Shorewall : histoire d'une conf presque finie...

Shorewall : histoire d'une conf presque finie... - Logiciels - Linux et OS Alternatifs

Marsh Posté le 04-11-2009 à 15:12:55    

Bonjour
 
Je viens d'installer shorewall, de faire mes première conf, et ca se passe pas trop mal, SAUF QUE je le trouve trop permissif, et je ne comprends pas bien pourquoi.  
 
Exemple :  
Je veux authoriser l'accès au service SSH de la machine support de shorewall :
 
-J'ai toutes mes policy à DROP
-dans roules :

SECTION NEW
ACCEPT    net   $FW    tcp   22


Je ne met que ca, rien d'autre, et ca fonctionne.
Je ne suis pas sensé mettre une règle dans la section ESTABLISHED ?
genre  
ACCEPT    $FW  net     tcp    1024-65535      22
 ?
Du coup je me demande l'intêret de cette section (ESTABLISHED)  [:airforceone]  
 
Si on peut m'éclairer...  :jap:


Message édité par tuxbleu le 04-11-2009 à 15:13:15

---------------
Mon topic de vente - Mon feed-back
Reply

Marsh Posté le 04-11-2009 à 15:12:55   

Reply

Marsh Posté le 08-11-2009 à 01:39:29    

as tu lu la doc de shorewall ?

Reply

Marsh Posté le 08-11-2009 à 20:41:10    

splurf a écrit :

as tu lu la doc de shorewall ?


j'ai lu ce que j'ai trouvé en ligne,  à base d'exemple.
Le site de shorewall lui même n'est pas tres explicite dans ses exemples, on ne voit pas apparaitre les catégories "new", "related"...
Apres t'as pas tord je peux me faire un "man shorewall"...
Sachant que quelques indications pour me guider seraient aussi les bienvenues  :jap:


---------------
Mon topic de vente - Mon feed-back
Reply

Marsh Posté le 08-11-2009 à 21:24:15    

poste nous /etc/shorewall/policy et /etc/shorewall/rules
afin qu'on puisse t'aider

Reply

Marsh Posté le 08-11-2009 à 21:25:16    

pour info: je n'ai pas de "section" established ni new ni autre fantaisie de ce genre dans mes confs shorewall

Reply

Marsh Posté le 08-11-2009 à 23:00:15    

splurf a écrit :

pour info: je n'ai pas de "section" established ni new ni autre fantaisie de ce genre dans mes confs shorewall


ben moi je les ai, commentés certes, mais ils y sont.


---------------
Mon topic de vente - Mon feed-back
Reply

Marsh Posté le 08-11-2009 à 23:15:24    

splurf a écrit :

poste nous /etc/shorewall/policy et /etc/shorewall/rules
afin qu'on puisse t'aider


Ben comme je l'ai écris :

 

Policy :

 

net $FW drop info
$FW net drop info

 

all all drop


Oui je sais, le all all drop suffirait, sans les lignes d'avant.

 

et mon rules


#SECTION ESTABLISHED
#SECTION RELATED (enfin celui là je crois, je le fais de mémoire)
SECTION NEW #que j'ai décommenté mais ca m'a l'air de marcher pareil si je le laisse commenté.
ACCEPT    net   $FW    tcp   22
# plus d'autres trucs mais c'est le meme principe,

 

Ca fonctionne c'est pas un problème en soit c'est juste que je capte pas à quoi servent du coup les catégories NEW / ESTRABLISHED, etc...
Pour avoir ya quelques années trippoté un peu de iptables fallait certes autoriser en NEW  le TCP net:1024-65535 -> loc:22, mais en established aussi le loc:22 -> net:1024-65535.
Apres si shorewall gère ca comme ca ok, mais du coup que foutent ces catégories dans les fichiers, c'est la base de ma question quoi.


Message édité par tuxbleu le 08-11-2009 à 23:16:31

---------------
Mon topic de vente - Mon feed-back
Reply

Marsh Posté le 09-11-2009 à 09:27:19    

T'as quelle version de shorewall ?

Message cité 1 fois
Message édité par paulez le 09-11-2009 à 09:27:32
Reply

Marsh Posté le 09-11-2009 à 11:37:11    

Je ne sais pas ou tu as trouvé tes conf....mais c'est étrange....

Reply

Marsh Posté le 09-11-2009 à 12:24:02    

splurf a écrit :

Je ne sais pas ou tu as trouvé tes conf....mais c'est étrange....


Dans /usr/share/doc/shorewall/... Ya un readme.debian , qui explique ou aller chopper les fichiers exemples de conf (usr/share/doc/shorewall/...common/..) à) copier dans /etc/shorewall.
Ni plus ni moins quoi.


---------------
Mon topic de vente - Mon feed-back
Reply

Marsh Posté le 09-11-2009 à 12:24:02   

Reply

Marsh Posté le 09-11-2009 à 12:24:52    

paulez a écrit :

T'as quelle version de shorewall ?


4.0 d'apres shrewall.conf


---------------
Mon topic de vente - Mon feed-back
Reply

Marsh Posté le 09-11-2009 à 14:26:38    

Note
 
If you are not familiar with Netfilter to the point where you are comfortable with the differences between the various connection tracking states, then it is suggested that you omit the ESTABLISHED and RELATED sections and place all of your rules in the NEW section (That's after the line that reads SECTION NEW').

Reply

Marsh Posté le 09-11-2009 à 15:20:31    

splurf a écrit :

Note
 
If you are not familiar with Netfilter to the point where you are comfortable with the differences between the various connection tracking states, then it is suggested that you omit the ESTABLISHED and RELATED sections and place all of your rules in the NEW section (That's after the line that reads SECTION NEW').


 
J'étais passé à coté de ça :jap:  
Toutefois mon interrogation reste la même, à quoi ça sert d'avoir ces section si "elle servent à rien"  :??: C'est de là que vient mon interrogation en fait, hein :)
Mes règles fonctionnent, pas de soucis, mais ça m'interroge.  :jap:


---------------
Mon topic de vente - Mon feed-back
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed