Auteur Sujet: Règles iptables pour un PC connecté directement à l'ONT  (Lu 716 fois)

0 Membres et 1 Invité sur ce sujet

wade

  • Abonné K-Net
  • *
  • Messages: 16
Bonjour à tous,

N'ayant qu'un seul ordinateur (et pas de TV ni de téléphone), je connecte mon PC Debian directement à l'ONT (via un câble Ethernet).

Lorsque je laisse le pare-feu iptables grand ouvert, je n'ai aucun problème de connexion. J'ai essayé de mettre en place quelques règles simples, mais ça entraine des problèmes de connexion un peu aléatoires. Parfois, après un certain temps, je perds toute connectivité (ipv4 et ipv6), parfois je perds seulement la connectivité ipv6.

Connaissez-vous la liste des trous que l'on doit faire dans le pare-feu pour que tout se passe normalement ?

J'ai essayé cette configuration, mais il semblerait que ça bloque du traffic légitime important :

iptables -F
iptables -P FORWARD DROP
iptables -P INPUT   DROP
iptables -P OUTPUT  ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p icmp -j ACCEPT
iptables -A INPUT -p icmpv6 -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT

ip6tables -F
ip6tables -P FORWARD DROP
ip6tables -P INPUT   DROP
ip6tables -P OUTPUT  ACCEPT
ip6tables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
ip6tables -A INPUT -p icmpv6 -j ACCEPT
ip6tables -A INPUT -p icmp -j ACCEPT
ip6tables -A INPUT -i lo -j ACCEPT

J'ai fait des captures wireshark lors du branchement du câble Ethernet, avec et sans le pare-feu grand ouvert, pour déterminer les trous qui manquent, mais c'est beaucoup plus difficile que ce que je pensais.

thedark

  • Abonné RED by SFR fibre FttH
  • *
  • Messages: 5 669
  • Réseau Covage
Règles iptables pour un PC connecté directement à l'ONT
« Réponse #1 le: 22 mai 2019 à 21:32:37 »
Salut,
Le DHCP surement . Vous avez un bail 5 minute avec le DHCP Opérateur Infrastructure  (Super explication de Vincent https://forum.caps.services/index.php/topic,6752.msg85763.html#msg85763)
https://www.inetdoc.net/guides/iptables-tutorial/lettingdhcprequests.html

Cordialement

m@rco123

  • Abonné Free fibre
  • *
  • Messages: 1 157
  • 95
Règles iptables pour un PC connecté directement à l'ONT
« Réponse #2 le: 22 mai 2019 à 21:40:07 »
Il y a de grandes chances que le bail de 5mn ...

wade

  • Abonné K-Net
  • *
  • Messages: 16
Règles iptables pour un PC connecté directement à l'ONT
« Réponse #3 le: 23 mai 2019 à 10:34:14 »
Bravo pour avoir trouvé la cause du problème. C'est effectivement au niveau de DHCP que ça coince.

Juste en ouvrant le port UDP (ipv6) numéro 546, je n'ai plus aucun problème de connexion. Voici une configuration basique et fonctionnelle du pare-feu :

iptables -F
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p icmp -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT

ip6tables -F
ip6tables -P INPUT DROP
ip6tables -P FORWARD DROP
ip6tables -P OUTPUT ACCEPT
ip6tables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
ip6tables -A INPUT -p icmpv6 -j ACCEPT
ip6tables -A INPUT -i lo -j ACCEPT
ip6tables -A INPUT -p udp -m udp --dport 546 -j ACCEPT