generated from CapGIPI/INWIN060-Securiser_le_reseau
Actualiser 04 - Règles IPTables
@@ -170,13 +170,79 @@ iptables -A OUTPUT -p tcp -s 10.10.0.1 --dport 22 -j ACCEPT
|
||||
On va alors tenter de se connecter en SSH à Deb02 et à Cos01.
|
||||
On constate qu'on obtient bien la mire pour saisir le mot de passe sur les deux machines.
|
||||
|
||||
SCREEN
|
||||

|
||||
|
||||
|
||||
On peut se connecter aux machines de notre lab depuis DEB01, mais pas vers DEB01.
|
||||
On ajoute donc la règle suivante :
|
||||
|
||||
```
|
||||
iptables -A INPUT -p tcp -d 10.10.0.1 --dport 22 -j ACCEPT
|
||||
```
|
||||
|
||||
Avec cette règle, on peut désormais se connecter à DEB01 depuis DEB02 et COS01
|
||||
|
||||
|
||||

|
||||
|
||||

|
||||
|
||||
|
||||
|
||||
## B4 - Script et sauvegarde
|
||||
|
||||
On se retrouve donc avec les règles suivantes :
|
||||
|
||||
|
||||

|
||||
|
||||
Si on redémarre Deb01, nos règles ne seront pas sauvegardés.
|
||||
Pour les conserver, plusieurs solutions : on peut créer au script qu'on lancera au démarrage, via un crontab (voir page 03 du Wiki).
|
||||
|
||||
On peut proposer le script suivant :
|
||||
|
||||
|
||||
```
|
||||
#!/bin/sh
|
||||
|
||||
# DROP ALL
|
||||
ipatbles -P INPUT DROP
|
||||
ipatbles -P FORWARD DROP
|
||||
ipatbles -P OUTPUT DROP
|
||||
|
||||
# Autorisation du ping depuis DEB01 vers les deux réseaux du lab.
|
||||
|
||||
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.0/30 -j ACCEPT
|
||||
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.4/30 -j ACCEPT
|
||||
|
||||
# Utilisation du mode stateful pour autoriser les connexions établies et liées.
|
||||
|
||||
iptables -A INPUT -m state --state ESTABLISHED -j ACCEPT
|
||||
iptables -A OUTPUT -m state --state ESTABLISHED -j ACCEPT
|
||||
|
||||
# Limitation du ping à 1 paquet par seconde.
|
||||
# Placer cette règle en premier pour qu'elle soit appliqué avant celles autorisant les pings.
|
||||
iptables -I OUTPUT 1 -p icmp -m lim0it --limit 1/sec --limit-burst 1 -j DROP
|
||||
|
||||
# Autorisation du HTTP/HTTPS
|
||||
iptables -A OUTPUT -p tcp --dport 80 -j ACCEPT
|
||||
|
||||
# Autorisation SSH vers et depuis DEB01
|
||||
|
||||
iptables -A OUTPUT -p tcp -s 10.10.0.1 --dport 22 -j ACCEPT
|
||||
iptables -A INPUT -p tcp -d 10.10.0.1 --dport 22 -j ACCEPT
|
||||
```
|
||||
|
||||
Notez qu'une autre solution est d'utiliser, une fois toutes nos règles positionnées, la commande iptables permettant de sauvegarder la configuration iptables :
|
||||
|
||||
```
|
||||
iptables-save > ~/DEB01.iptables
|
||||
```
|
||||
|
||||
On peut alors utiliser la commande :
|
||||
```
|
||||
iptables-restore < ~/DEB01.iptables
|
||||
```
|
||||
|
||||
|
||||
# C - Seconde configuration
|
||||
|
||||
Reference in New Issue
Block a user