Vous n'êtes pas identifié(e).
L'icône rouge permet de télécharger chaque page du wiki visitée au format
PDF et la grise au format ODT →
Ci-dessous, les différences entre deux révisions de la page.
Les deux révisions précédentes Révision précédente | Prochaine révision Les deux révisions suivantes | ||
doc:reseau:iptables-pare-feu-pour-une-passerelle [24/09/2015 17:41] milou [Les règles du pare-feu pas à pas] |
doc:reseau:iptables-pare-feu-pour-une-passerelle [24/09/2015 17:47] milou [Un pare-feu avancé pour le routeur-debian] |
||
---|---|---|---|
Ligne 670: | Ligne 670: | ||
====Revisiter ICMP ==== | ====Revisiter ICMP ==== | ||
- | Puisqu'on a abordé la question du ping, revenons sur cette règle \\ ''iptables -A FORWARD -p icmp -j ACCEPT''\\ un peut trop permissive par rapport à la bonne vielle attaque doS (denial of service attack), ou "[[http://fr.wikipedia.org/wiki/Attaque_par_d%C3%A9ni_de_service|attaque par déni de service]]".\\ | + | Puisqu'on a abordé la question du ping, revenons sur cette règle \\ |
+ | |||
+ | ''iptables -A FORWARD -p icmp -j ACCEPT''\\ | ||
+ | |||
+ | un peu trop permissive par rapport à la bonne vieille attaque doS (denial of service attack), ou "[[http://fr.wikipedia.org/wiki/Attaque_par_d%C3%A9ni_de_service|attaque par déni de service]]".\\ | ||
Cette chaîne va être utilisée pour bloquer seulement certains paquets ICMP provenant de l'internet (WAN).\\ | Cette chaîne va être utilisée pour bloquer seulement certains paquets ICMP provenant de l'internet (WAN).\\ | ||
Ligne 835: | Ligne 839: | ||
D'abord pour ICMP qu'on ne laisse plus massivement entrer et sortir (table FILTER à DROP pour INPUT et OUTPUT, en plus de FORWARD).\\ | D'abord pour ICMP qu'on ne laisse plus massivement entrer et sortir (table FILTER à DROP pour INPUT et OUTPUT, en plus de FORWARD).\\ | ||
<note> | <note> | ||
- | Attention l'ordre des règles pour IMCP sur INPUT, OUTPUT et FORWARD, comptes ici. | + | Attention l'ordre des règles pour IMCP sur INPUT, OUTPUT et FORWARD, compte ici. |
</note> | </note> | ||
Ligne 975: | Ligne 979: | ||
* De l'ordinateur A vers B((on n'oublie sa table de routage (en root)\\ ''route add -net 192.168.1.0 gw 192.168.0.1 netmask 255.255.255.0 dev eth0'')) | * De l'ordinateur A vers B((on n'oublie sa table de routage (en root)\\ ''route add -net 192.168.1.0 gw 192.168.0.1 netmask 255.255.255.0 dev eth0'')) | ||
<code user>ping 192.168.1.2</code> | <code user>ping 192.168.1.2</code> | ||
- | <code> | + | <file config retour de la commande> |
PING 192.168.1.2 (192.168.1.2) 56(84) bytes of data. | PING 192.168.1.2 (192.168.1.2) 56(84) bytes of data. | ||
64 bytes from 192.168.1.2: icmp_req=1 ttl=63 time=0.341 ms | 64 bytes from 192.168.1.2: icmp_req=1 ttl=63 time=0.341 ms | ||
Ligne 983: | Ligne 987: | ||
2 packets transmitted, 2 received, 0% packet loss, time 999ms | 2 packets transmitted, 2 received, 0% packet loss, time 999ms | ||
rtt min/avg/max/mdev = 0.316/0.328/0.341/0.022 ms | rtt min/avg/max/mdev = 0.316/0.328/0.341/0.022 ms | ||
- | </code> | + | </file> |
=) | =) | ||
Ligne 990: | Ligne 994: | ||
<code user> ping 192.168.0.22</code> | <code user> ping 192.168.0.22</code> | ||
- | <code>PING 192.168.0.22 (192.168.0.22) 56(84) bytes of data. | + | <file config retour de la commande>PING 192.168.0.22 (192.168.0.22) 56(84) bytes of data. |
64 bytes from 192.168.0.22: icmp_req=1 ttl=63 time=0.538 ms | 64 bytes from 192.168.0.22: icmp_req=1 ttl=63 time=0.538 ms | ||
64 bytes from 192.168.0.22: icmp_req=2 ttl=63 time=0.312 ms | 64 bytes from 192.168.0.22: icmp_req=2 ttl=63 time=0.312 ms | ||
Ligne 997: | Ligne 1001: | ||
--- 192.168.0.22 ping statistics --- | --- 192.168.0.22 ping statistics --- | ||
3 packets transmitted, 3 received, 0% packet loss, time 1998ms | 3 packets transmitted, 3 received, 0% packet loss, time 1998ms | ||
- | rtt min/avg/max/mdev = 0.312/0.388/0.538/0.108 ms</code> | + | rtt min/avg/max/mdev = 0.312/0.388/0.538/0.108 ms</file> |
8-) | 8-) |