IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

nftables et les autorisations pour la sortie output


Sujet :

Sécurité

  1. #1
    Membre averti
    Profil pro
    Inscrit en
    Septembre 2010
    Messages
    38
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2010
    Messages : 38
    Par défaut nftables et les autorisations pour la sortie output
    Bonjour,


    Voici mon fichier nftables
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
    32
    33
    34
    35
    36
    37
    38
    39
    40
    41
    42
    43
    44
    45
    46
    47
    48
    49
    50
    # configuration de nftables
    #!/bin/bash
     
    # ---------- suppression de toutes les regles ----------
    nft flush ruleset
     
    # ---------- ip6V4 ----------
    # creation de la table ipV4V6
    nft add table inet filtre_ipV4_V6
     
    # En entree ----------
    # creation des chaines
    nft add chain inet filtre_ipV4_V6 entree_V4_V6 {type filter hook input priority 0 \;}
     
    # creation des regles
    #*blocage de ce qui est invalide
    nft add rule inet filtre_ipV4_V6 entree_V4_V6 ct state invalid drop
     
    # on autorise les connexions déjà initiées
    nft add rule inet filtre_ipV4_V6 entree_V4_V6 ct state established,related accept
     
    # on autorise les ping vers une autre machine
    nft add rule inet filtre_ipV4_V6 entree_V4_V6 icmp type echo-reply accept
    nft add rule inet filtre_ipV4_V6 entree_V4_V6 icmpv6 type echo-reply accept
     
    # on bloque le reste
    nft add rule inet filtre_ipV4_V6 entree_V4_V6 drop
     
     
    # En sortie ----------
    # creation des chaines en sortie
    nft add chain inet filtre_ipV4_V6 sortie_V4_V6 {type filter hook output priority 0 \;}
     
    # creation des regles
    # on autorise le DNS
    nft add rule inet filtre_ipV4_V6 sortie_V4_V6 tcp dport 53 accept
     
    #*on autorise le http et le https
    nft add rule inet filtre_ipV4_V6 sortie_V4_V6 tcp dport 80 accept
    nft add rule inet filtre_ipV4_V6 sortie_V4_V6 tcp dport 443 accept
     
    # on autorise le dhcp
    nft add rule inet filtre_ipV4_V6 sortie_V4_V6 tcp dport 67 accept
     
    # on autorise les réponses des machines pinguees
    nft add rule inet filtre_ipV4_V6 sortie_V4_V6 icmp type echo-request accept
    nft add rule inet filtre_ipV4_V6 sortie_V4_V6 icmpv6 type echo-request accept
     
    # on bloque le reste
    nft add rule ine filtre_ipV4_V6 sortie_V4_V6 drop
    Le problème est que je n'ai pas accès à internet mais si j'enlève la ligne
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    nft add rule ine filtre_ipV4_V6 sortie_V4_V6 drop
    je n'ai plus de problème.

    Qu'ai-je oublié d'autoriser ?

    Merci

  2. #2
    Membre Expert
    Profil pro
    Inscrit en
    Mai 2006
    Messages
    721
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Mai 2006
    Messages : 721
    Par défaut
    Citation Envoyé par olivbarb Voir le message

    Le problème est que je n'ai pas accès à internet mais si j'enlève la ligne
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    nft add rule ine filtre_ipV4_V6 sortie_V4_V6 drop
    je n'ai plus de problème.
    J'ai pas testé le truc, mais il y a un typo: vous auriez du écrire inet. Une fois cela corrigé, peut-être que ça marchera (ou pas... mais ce sera un autre problème).

Discussions similaires

  1. Réponses: 0
    Dernier message: 09/08/2014, 13h31
  2. Réponses: 5
    Dernier message: 28/04/2014, 14h13
  3. Je n'ai pas les autorisations pour ..
    Par tt79 dans le forum Access
    Réponses: 1
    Dernier message: 27/11/2009, 17h12
  4. Réponses: 4
    Dernier message: 10/04/2009, 13h10

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo