1
1

Actualiser 04 - Règles IPTables

2025-02-09 18:38:33 +01:00
parent 3451876002
commit c658cdd6cf
+46 -7
@@ -18,6 +18,8 @@ apt remove ufw
![](https://git.yh.genj.fr/polaire/IAUX060_Securite_des_reseaux_2/raw/commit/9f60ed4da1070bc79eb02c04531fe34659ce898a/capture/remove_ufw.png)
> Supprimez nftables et installez iptables
# B - Première configuration
On va vérifier l'état de notre pare-feu avec la commande
@@ -54,26 +56,63 @@ ping -c 3 10.10.0.2
On constate que les pings ne passent plus.
> Définissez les politiques par défaut en DROP
En guise de premières règles on va commencer par autorisé les connexions qui ont été établis, aussi bien en entrée qu'en sortie.
Ca nous permettra d'assurer qu'on ne perde pas une connexion SSH par exemple.
On passe donc :
`iptables -A INPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
iptables -A OUTPUT -m conntrack --ctstate ESTABLISHED -j ACCEPT
`
> Lorsque cest nécessaire, utilisez le mode stateful du pare-feu
>
> Lorsque cest nécessaire, utilisez le mode stateful du pare-feu
> Supprimez nftables et installez iptables
> Définissez les politiques par défaut en DROP
> Sécurisez votre réseau en configurant le premier pare-feu
> DEBPN01
> Autorisez lenvoi de ping depuis DEBPN1 vers tous les autres
> réseaux internes
> Autorisez les protocoles HTTP/HTTPS et dépendants pour
> DEBPN01 et tous les réseaux
> Autorisez les connexions SSH vers DEBPN01 et depuis DEBPN01
> Bonus :
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.0/30 -j ACCEPT
iptables -A OUTPUT -p icmp -s 10.10.0.1 -d 10.10.0.4/30 -j ACCEPT
On voit qu'on parvient à ping DEB02 sur ses cartes réseaux, ainsi que l'IP 10.10.0.6 de notre CentOS.
SCRREN
En revanche, je ne ping pas depuis les autres machines.
> Limitez le trafic réseau ICMP à 1 ping par seconde. Sil y a plus,
> iptables devra faire un DROP des paquets
> Utilisez la commande « ping » pour générer des ping plus
> fréquemment quune fois par seconde (exemple : 2 fois par
> seconde, ou plus).
En ajoutant la règle ci-dessous, on va créer une règle qui va limité l'envoi de ping à 1/sec. On utilise "-I OUTPUT 1" pour insérer la règle sur la chaine OUTPUT à la position 1.
`iptable -I OUTPUT 1 -p icmp -m limit --limit 1/sec --limit-burst 1 -j DROP`
On va utiliser la commande ping avec l'option "-i" pour définir l'intervalle d'envoi de pings en secondes.
`## On va donc envoyer 4 pings, au rythme de deux par secondes
ping -c 4 -i 0.5 10.10.0.2`
En regardant la sortie, on constate que seuls deux paquets sur quatre sont bien transmit. On a donc bien limité les pings à 1/sec depuis DEB01
> Autorisez les protocoles HTTP/HTTPS et dépendants pour
> DEBPN01 et tous les réseaux
> Autorisez les connexions SSH vers DEBPN01 et depuis DEBPN01
> Bonus :
> Sauvegardez ces règles dans “/root/debpn01.231016.iptables”
.
. . . . . . . . . . . . . .