david hannequin a �crit :

La machine ne poss�de qu'un interface r�seau eth0

Quelles sont les activit�s r�seau pr�vues en entr�e et en sortie ?

juste un serveur web et ssh.

O� sont situ�s les miroirs Debian configur�s
dans /etc/apt/sources.list ?

En france http://ftp.fr.debian.org/

Je crois comprendre ce qui suit sur la machine qui a ces r�gles :
- elle appartient � un r�seau local 192.168.0.0/24
- elle accepte et retransmet tout le trafic venant de ce r�seau
- elle peut �mettre tout type de trafic vers ce r�seau
- elle peut �mettre des requ�tes DNS
- elle h�berge un serveur web et un serveur SSH.

Mais :
- elle ne peut �mettre de requ�te vers des serveurs situ�s en dehors
du r�seau local, ni en recevoir les r�ponses
- elle ne peut retransmettre les r�ponses aux requ�tes qu'elles a
laiss� passer.

C'est exactement ce que je pensai avoir �crit.

�a implique qu'apt-get ne peut se connecter � un miroir Debian situ� � l'ext�rieur du LAN. Je suppose que ce n'est pas tout � fait ce que tu souhaitais.


J'ai ajout� ses les lignes ci-dessous et les apt-get update
fonctionnent :

Merci � Julien Poszywal pour ses deux lignes.
iptables -A INPUT -p tcp -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p udp -m state --state ESTABLISHED,RELATED -j ACCEPT

iptables -A OUTPUT -p tcp -m state --state NEW,ESTABLISHED,RELATED -j
ACCEPT
iptables -A OUTPUT -p udp -m state --state NEW,ESTABLISHED,RELATED -j
ACCEPT

�a doit marcher, certes, mais c'est � la fois trop permissif (autorise toute connexion TCP ou UDP sortante) et pas assez (bloque ce qui n'est pas TCP ni UDP, donc tous les ICMP utiles). Voici un jeu de r�gles relativement simple qui ne devrait autoriser que le trafic pr�vu.


LAN=192.168.0.0/24     # plage d'adresses du LAN
DEB=ftp.fr.debian.org  # miroir Debian

# autorise le trafic E/S sur l'interface de loopback
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT

# autorise le trafic E/S appartenant ou relatif aux connexions etablies
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# chaines utilisateur pour les nouvelles connexions sur eth0
iptables -N in_new
iptables -N out_new
iptables -A INPUT -i eth0 -m state --state NEW -j in_new
iptables -A OUTPUT -o eth0 -m state --state NEW -j out_new

# autorise le trafic E/S avec le LAN
iptables -A in_new -s $LAN -j ACCEPT
iptables -A out_new -d $LAN -j ACCEPT

# autorise les connexions HTTP(S) en entree
iptables -A in_new -p tcp --dport 80 -j ACCEPT
iptables -A in_new -p tcp --dport 443 -j ACCEPT

# autorise les connexions SSH en entree
iptables -A in_new -p tcp --dport 22 -j ACCEPT

# autorise le ping en entree avec limite a 5/s
iptables -A in_new -p icmp --icmp-type echo-request \
   -m limit --limit 5/s -j ACCEPT

# autorise les requ�tes DNS en sortie
iptables -A out_new -p udp --dport 53 -j ACCEPT
iptables -A out_new -p tcp --syn --dport 53 -j ACCEPT

# autorise les connexions HTTP en sortie vers le miroir Debian
iptables -A out_new -d $DEB -p tcp --syn --dport 80 -j ACCEPT

# rejette les autres paquets NEW en entree avec limite a 5/s
iptables -A in_new -m limit --limit 5/s -j REJECT

# bloque le reste (paquets invalides ou depassant la limite)
iptables -A INPUT -j DROP
iptables -A OUTPUT -j DROP


-- Pensez � lire la FAQ de la liste avant de poser une question : http://wiki.debian.net/?DebianFrench

Pensez � rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to [EMAIL PROTECTED]
with a subject of "unsubscribe". Trouble? Contact [EMAIL PROTECTED]



Répondre à