[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]
Re: [linux] q iptables/firewall (icmp,cisco)
Salut Pascal,
J'sais pas t'aider pour tout mais voici ce qu'il est marqué dans un des
netfilter howto :
contre les ping de la mort (ping of death)
iptables -A FORWARD -p icmp --icmp-type echo-request -m limit --limit 1/s - j
ACCEPT
j'dirais qu'a priori, laisser les icmp ouverts c pas tjrs mauvais, ce
n'est "qu'un protocol de controle" mais bon t'as tjrs les p'tits malins qui
viennent faire des méga ping pour faire sauter ta connex ...
ce n'est que mon avis et je le partage entièrement ;p
@+
Laurent
En réponse à Pascal Bleser <pascal.bleser@atosorigin.com>:
> Hep ;-)
>
> J'aurais qqes questions sur le firewalling (j'utilise
> iptables sur une box Linux 2.4.x):
>
> - quels ICMP je dois autoriser (internet -> LAN/DMZ)
> pour un bon fonctionnement ?
>
> - ça sert à qqe chose de dropper certains ICMP
> LAN -> internet ? si oui, lesquels je dois accepter ?
>
> - il y a un petit routeur CISCO devant le firewall
> (cf. topologie): est-ce que je dois autoriser certains
> ICMP du CISCO -> firewall qu'il utilise pour le
> routage (pour voir si le firewall est encore là, ou
> qqe chose du genre) ?
>
> Topologie:
> ----------
> ISP
> |
> +------+
> |CISCO |
> +------+
> |
> +--------+ +---+
> |firewall|------|DMZ|
> +--------+ +---+
> |
> LAN
>
> - le routeur CISCO et le firewall vont du SNAT
> - le firewall a un Squid et fait le DNS (BIND 8.2.3)
> - c'est une connexion dialup (pour l'instant)
>
> merci pour toute info ;-)
>
> --
> -o) / Pascal Bleser ATOS Origin|
> /\\ \ e-Business Platform Aachen, Germany|
> _\_v \<guru@linuxbe.org> <pbleser@atosorigin.com>|
> ---------------------------------------------------|
> rm -rf /bin/laden || cat usa >/dev/null :
> ---------------------------------------------------'
>
> [ Soyez précis dans vos sujets svp afin de déterminer directement ]
> [ le type de demande... ]
> [ Pour vous (dés)inscrire, aller sur http://unixtech.be/ml.php ]
> [ Archives de la mailing list: http://archives.unixtech.be/linux/ ]
> [ http://unixtech.be Contact: listmaster@unixtech.be ]
>
________________________________________________________________________________
« Le cycle d'obsolescence des ordinateurs est devenu si rapide, que dans les
hypermarchés informatiques du futur, il y aura des décharges juste en face des
caisses enregistreuses. »
Dave Barry
[ Soyez précis dans vos sujets svp afin de déterminer directement ]
[ le type de demande... ]
[ Pour vous (dés)inscrire, aller sur http://unixtech.be/ml.php ]
[ Archives de la mailing list: http://archives.unixtech.be/linux/ ]
[ http://unixtech.be Contact: listmaster@unixtech.be ]