132
Science de la sécurité du système d’information
Deuxième partie
iptables -N clients -p TCP --dport ssh \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## autres_out : règles pour attraper tout ce qui doit l’être , c’est -à- dire
## le trafic retour des connexions TCP et UDP établies (à l’ initiative de
## l’ extérieur comme par exemple une connexion SMTP entrante ).
iptables -N autres_out
iptables -A autres_out -p TCP \
-m state --state ESTABLISHED , RELATED -j ACCEPT
iptables -A autres_out -p UDP \
-m state --state ESTABLISHED
-j ACCEPT
iptables -A autres_out -p ICMP \
-m state --state RELATED
-j ACCEPT
## Appliquer les règles de sécurité sur le trafic sortant (c’est à dire
## celui de la machine à destination de l’Internet ).
iptables -A OUTPUT -o eth0 -j clients
## Les services " client " autorisés
iptables -A OUTPUT -o eth0 -j autres_out ## Autres sessions
iptables -A OUTPUT -o eth0 -j DROP
## Tout le reste à la poubelle
Important
Les règles proposées utilisent le module connection tracking du noyau Linux (ce module
fait partie intégrante de Netfilter ). Son intérêt est de faire évoluer Netfilter d’un simple
filtre de paquets (pour une liste de contrôle d’accès sur un routeur IP) vers un pare-feu à
états (stateful firewall). On ne saurait aujourd’hui demander moins, les filtres de paquets
étant insuffisants dans la quasi-totalité des situations qui peuvent se présenter.
Listes de contrôle d’accès pour le réseau
Les listes de contrôle d’accès (access control list, ACL) pour contrôler les accès à
un réseau, introduites par Cisco, utilisent les mêmes principes que les ACL Posix
évoquées à la page 44, mais elles sont adaptées, plutôt qu’aux fichiers, aux objets
du réseau : interfaces réseau, adresses IP et ports. Ainsi, les entrées ci-dessous :
int Ethernet 1
access - group 101 in
int serial 0
access - group 101 in
Science de la sécurité du système d’information
Deuxième partie
iptables -N clients -p TCP --dport ssh \
-m state --state NEW , ESTABLISHED
-j ACCEPT
## autres_out : règles pour attraper tout ce qui doit l’être , c’est -à- dire
## le trafic retour des connexions TCP et UDP établies (à l’ initiative de
## l’ extérieur comme par exemple une connexion SMTP entrante ).
iptables -N autres_out
iptables -A autres_out -p TCP \
-m state --state ESTABLISHED , RELATED -j ACCEPT
iptables -A autres_out -p UDP \
-m state --state ESTABLISHED
-j ACCEPT
iptables -A autres_out -p ICMP \
-m state --state RELATED
-j ACCEPT
## Appliquer les règles de sécurité sur le trafic sortant (c’est à dire
## celui de la machine à destination de l’Internet ).
iptables -A OUTPUT -o eth0 -j clients
## Les services " client " autorisés
iptables -A OUTPUT -o eth0 -j autres_out ## Autres sessions
iptables -A OUTPUT -o eth0 -j DROP
## Tout le reste à la poubelle
Important
Les règles proposées utilisent le module connection tracking du noyau Linux (ce module
fait partie intégrante de Netfilter ). Son intérêt est de faire évoluer Netfilter d’un simple
filtre de paquets (pour une liste de contrôle d’accès sur un routeur IP) vers un pare-feu à
états (stateful firewall). On ne saurait aujourd’hui demander moins, les filtres de paquets
étant insuffisants dans la quasi-totalité des situations qui peuvent se présenter.
Listes de contrôle d’accès pour le réseau
Les listes de contrôle d’accès (access control list, ACL) pour contrôler les accès à
un réseau, introduites par Cisco, utilisent les mêmes principes que les ACL Posix
évoquées à la page 44, mais elles sont adaptées, plutôt qu’aux fichiers, aux objets
du réseau : interfaces réseau, adresses IP et ports. Ainsi, les entrées ci-dessous :
int Ethernet 1
access - group 101 in
int serial 0
access - group 101 in
