IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Apache Discussion :

Problèmes de configuration d'iptables


Sujet :

Apache

  1. #1
    Membre du Club
    Avatar de Roln1k
    Homme Profil pro
    Etudiant en Ingénierie Réseau
    Inscrit en
    Novembre 2013
    Messages
    53
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Etudiant en Ingénierie Réseau

    Informations forums :
    Inscription : Novembre 2013
    Messages : 53
    Points : 61
    Points
    61
    Billets dans le blog
    1
    Par défaut Problèmes de configuration d'iptables
    Bonjour, voici ma iptables comme je l'ai configuré, des que j'execute ce fichier, mes postes n'arrivent plus à acceder au site web hebergé sur le serveur apache. C'est la premiere fois que j'en configure une et vu que tout fonctionne bien tant qu'elle n'est pas executé j'en conclu que c est lié à elle. Pourtant lorsqu'un poste cherche a acceder a la page web, il n'y a pas d'erreurs indiquant un refus, le navigateur reste bloqué en attendant une réponse du serveur donc voila je suis un peu perdu.

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    #!/bin/bash
    # For more info see : https://wiki.debian.org/iptables
    #*filter
     
    #on definie les polices
    iptables -P OUTPUT ACCEPT
    iptables -P INPUT DROP 
    iptables -P FORWARD DROP
     
    #on filtre les requetes exterieures en autorisant le http, https, ftp, ldap et ssh
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 10.67.126.103/16 -p tcp --dport 80 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 10.67.126.103/16 -p tcp --dport 443 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 10.67.126.103/16 -p tcp --dport 20 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 10.67.126.103/16 -p tcp --dport 21 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 10.67.126.103/16 -p tcp --dport 389 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 10.67.126.103/16 -p tcp --dport 636 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 10.67.126.103/16 -p tcp --dport 22 -j ACCEPT
    iptables -t filter -A INPUT -i eth0 -s 0.0.0.0/0 -d 10.67.126.103/16 -p udp --dport 3286 -j ACCEPT
     
    #les utilisateurs au sein de l'entrepris peuvent se servir de tout les ports
    iptables -t filter -A INPUT -i eth0 -s 10.67.0.0/16 -d 0.0.0.0/0 -j ACCEPT
     
    #si la connexion est etablie, les ports ne sont pas filtres
    iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
    iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

    Voici donc la liste des regles. C'est dans le cadre d'un projet scolaire ainsi j'ai mis les regles principale (je n'ai pas pris en compte la messagerie, la réponse au ping etc... comme j ai pu le lire sur d'autre tutoriels). Le but etant d'autoriser la connexion au ldap et serveur web et ftp.

    Comme dit je suis encore novice dans ce domaine et serais ravie d'entendre vos conseils

  2. #2
    Membre éprouvé Avatar de Marc3001
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Février 2008
    Messages
    829
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Morbihan (Bretagne)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux

    Informations forums :
    Inscription : Février 2008
    Messages : 829
    Points : 1 275
    Points
    1 275
    Par défaut
    2 remarques :
    - Si 10.67.126.103 est une IP d'un équipement (ton serveur je présume) et non un sous-réseau, ne mets pas de masque (/16)
    - Si tu ne veux pas filtrer sur les IP sources sur les requêtes de ports, pourquoi ajouter le paramètre -s avec une sous-réseau à 0? Autant ne pas du tout filtrer et retirer ce paramètre.
    Le logiciel, c'est comme le sexe, c'est meilleur quand c'est libre.

    Linus Torvalds

  3. #3
    Membre du Club
    Avatar de Roln1k
    Homme Profil pro
    Etudiant en Ingénierie Réseau
    Inscrit en
    Novembre 2013
    Messages
    53
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Etudiant en Ingénierie Réseau

    Informations forums :
    Inscription : Novembre 2013
    Messages : 53
    Points : 61
    Points
    61
    Billets dans le blog
    1
    Par défaut
    Oui pardon j'ai oublié de préciser, il s'agit bien de l'ip du serveur.
    Et pour la ligne avec la source,
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    iptables -t filter -A INPUT -i eth0 -s 10.67.0.0/16 -d 0.0.0.0/0 -j ACCEPT
    la policy définie (iptables -P OUTPUT ACCEPT) autorise alors les requêtes du sous-reseau vers l'extérieur sans les filtrer ?

  4. #4
    Membre éprouvé Avatar de Marc3001
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Février 2008
    Messages
    829
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Morbihan (Bretagne)

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux

    Informations forums :
    Inscription : Février 2008
    Messages : 829
    Points : 1 275
    Points
    1 275
    Par défaut
    En retirant le masque qui n'a rien à faire là et les -d 0.0.0.0/0 et -s 0.0.0.0/0, tu as le même comportement ?

    Pour la ligne avec la source, laisse le masque vu que c'est l'IP du réseau que tu mets par contre vire la destination.

    Enfin la policy (iptables -P OUTPUT ACCEPT) autorise toutes les connexions sortant de ton serveur (OUTPUT) à passer (ACCEPT).
    Le logiciel, c'est comme le sexe, c'est meilleur quand c'est libre.

    Linus Torvalds

  5. #5
    Membre du Club
    Avatar de Roln1k
    Homme Profil pro
    Etudiant en Ingénierie Réseau
    Inscrit en
    Novembre 2013
    Messages
    53
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Etudiant en Ingénierie Réseau

    Informations forums :
    Inscription : Novembre 2013
    Messages : 53
    Points : 61
    Points
    61
    Billets dans le blog
    1
    Par défaut
    je vais tester ça demain (la matériel étant au lycée)

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [Install]Problème de configuration d'éclipse
    Par Jean Claude90 dans le forum Eclipse Java
    Réponses: 3
    Dernier message: 26/02/2005, 17h33
  2. [Log4j]petit problème de configuration
    Par mikey_ufc dans le forum Eclipse Java
    Réponses: 3
    Dernier message: 09/01/2005, 23h32
  3. [Tomcat 5 + Eclipse] Problème de configuration
    Par seb55555 dans le forum Tomcat et TomEE
    Réponses: 4
    Dernier message: 26/10/2004, 15h20
  4. [EJB] Problème avec configuration jonas
    Par SteelBox dans le forum JBuilder
    Réponses: 30
    Dernier message: 11/03/2004, 21h30
  5. Problème de configuration
    Par lsdInside dans le forum PostgreSQL
    Réponses: 4
    Dernier message: 09/10/2003, 12h34

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo