fonctionne correctement mais lorsque je charge la totalite des regles du firewall (environ 250 regles) l'image disparait au bout d'un certain temps. Il ne reste qu'un ecran noir et un curseur mais il est possible de passer en mode texte et la machine fonctionne toujours.
L'interface utilisee est Gnome.
De meme au demarrage, il arrive que la machine se bloque pourtant le fw semble operationnel.
Je suis repasse en mode texte et il semble que ca fontionne.
Je voudrais quand meme savoir si quelqu'un a une idee de la cause du probleme? (manque de ressource du pc, mauvaise configuration de l'IG ou de iptables...)
merci a ceux qui me liront (et qui repondront :-D)
celmir
difficile de répondre sans ton paramétrage 🙂
je dirais en premier choix : pb de paramétrage iptables pour lo ?
[supprimé]
merci pour la piste lo je vais regarder
sinon tu parles de mon parametrage iptables?
celmir
ben tu parles de fw donc iptables ...
[supprimé]
ok voila le contenu :
GBI="192.168.168.0/24"
iptables -F
iptables -X
iptables -N LOG_DROP
iptables -A LOG_DROP -j LOG --log-prefix '[IPTABLES LOG_DROP] : '
iptables -A LOG_DROP -j DROP
#Creation d'une chaine KEEP_STATE pour suivre l'etat des connexions
iptables -N KEEP_STATE
iptables -F KEEP_STATE
#On refuse les paquets non valides
iptables -A KEEP_STATE -m state --state INVALID -j DROP
#On accepte les paquets appartenant a une connexion dont l'etat est correct
iptables -A KEEP_STATE -m state --state RELATED -j ACCEPT
iptables -A KEEP_STATE -m state --state ESTABLISHED -j ACCEPT
#On passe les paquets valides dans la chaine KEEP_STATE
iptables -A FORWARD -j KEEP_STATE
#ICMP
iptables -A FORWARD -p icmp -j ACCEPT
#DHCP
iptables -A FORWARD -p udp --dport 68 -j ACCEPT
iptables -A FORWARD -p udp --dport 67 -j ACCEPT
#FTP
iptables -A FORWARD -p tcp -s $GBI --dport 21 -j ACCEPT
#SSH
iptables -A FORWARD -p tcp -s $GBI --dport 22 -j ACCEPT
#DNS
iptables -A FORWARD -p udp -s $GBI --dport 53 -j ACCEPT
... (il y a environ 250 regles quasiment identiques sur le FORWARD)
...
#On refuse tout le reste
iptables -A FORWARD -j LOG_DROP
iptables -A INPUT -j LOG_DROP
iptables -A OUTPUT -j LOG_DROP
je n'ai pas mis la totalite des regles sinon le message serait devenu tres tres long... :-D
je n'avais pas de regle pour accepter le trafic vers ou de l'interface lo. Je l'ai ajoute dans mon script et relance le fw. Je vais voir si ca tient.
merci encore
[supprimé]
j'oubliais...
j'ai rajoute ca pour l'interface lo
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
[supprimé]
bon l'ajout de regle sur l'interface lo a l'air d'avoir corrige le probleme. 🙂
merci