generated from CapGIPI/INWIN060-Securiser_le_reseau
Actualiser 04 - Règles IPTables
@@ -18,6 +18,8 @@ apt remove ufw
|
||||
|
||||

|
||||
|
||||
> Supprimez nftables et installez iptables
|
||||
|
||||
# B - Première configuration
|
||||
|
||||
On va vérifier l'état de notre pare-feu avec la commande
|
||||
@@ -54,26 +56,63 @@ ping -c 3 10.10.0.2
|
||||
|
||||
On constate que les pings ne passent plus.
|
||||
|
||||
> Définissez les politiques par défaut en DROP
|
||||
|
||||
|
||||
En guise de premières règles on va commencer par autorisé les connexions qui ont été établis, aussi bien en entrée qu'en sortie.
|
||||
Ca nous permettra d'assurer qu'on ne perde pas une connexion SSH par exemple.
|
||||
|
||||
On passe donc :
|
||||
|
||||
`iptables -A INPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
|
||||
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
|
||||
`
|
||||
> Lorsque c’est nécessaire, utilisez le mode stateful du pare-feu
|
||||
|
||||
>
|
||||
> Lorsque c’est nécessaire, utilisez le mode stateful du pare-feu
|
||||
> Supprimez nftables et installez iptables
|
||||
> Définissez les politiques par défaut en DROP
|
||||
|
||||
|
||||
|
||||
> Sécurisez votre réseau en configurant le premier pare-feu
|
||||
> DEBPN01
|
||||
> Autorisez l’envoi de ping depuis DEBPN1 vers tous les autres
|
||||
> réseaux internes
|
||||
> Autorisez les protocoles HTTP/HTTPS et dépendants pour
|
||||
> DEBPN01 et tous les réseaux
|
||||
> Autorisez les connexions SSH vers DEBPN01 et depuis DEBPN01
|
||||
> Bonus :
|
||||
|
||||
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.0/30 -j ACCEPT
|
||||
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.4/30 -j ACCEPT
|
||||
|
||||
On voit qu'on parvient à ping DEB02 sur ses cartes réseaux, ainsi que l'IP 10.10.0.6 de notre CentOS.
|
||||
|
||||
SCRREN
|
||||
|
||||
En revanche, je ne ping pas depuis les autres machines.
|
||||
|
||||
|
||||
> Limitez le trafic réseau ICMP à 1 ping par seconde. S’il y a plus,
|
||||
> iptables devra faire un DROP des paquets
|
||||
> Utilisez la commande « ping » pour générer des ping plus
|
||||
> fréquemment qu’une fois par seconde (exemple : 2 fois par
|
||||
> seconde, ou plus).
|
||||
|
||||
En ajoutant la règle ci-dessous, on va créer une règle qui va limité l'envoi de ping à 1/sec. On utilise "-I OUTPUT 1" pour insérer la règle sur la chaine OUTPUT à la position 1.
|
||||
|
||||
`iptable -I OUTPUT 1 -p icmp -m limit --limit 1/sec --limit-burst 1 -j DROP`
|
||||
|
||||
On va utiliser la commande ping avec l'option "-i" pour définir l'intervalle d'envoi de pings en secondes.
|
||||
|
||||
`## On va donc envoyer 4 pings, au rythme de deux par secondes
|
||||
ping -c 4 -i 0.5 10.10.0.2`
|
||||
|
||||
En regardant la sortie, on constate que seuls deux paquets sur quatre sont bien transmit. On a donc bien limité les pings à 1/sec depuis DEB01
|
||||
|
||||
|
||||
|
||||
|
||||
> Autorisez les protocoles HTTP/HTTPS et dépendants pour
|
||||
> DEBPN01 et tous les réseaux
|
||||
> Autorisez les connexions SSH vers DEBPN01 et depuis DEBPN01
|
||||
> Bonus :
|
||||
|
||||
> Sauvegardez ces règles dans “/root/debpn01.231016.iptables”
|
||||
.
|
||||
. . . . . . . . . . . . . .
|
||||
|
||||
Reference in New Issue
Block a user