DROP de paquet sur une SLES

DROP de paquet sur une SLES - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 29-11-2013 à 12:17:07    

Bonjour,
 
J'ai un soucis avec une machine SLES 11 SP1. Elle dispose de 3 cartes réseaux sur 3 VLAN différents. (Front / Back / Exploit)
 
Quand j’envoie un ping sur son IP vlan d'exploit, je vois le ping arriver sur l'eth0 (via tcpdump) et suivant sa table de routage elle devrait renvoyer le pong sur l'eth1 sur le vlan front. Seulement le paquet ne sort pas.
 
J'ai lu les doc d'exploit de la SLES dans ma boite et c'est le comportement "normal". La machine elle est sensé dropé les paquets qui ne sont pas renvoyé à l’émetteur par la même interface qu'en entrée.
 
Mon soucis est que je n'arrive pas à comprendre quel est le service qui réalise cette tâche. En toute logique, cela devrait être iptables, mais aucune règle n'est inscrite :
 

Code :
  1. root@SLES:/root # iptables -L
  2. Chain INPUT (policy ACCEPT)
  3. target     prot opt source               destination
  4. Chain FORWARD (policy ACCEPT)
  5. target     prot opt source               destination
  6. Chain OUTPUT (policy ACCEPT)
  7. target     prot opt source               destination


 
Au niveau de YasT, le firewall n'est pas activé et ne démarre pas au boot de la machine.
 
D’où ma question, quel est le service/config/truc qui engendre un tel comportement ?
 

Reply

Marsh Posté le 29-11-2013 à 12:17:07   

Reply

Marsh Posté le 30-11-2013 à 10:48:38    

Bonjour,
L'IP routing est géré par le kernel  
 
http://linux-ip.net/html/routing-intro.html
Pour l'activer tu peux éditer le fichier /etc/sysctl.conf ou faire une echo/sysctl dans /proc/sys/net/ipv4/ip_forward

Reply

Marsh Posté le 02-12-2013 à 11:06:42    

Bonjour,
 
Merci pour ta réponse, j'ai effectué des tests et à priori ça ne vient pas de l'ip_forwarding mais plutôt de rp_filter (net.ipv4.conf.all.rp_filter)
 
Mon problème ressemble à ça : https://access.redhat.com/site/solutions/53031
 
Bon j'ai beau essayer, j'arrive pas à le faire marcher  :o,
 
Il doit y avoir une autre option à modifier, mais quand on voit la liste ça fait peur !

Reply

Marsh Posté le 02-12-2013 à 11:24:27    

Edit : Si la solution est bien celle mentionné ici https://access.redhat.com/site/solutions/53031
 
Ca fonctionne   :sol:


Message édité par ahbahlut le 02-12-2013 à 14:30:04
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed