generated from CapGIPI/INWIN060-Securiser_le_reseau
Actualiser 04 - Règles IPTables
@@ -1,24 +1,3 @@
|
||||
# A - Installation IPTables
|
||||
|
||||
## A1 - Présentation IPTables
|
||||
|
||||
Projet NetFilter
|
||||
|
||||
## A2 - Alternatives et surcouches
|
||||
|
||||
Firewalld, par défaut sous les distributions de la famile Red Hat.
|
||||
|
||||
## A3 - Installation et configuration de base
|
||||
|
||||
On commence par désinstaller ufw pour éviter tout conflit.
|
||||
|
||||
```
|
||||
apt remove ufw
|
||||
```
|
||||
|
||||

|
||||
|
||||
Supprimez nftables et installez iptables
|
||||
|
||||
# B - Première configuration
|
||||
|
||||
@@ -56,7 +35,7 @@ ping -c 3 10.10.0.2
|
||||
|
||||
On constate que les pings ne passent plus.
|
||||
|
||||
> Définissez les politiques par défaut en DROP
|
||||
Définissez les politiques par défaut en DROP
|
||||
|
||||
|
||||
En guise de premières règles on va commencer par autorisé les connexions qui ont été établis, aussi bien en entrée qu'en sortie.
|
||||
@@ -64,19 +43,15 @@ Ca nous permettra d'assurer qu'on ne perde pas une connexion SSH par exemple.
|
||||
|
||||
On passe donc :
|
||||
|
||||
`iptables -A INPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
|
||||
```
|
||||
iptables -A INPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
|
||||
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
|
||||
`
|
||||
> Lorsque c’est nécessaire, utilisez le mode stateful du pare-feu
|
||||
|
||||
>
|
||||
|
||||
|
||||
|
||||
> Sécurisez votre réseau en configurant le premier pare-feu
|
||||
> DEBPN01
|
||||
> Autorisez l’envoi de ping depuis DEBPN1 vers tous les autres
|
||||
> réseaux internes
|
||||
```
|
||||
Lorsque c’est nécessaire, utilisez le mode stateful du pare-feu
|
||||
Sécurisez votre réseau en configurant le premier pare-feu
|
||||
DEBPN01
|
||||
Autorisez l’envoi de ping depuis DEBPN1 vers tous les autres
|
||||
réseaux internes
|
||||
|
||||
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.0/30 -j ACCEPT
|
||||
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.4/30 -j ACCEPT
|
||||
|
||||
Reference in New Issue
Block a user