Filtrage iptables (netfilter) qui ne fonctionne pas (???) - réseaux et sécurité - Linux et OS Alternatifs
Marsh Posté le 06-01-2010 à 19:15:23
Voici mon iptables-save, aussitot après un redémarrage du serveur (donc effacement des anciennes iptables et nouvelles iptables créées par défaut) et l'ajout de la règle perso : -A INPUT -s aa.bbb.ccc.dd -j DROP
(juste avant : -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT)
Est-ce que cette règle se met (automatiquement...) à la bonne place ?
Faut-il appliquer autre chose ?
MERCI POUR VOTRE AIDE.
Code :
|
Marsh Posté le 06-01-2010 à 20:38:30
si tu rajoutes une règle, celle ci sera ajoutée à la fin de la liste de la chaîne en question.
lorsqu'un paquet arrive, les règles sont appliquées à ce paquet séquentiellement et s'arrêtent dès qu'une match puis applique la politique définie (accept/drop)
=> si tu rajoutes à la fin (par défaut les règles sont ajoutées à la fin), et qu'avant tu aies une règle qui matche ton trafic, ta règle nouvellement ajoutée ne sert à rien.
En l'occurence, juste avant ta règle en rouge tu as
-A INPUT -j ACCEPT
=> tu acceptes tous en input...
=> la règle qui suit, pour l'input, ne sera jamais appliquée...
revois le man et recherche l'option qui permet d'insérer (tips, insérer commence par un I) une règle où tu veux.
Au passage, ton firewall est un vrai gruyère... ta polique est à drop en input, mais tu acceptes tout
Marsh Posté le 06-01-2010 à 17:15:09
Bonjour à tous,
Je sèche complètement sur le problème suivant...
Sur mon serveur privé, je voudrais interdire des IP (de spammeurs) par des règles Iptables.
Mais en testant déjà avec l'IP aa.bbb.ccc.dd, je constate que rien ne marche, alors que la règle se retrouve bien dans les iptables après visualisation de celles-ci !!!
J'ai tout essayé, enfin je crois :
iptables -A INPUT -i eth1 -s aa.bbb.ccc.dd -j DROP
ainsi que :
iptables -A INPUT -s aa.bbb.0.0/16 -j DROP ou : iptables -A INPUT -i eth1 -s aa.bbb.0.0/16 -j DROP
(pour interdire carrément toutes les IPs de la plage aa.bbb.0.0 à aa.bbb.255.255)
Rien à faire : l'IP aa.bbb.ccc.dd arrive toujours à accéder à mon site, nous envoyer des mails, faire du FTP... !
Est-ce que ces règles sont mal écrites ? Je suppose qu'une fois rentrées (en SSH), l'application est immédiate ?
Dans le cas contraire, qu'est ce qui peut clocher ?
MERCI DE VOTRE AIDE !