Timeout session avec parfeu Iptable

Timeout session avec parfeu Iptable - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 10-06-2011 à 16:56:41    

Bonjour
 
J'ai configuré un pare-feu sous Debian pour protéger un réseau d'administration Vmware. Les règles fonctionnent correctement mais j'ai des coupures de sessions qui se traduisent par des micro-coupures de mes sessions RDP ou des messages d'erreurs dans mon client Vsphère
Quelqu'un pourrait il m'aider ?
 
 
Voici le script :
 

Code :
  1. #!/bin/bash
  2. #ETH0 = LAN
  3. #ETH1 = Reseau_Admin_Vmware
  4. #initialisation des regles de filtrage
  5. iptables -F
  6. iptables -X
  7. echo "Remise a zero des regles firewall [OK]"
  8. echo ""
  9. #Autorisation pour l'administration via SSH
  10. xxxxxxx
  11. iptables -t filter -A INPUT -i eth0 -m mac --mac xxxxxxx
  12. -s xxxxxxx
  13. -p tcp --dport 22 -j ACCEPT
  14. iptables -t filter -A INPUT -i eth0 -m mac --mac xxxxxxx
  15. -s xxxxxxx
  16. -p tcp --dport 22 -j ACCEPT
  17. iptables -t filter -A INPUT -i eth0 -m mac --mac xxxxxxx
  18. -s xxxxxxx
  19. -p tcp --dport 22 -j ACCEPT
  20. iptables -t filter -A INPUT -i eth0 -m mac --mac xxxxxxx
  21. -s xxxxxxx
  22. -p tcp --dport 22 -j ACCEPT
  23. echo "Autorisation de l'acces SSH pour les postes admin [OK]"
  24. echo ""
  25. #interdit tout par defaut
  26. iptables -t filter -P INPUT DROP
  27. iptables -t filter -P OUTPUT DROP
  28. iptables -t filter -P FORWARD DROP
  29. echo "interdication de tout le Trafic [OK]"
  30. echo ""
  31. #Autorisation pr l'interface de Loopback de communiquer
  32. iptables -t filter -A INPUT -i lo -j ACCEPT
  33. iptables -t filter -A OUTPUT -o lo -j ACCEPT
  34. echo "Autorisation d'access au reseau pour le loopback [OK]"
  35. echo ""
  36. #Autoriser les connection deja etablis en INPUT et FORWARD
  37. iptables -t filter -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
  38. iptables -t filter -A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
  39. iptables -t filter -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
  40. echo "Autorisation du trafic reseau pour les connections deja etablis [OK]"
  41. echo ""
  42. #Autorisation Admin Firewall
  43. #Sauvegarde de la configuration en FTP
  44. #iptables -t filter -A OUTPUT -o eth0 -d xxxxxxx
  45.   -j ACCEPT
  46. #iptables -t filter -A INPUT -i eth0 -p udp --dport 20 -j ACCEPT
  47. #Accès au Proxy pour les mises à jour
  48. iptables -t filter -A OUTPUT -o eth0 -d xxxxxxx
  49. -p tcp --dport xxxxxxx
  50. -j ACCEPT
  51. #Accès au serveurs EIC pour les requêtes DNS
  52. iptables -t filter -A OUTPUT -o eth0 -d xxxxxxx
  53. -p udp --dport 53 -j ACCEPT
  54. iptables -t filter -A OUTPUT -o eth0 -d xxxxxxx
  55. -p udp --dport 53 -j ACCEPT
  56. #Autorisation
  57. #LAN -> Reseau_Admin_ESX OK equipe Systeme
  58. iptables -t filter -A FORWARD -i eth0  -s xxxxxxx
  59. -j ACCEPT
  60. iptables -t filter -A FORWARD -i eth0  -s xxxxxxx
  61. -j ACCEPT
  62. iptables -t filter -A FORWARD -i eth0  -s xxxxxxx
  63. -j ACCEPT
  64. iptables -t filter -A FORWARD -i eth0  -s xxxxxxx
  65. -j ACCEPT
  66. echo "Administrateurs systemes autorisation [OK]"
  67. #Reseau_Admin_ESX -> LAN [Uniquement vers Proxy [Pr mise à jour SYS] + NTP]
  68. #Acces au NTP du xxxxxxx
  69. iptables -t filter -A FORWARD -i eth1 -d xxxxxxx
  70. -p tcp --dport 123 -j ACCEPT
  71. #iptables -t filter -A FORWARD -i eth1 -d xxxxxxx
  72. -p udp --dport 123 -J ACCEPT
  73. echo "Acces NTP [OK]"


Reply

Marsh Posté le 10-06-2011 à 16:56:41   

Reply

Marsh Posté le 12-06-2011 à 12:30:41    

Tu es sûr que ca vient de iptables ?

Reply

Marsh Posté le 13-06-2011 à 13:45:36    

disons que je rencontre le même phénomène que se soit en machine virtuelle ou en machine physique ^^

Reply

Marsh Posté le 13-06-2011 à 14:28:29    

Si tu mets une politique d'iptables en full Accept, tu as toujours des soucis ?

Reply

Marsh Posté le 14-06-2011 à 09:53:54    

bonjour
 
je viens de faire le test, le problème se pose aussi en "Full Accept"

Reply

Marsh Posté le 14-06-2011 à 10:48:52    

Donc à mon avis ca ne vient pas d'iptables.
Tu as peut être des pertes de paquets ?

Reply

Marsh Posté le 14-06-2011 à 12:58:53    

pertes de paquets ? bon je vais etudier toute la chaine de liaison pr voir si il y aurai pas une anomalie, je vous tiens au courant

Reply

Marsh Posté le 15-06-2011 à 12:49:56    

visiblement pas de perte de paquets ... et plus ca va plus ca empire ^^

Reply

Marsh Posté le 15-06-2011 à 15:30:59    

donc si quelqu'un a une petite idée ... hé hé je suis preneur ^^

Reply

Marsh Posté le 20-06-2011 à 11:56:40    

bon problème résolu ... passage par notre routeur juniper SSG140

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed