generated from CapGIPI/INWIN060-Securiser_le_reseau
Actualiser 04 - Règles IPTables
@@ -1,24 +1,3 @@
|
|||||||
# A - Installation IPTables
|
|
||||||
|
|
||||||
## A1 - Présentation IPTables
|
|
||||||
|
|
||||||
Projet NetFilter
|
|
||||||
|
|
||||||
## A2 - Alternatives et surcouches
|
|
||||||
|
|
||||||
Firewalld, par défaut sous les distributions de la famile Red Hat.
|
|
||||||
|
|
||||||
## A3 - Installation et configuration de base
|
|
||||||
|
|
||||||
On commence par désinstaller ufw pour éviter tout conflit.
|
|
||||||
|
|
||||||
```
|
|
||||||
apt remove ufw
|
|
||||||
```
|
|
||||||
|
|
||||||

|
|
||||||
|
|
||||||
Supprimez nftables et installez iptables
|
|
||||||
|
|
||||||
# B - Première configuration
|
# B - Première configuration
|
||||||
|
|
||||||
@@ -56,7 +35,7 @@ ping -c 3 10.10.0.2
|
|||||||
|
|
||||||
On constate que les pings ne passent plus.
|
On constate que les pings ne passent plus.
|
||||||
|
|
||||||
> Définissez les politiques par défaut en DROP
|
Définissez les politiques par défaut en DROP
|
||||||
|
|
||||||
|
|
||||||
En guise de premières règles on va commencer par autorisé les connexions qui ont été établis, aussi bien en entrée qu'en sortie.
|
En guise de premières règles on va commencer par autorisé les connexions qui ont été établis, aussi bien en entrée qu'en sortie.
|
||||||
@@ -64,19 +43,15 @@ Ca nous permettra d'assurer qu'on ne perde pas une connexion SSH par exemple.
|
|||||||
|
|
||||||
On passe donc :
|
On passe donc :
|
||||||
|
|
||||||
`iptables -A INPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
|
```
|
||||||
|
iptables -A INPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
|
||||||
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
|
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
|
||||||
`
|
```
|
||||||
> Lorsque c’est nécessaire, utilisez le mode stateful du pare-feu
|
Lorsque c’est nécessaire, utilisez le mode stateful du pare-feu
|
||||||
|
Sécurisez votre réseau en configurant le premier pare-feu
|
||||||
>
|
DEBPN01
|
||||||
|
Autorisez l’envoi de ping depuis DEBPN1 vers tous les autres
|
||||||
|
réseaux internes
|
||||||
|
|
||||||
> Sécurisez votre réseau en configurant le premier pare-feu
|
|
||||||
> DEBPN01
|
|
||||||
> Autorisez l’envoi de ping depuis DEBPN1 vers tous les autres
|
|
||||||
> réseaux internes
|
|
||||||
|
|
||||||
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.0/30 -j ACCEPT
|
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.0/30 -j ACCEPT
|
||||||
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.4/30 -j ACCEPT
|
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.4/30 -j ACCEPT
|
||||||
|
|||||||
Reference in New Issue
Block a user