Le 12913i�me jour apr�s Epoch,
david hannequin �crivait:

> Bonjour,
>
> OS debian Woody
> J'ai mis les r�gles d'iptables comme ci-dessous :
>
> LAN=192.168.0.0/24
> # Suppression de toutes les r�gles
> iptables -F
> iptables -X
>
> # Politique par d�faut RIEN NE PASSE
> iptables -P INPUT DROP
> iptables -P OUTPUT DROP
> iptables -P FORWARD DROP
>
> # Pour accepter tout ce qui se passe sur l'interface lo
> iptables -A INPUT -i lo -j ACCEPT
> iptables -A OUTPUT -o lo -j ACCEPT
>
> # Pour accepter tout ce qui passe sur le r�seau local
> iptables -A INPUT -s $LAN -j ACCEPT
> iptables -A OUTPUT -d $LAN -j ACCEPT
> iptables -A FORWARD -s $LAN -j ACCEPT
>
> # Pour accepter le dns
> iptables -A OUTPUT -p udp --dport 53 -j ACCEPT
> iptables -A INPUT -p udp --sport 53 -j ACCEPT
>
> # Pour le serveur Web
> iptables -A OUTPUT -p tcp --sport 80 -j ACCEPT
> iptables -A OUTPUT -p tcp --sport 443 -j ACCEPT
>
> iptables -A INPUT -p tcp --dport 80 -j ACCEPT
> iptables -A INPUT -p tcp --dport 443 -j ACCEPT
>
> # Pour le serveur ssh
> iptables -A OUTPUT -p tcp --sport 22 -j ACCEPT
> iptables -A INPUT -p tcp --dport 22 -j ACCEPT
>
>
> Mais quand j'essaye de faire apt-get update il n'arrive pas �
> t�l�charger les mises � jour.  

Normal. Rien n'autorise quoi que ce soit � sortir spontan�ment.

Quelques remarques:

1) Tu acceptes tout ce qui viens du r�seau local? C'est pas un peu
   dangereux �a? En g�n�ral, c'est par l� que �a passe. D'autant plus
   que ta directive INPUT ne tiens pas compte de l'interface qui
   re�oit les paquets "locaux".

2) Le DNS passe aussi par TCP des fois

3) Tu devrais utiliser des choses comme RELATED, ESTABLISHED,
   etc.. pour qualifier les paquets.


-- 
Pensez � lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez � rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to [EMAIL PROTECTED]
with a subject of "unsubscribe". Trouble? Contact [EMAIL PROTECTED]

Répondre à