Iptables - ouvrir le port SMTP SSL 465 - réseaux et sécurité - Linux et OS Alternatifs
Marsh Posté le 16-01-2014 à 08:11:26
yoshi42 a écrit : Bonjour à tous, Il y a quelques temps, j'avais récupérer un script pour définir les règles IPTABLES au démarrage de ma passerelle.
La sécurité semble bonne avec la politique DROP par défaut pour INPUT et FORWARD. |
Heu... ta policy pour FORWARD est à DROP mais la dernière règle est un accept all peu importe l'origine/destination/port d'entrée/sortie...
Utilise la commande iptables -L -v -n pour voir la quantité de traffic ayant matché chaque règle et la policy par défaut. Tu verras normalement 0 pour ta policy à DROP pour le forward.
yoshi42 a écrit :
|
Non. INPUT et OUTPUT concerne uniquement le traffic qui est à destination de ta passerelle (INPUT) et généré par ta passerelle (OUTPUT).
Pour ce qui vient du réseau au local vers Internet, c'est sur la chaine FORWARD qu'il faut taper.
yoshi42 a écrit :
|
Dans ton cas non. tout est ouvert en forward/transit par ta passerelle.
Après décrit mieux ton architecture réseau, box, routeur, où est fait le NAT, etc...
Marsh Posté le 16-01-2014 à 15:25:30
Bonjour o'gure
Merci pour ta réponse.
Je joins le script que j'utilise pour définir les règles au démarrage
J'avais commenté le fichier pour que ce soit plus clair.
Code :
|
Voici le résultat de la commande iptables -L -v -n
Code :
|
Citation : ta policy pour FORWARD est à DROP mais la dernière règle est un accept all peu importe l'origine/destination/port d'entrée/sortie |
C'est vrai que la dernière règle de FORWARD est en opposition avec la politique par défaut.... Mais je ne pige pas d'où vient cette règle.
Si tu jettes un oeil au script, je ne vois pas la commande à l'origine de cette règle.
Pour ce qui concerne la connexion au serveur SMTP SSL (à travers le port 465).:
Il me faut juste accepter de faire transiter les paquets arrivants sur le port 465 de la passerelle et provenant du réseau local, c'est bien ça?
Avec la commande que tu m'as donné, on voit bien que dans mon cas le forward du réseau local vers l'extérieur ne se fait pas
Code :
|
Merci pour ton aide
Marsh Posté le 16-01-2014 à 15:38:25
Pas eu le temps de tout lire ton scrip mais, juste une question : tu as bien vérifié que ton script active le routage (ip_forward) ?
Marsh Posté le 16-01-2014 à 16:20:22
o'gure a écrit : Pas eu le temps de tout lire ton scrip mais, juste une question : tu as bien vérifié que ton script active le routage (ip_forward) ? |
Affirmatif
Code :
|
la commande : cat /proc/sys/net/ipv4/ip_forward affiche bien "1"
Marsh Posté le 15-01-2014 à 23:52:34
Bonjour à tous,
Il y a quelques temps, j'avais récupérer un script pour définir les règles IPTABLES au démarrage de ma passerelle.
Ce script fonctionne bien, mais je dois avouer que j'ai toujours quelques difficultés à chaque fois que je dois le modifier. Je n'ai pas une très bonne maitrise des commandes Iptables
Voici les règles après éxécution du script:
La sécurité semble bonne avec la politique DROP par défaut pour INPUT et FORWARD.
Si je veux communiquer depuis mon réseau local avec un serveur SMTP distant, je pensais qu'il suffisait d' ouvrir le trafic sortant sur le port 465:
Or ma politique par défaut c'est d'accepter tout le trafic sortant. Cette règle est donc inutile.
En revanche faut il ouvrir un port particulier sur le serveur dans le cadre de cette communication SMTP SSL?
Merci pour votre aide