131
Sécurité du réseau
Chapitre 6
## Les accès aux serveurs WWW
iptables -A serveurs -p TCP --dport http \
-m state --state NEW , ESTABLISHED -j ACCEPT
iptables -A serveurs -p TCP --dport https \
-m state --state NEW , ESTABLISHED -j ACCEPT
## Le réseau 194.2.11.128/25 peut se connecter avec SSH
iptables -A serveurs -p TCP --dport ssh -s 194.2.11.128/25 \
-m state --state NEW , ESTABLISHED -j ACCEPT
## autres_in : règles pour attraper tout ce qui doit l’être , c’est -à- dire
## le trafic retour des connexions TCP et UDP établies (à l’ initiative de
## la machine ) mais aussi le trafic ICMP en rapport avec des connexions
## établies .
iptables -N autres_in
iptables -A autres_in -p TCP \
-m state --state ESTABLISHED , RELATED -j ACCEPT
iptables -A autres_in -p UDP \
-m state --state ESTABLISHED
-j ACCEPT
iptables -A autres_in -p ICMP \
-m state --state RELATED
-j ACCEPT
## Appliquer les règles de sécurité sur le trafic provenant de l’ Internet
## et destiné à la machine Linux .
iptables -A INPUT -i eth0 -j listenoire
## La liste noire
iptables -A INPUT -i eth0 -j serveurs
## Le serveurs sur ma machine
iptables -A INPUT -i eth0 -j autres_in
## Autres sessions
iptables -A INPUT -i eth0 -j DROP
## Tout le reste à la poubelle
## clients : règle pour autoriser le trafic en sortie , ce que ma machine a
## le droit de faire en direction de l’ Internet .
## Le service DNS (ports 53 UDP & TCP)
iptables -N clients -p TCP --dport domain \
-m state --state NEW , ESTABLISHED
-j ACCEPT
iptables -N clients -p UDP --dport domain \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## File Transfer Protocol
iptables -N clients -p TCP --dport ftp \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## Synchronisation de l’ heure
iptables -N clients -p UDP --dport ntp \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## La navigation " standard " vers l’ Internet
iptables -N clients -p TCP --dport http \
-m state --state NEW , ESTABLISHED
-j ACCEPT
iptables -N clients -p TCP --dport https \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## Envoyer du courrier électronique
iptables -N clients -p TCP --dport smtp \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## Autoriser toute connexion SSH sortante
Sécurité du réseau
Chapitre 6
## Les accès aux serveurs WWW
iptables -A serveurs -p TCP --dport http \
-m state --state NEW , ESTABLISHED -j ACCEPT
iptables -A serveurs -p TCP --dport https \
-m state --state NEW , ESTABLISHED -j ACCEPT
## Le réseau 194.2.11.128/25 peut se connecter avec SSH
iptables -A serveurs -p TCP --dport ssh -s 194.2.11.128/25 \
-m state --state NEW , ESTABLISHED -j ACCEPT
## autres_in : règles pour attraper tout ce qui doit l’être , c’est -à- dire
## le trafic retour des connexions TCP et UDP établies (à l’ initiative de
## la machine ) mais aussi le trafic ICMP en rapport avec des connexions
## établies .
iptables -N autres_in
iptables -A autres_in -p TCP \
-m state --state ESTABLISHED , RELATED -j ACCEPT
iptables -A autres_in -p UDP \
-m state --state ESTABLISHED
-j ACCEPT
iptables -A autres_in -p ICMP \
-m state --state RELATED
-j ACCEPT
## Appliquer les règles de sécurité sur le trafic provenant de l’ Internet
## et destiné à la machine Linux .
iptables -A INPUT -i eth0 -j listenoire
## La liste noire
iptables -A INPUT -i eth0 -j serveurs
## Le serveurs sur ma machine
iptables -A INPUT -i eth0 -j autres_in
## Autres sessions
iptables -A INPUT -i eth0 -j DROP
## Tout le reste à la poubelle
## clients : règle pour autoriser le trafic en sortie , ce que ma machine a
## le droit de faire en direction de l’ Internet .
## Le service DNS (ports 53 UDP & TCP)
iptables -N clients -p TCP --dport domain \
-m state --state NEW , ESTABLISHED
-j ACCEPT
iptables -N clients -p UDP --dport domain \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## File Transfer Protocol
iptables -N clients -p TCP --dport ftp \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## Synchronisation de l’ heure
iptables -N clients -p UDP --dport ntp \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## La navigation " standard " vers l’ Internet
iptables -N clients -p TCP --dport http \
-m state --state NEW , ESTABLISHED
-j ACCEPT
iptables -N clients -p TCP --dport https \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## Envoyer du courrier électronique
iptables -N clients -p TCP --dport smtp \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## Autoriser toute connexion SSH sortante
