Vous n'êtes pas identifié(e).
L'icône rouge permet de télécharger chaque page du wiki visitée au format
PDF et la grise au format ODT →
Ci-dessous, les différences entre deux révisions de la page.
Les deux révisions précédentes Révision précédente Prochaine révision | Révision précédente Prochaine révision Les deux révisions suivantes | ||
doc:reseau:iptables-pare-feu-pour-un-client [06/01/2019 02:57] Beta-Pictoris |
doc:reseau:iptables-pare-feu-pour-un-client [06/01/2019 03:08] Beta-Pictoris |
||
---|---|---|---|
Ligne 264: | Ligne 264: | ||
A noter, la cible de cette règle s'appelle **CT** (Pour **C**onn**T**rack ?).\\ | A noter, la cible de cette règle s'appelle **CT** (Pour **C**onn**T**rack ?).\\ | ||
\\ | \\ | ||
- | Par exemple, pour le protocole **ftp**, si on veut qu'une nouvelle connexion **tcp** entrante, vers le port 21 du serveur, puisse générer des réponses dans l'état **RELATED** :\\ | + | Par exemple, pour le protocole **ftp**, si on veut qu'une nouvelle connexion **tcp** entrante, vers le port 21 du serveur, puisse générer une réponse dans l'état **RELATED** :\\ |
<code root>iptables -t raw -A PREROUTING -p tcp --dport 21 -j CT --helper ftp</code> | <code root>iptables -t raw -A PREROUTING -p tcp --dport 21 -j CT --helper ftp</code> | ||
Pour information, la règle précédente va activer le module **nf_conntrack_ftp**.\\ | Pour information, la règle précédente va activer le module **nf_conntrack_ftp**.\\ | ||
Ligne 281: | Ligne 281: | ||
On devra, donc, utiliser la règle suivante :\\ | On devra, donc, utiliser la règle suivante :\\ | ||
<code root>iptables -A OUTPUT -p tcp --sport 20 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPT</code> | <code root>iptables -A OUTPUT -p tcp --sport 20 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPT</code> | ||
+ | |||
+ | L'état **RELATED** est plus sûr que l'état **NEW** puisque qu'il n'autorise de nouvelles connexions que si une connexion préalable existait déjà sur un autre port ou avec un autre protocole. | ||
</note> | </note> | ||