La machine ne poss�de qu'un interface r�seau eth0
Quelles sont les activit�s r�seau pr�vues en entr�e et en sortie ?
juste un serveur web et ssh.
O� sont situ�s les miroirs Debian configur�s dans /etc/apt/sources.list ?
En france http://ftp.fr.debian.org/
Je crois comprendre ce qui suit sur la machine qui a ces r�gles : - elle appartient � un r�seau local 192.168.0.0/24 - elle accepte et retransmet tout le trafic venant de ce r�seau - elle peut �mettre tout type de trafic vers ce r�seau - elle peut �mettre des requ�tes DNS - elle h�berge un serveur web et un serveur SSH.
Mais : - elle ne peut �mettre de requ�te vers des serveurs situ�s en dehors du r�seau local, ni en recevoir les r�ponses - elle ne peut retransmettre les r�ponses aux requ�tes qu'elles a laiss� passer.
C'est exactement ce que je pensai avoir �crit.
�a implique qu'apt-get ne peut se connecter � un miroir Debian situ� � l'ext�rieur du LAN. Je suppose que ce n'est pas tout � fait ce que tu souhaitais.
J'ai ajout� ses les lignes ci-dessous et les apt-get update fonctionnent :
Merci � Julien Poszywal pour ses deux lignes. iptables -A INPUT -p tcp -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A INPUT -p udp -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -p tcp -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT iptables -A OUTPUT -p udp -m state --state NEW,ESTABLISHED,RELATED -j ACCEPT
�a doit marcher, certes, mais c'est � la fois trop permissif (autorise toute connexion TCP ou UDP sortante) et pas assez (bloque ce qui n'est pas TCP ni UDP, donc tous les ICMP utiles). Voici un jeu de r�gles relativement simple qui ne devrait autoriser que le trafic pr�vu.
LAN=192.168.0.0/24 # plage d'adresses du LAN DEB=ftp.fr.debian.org # miroir Debian
# autorise le trafic E/S sur l'interface de loopback iptables -A INPUT -i lo -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT
# autorise le trafic E/S appartenant ou relatif aux connexions etablies iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# chaines utilisateur pour les nouvelles connexions sur eth0 iptables -N in_new iptables -N out_new iptables -A INPUT -i eth0 -m state --state NEW -j in_new iptables -A OUTPUT -o eth0 -m state --state NEW -j out_new
# autorise le trafic E/S avec le LAN iptables -A in_new -s $LAN -j ACCEPT iptables -A out_new -d $LAN -j ACCEPT
# autorise les connexions HTTP(S) en entree iptables -A in_new -p tcp --dport 80 -j ACCEPT iptables -A in_new -p tcp --dport 443 -j ACCEPT
# autorise les connexions SSH en entree iptables -A in_new -p tcp --dport 22 -j ACCEPT
# autorise le ping en entree avec limite a 5/s iptables -A in_new -p icmp --icmp-type echo-request \ -m limit --limit 5/s -j ACCEPT
# autorise les requ�tes DNS en sortie iptables -A out_new -p udp --dport 53 -j ACCEPT iptables -A out_new -p tcp --syn --dport 53 -j ACCEPT
# autorise les connexions HTTP en sortie vers le miroir Debian iptables -A out_new -d $DEB -p tcp --syn --dport 80 -j ACCEPT
# rejette les autres paquets NEW en entree avec limite a 5/s iptables -A in_new -m limit --limit 5/s -j REJECT
# bloque le reste (paquets invalides ou depassant la limite) iptables -A INPUT -j DROP iptables -A OUTPUT -j DROP
-- Pensez � lire la FAQ de la liste avant de poser une question : http://wiki.debian.net/?DebianFrench
Pensez � rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to [EMAIL PROTECTED] with a subject of "unsubscribe". Trouble? Contact [EMAIL PROTECTED]

