Vous n'êtes pas identifié(e).
L'icône rouge permet de télécharger chaque page du wiki visitée au format
PDF et la grise au format ODT →
Ci-dessous, les différences entre deux révisions de la page.
Les deux révisions précédentes Révision précédente Prochaine révision | Révision précédente Prochaine révision Les deux révisions suivantes | ||
doc:reseau:iptables-pare-feu-pour-un-client [06/01/2019 02:04] Beta-Pictoris |
doc:reseau:iptables-pare-feu-pour-un-client [06/01/2019 02:07] Beta-Pictoris |
||
---|---|---|---|
Ligne 256: | Ligne 256: | ||
<note important>Depuis debian **Stretch**, **conntrack** ne va plus associer des paquets à l'état **RELATED**, sauf pour le protocole **icmp**.\\ | <note important>Depuis debian **Stretch**, **conntrack** ne va plus associer des paquets à l'état **RELATED**, sauf pour le protocole **icmp**.\\ | ||
+ | |||
Si vous voulez faire du filtrage sur des paquets dans l'état **RELATED** pour d'autres protocoles, il faudra créer une règle particulière dans la table **raw**.\\ | Si vous voulez faire du filtrage sur des paquets dans l'état **RELATED** pour d'autres protocoles, il faudra créer une règle particulière dans la table **raw**.\\ | ||
Ligne 270: | Ligne 271: | ||
<code root>iptables -A INPUT -p tcp --dport 21 -m conntrack --ctstate NEW -j ACCEPT</code> | <code root>iptables -A INPUT -p tcp --dport 21 -m conntrack --ctstate NEW -j ACCEPT</code> | ||
- | On devra, donc, utiliser la règle suivante pour la suite de l'échange sur le port 20 (ftp actif) :\\ | + | On devra, donc, utiliser la règle suivante pour autoriser la suite de l'échange sur le port 20 (cas d'un serveur ftp actif) :\\ |
<code root>iptables -A OUTPUT -p tcp --sport 20 -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT</code> | <code root>iptables -A OUTPUT -p tcp --sport 20 -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT</code> | ||