Vous n'êtes pas identifié(e).
L'icône rouge permet de télécharger chaque page du wiki visitée au format
PDF et la grise au format ODT →
Ci-dessous, les différences entre deux révisions de la page.
Les deux révisions précédentes Révision précédente Prochaine révision | Révision précédente Prochaine révision Les deux révisions suivantes | ||
doc:reseau:iptables-pare-feu-pour-un-client [03/02/2019 03:42] Beta-Pictoris |
doc:reseau:iptables-pare-feu-pour-un-client [03/02/2019 18:54] Beta-Pictoris |
||
---|---|---|---|
Ligne 256: | Ligne 256: | ||
<note important> | <note important> | ||
- | Depuis debian **Stretch**, **conntrack** ne va plus taguer de paquets en **RELATED**, sauf pour le protocole **icmp**.\\ | + | Depuis debian **Stretch**, **conntrack** ne va plus marquer de paquets dans l'état **RELATED**, sauf pour le protocole **icmp**.\\ |
\\ | \\ | ||
- | Par conséquent, si vous voulez faire du filtrage sur des paquets dans l'état **RELATED** pour d'autres protocoles qu'icmp, vous devrez déclencher l'activation d'un module **conntrack**, appelé module **helper**, en cas de connexion sur un port particulier.\\ | + | Par conséquent, si vous voulez faire du filtrage sur des paquets dans l'état **RELATED** pour d'autres protocoles qu'**icmp**, vous devrez créer une règle particulière, de **PREROUTING**, dans la table **raw**.\\ |
\\ | \\ | ||
- | Pour cela, vous devrez créer une règle particulière, de **PREROUTING**, dans la table **raw**.\\ | + | Cette règle va déclencher l'activation d'un module **conntrack**, appelé module **helper**, en cas de connexion sur un port particulier.\\ |
\\ | \\ | ||
A noter, la cible de cette règle s'appelle **CT** (Pour **C**onn**T**rack ?).\\ | A noter, la cible de cette règle s'appelle **CT** (Pour **C**onn**T**rack ?).\\ |