{{tag>Brouillon Sécurité Réseau}} # Notes iptables Note : ** iptables est remplacé maintenant par [[nftables_un_remplacant_d_iptables|nftables]] ** Voir : * http://irp.nain-t.net/doku.php/130netfilter:060_iptables * http://lehmann.free.fr/openvpn/OpenVPNHowto/x170.html * https://benoitgrisot.fr/fonctionnement-et-parametrage-dun-firewall-avec-netfilter-et-iptables/ * https://lea-linux.org/documentations/Iptables Voir les règles ~~~bash iptables -L -n -v ~~~ ou ~~~bash iptables -S ~~~ ## Les bases Il existe les tables : * filter (défaut) * nat * mangle ## Bloquer une IP en sortie Pour bloquer l'IP 192.168.2.18 en sortie. ~~~bash iptables -I OUTPUT -d 192.168.2.18 -j REJECT ~~~ Pour effacer la règle ~~~bash iptables -D OUTPUT -d 192.168.2.18 -j REJECT ~~~ ## Nettoyer / supprimer plusieurs règles qui contiennent un motif spécifique Exemple : pour supprimer toutes les règles contenant "445" ~~~bash iptables -S | grep 445 | sed -e 's/^-A/-D/' | xargs -L1 iptables ~~~ ## Logs ~~~bash iptables -A INPUT -p igmp -j LOG --log-level info --log-prefix "IGMP:" # log pour paquets refusés iptables -N LOGDROP iptables -A LOGDROP -m limit --limit 5/second -j LOG --log-level notice --log-ip-options --log-prefix "Netfilter refused:" iptables -A LOGDROP -j DROP # iptables -A pub-priv -m limit --limit 5/second -j LOG --log-level notice --log-ip-options --log-prefix "Netfilter pub-priv:" iptables -A FORWARD -j LOGDROP iptables -A INPUT -j LOGDROP iptables -A INPUT -p icmp -m limit -j LOG --log-prefix "ICMP/IN: " iptables -A OUTPUT -p icmp -m limit -j LOG --log-prefix "ICMP/OUT: " iptables -A FORWARD -p icmp -m limit -j LOG --log-prefix "ICMP/FWD: " ~~~