Pare-feu REJECT vs DROP

Demande d'aide : c'est ici.
Répondre
Avatar de l’utilisateur
zargos
Membre
Membre
Messages : 197
Inscription : 07 juil. 2023, 13:34
Status : Hors-ligne

lol a écrit : 18 juil. 2023, 08:09 Je te retourne l'argument. En quoi REJECT poserait plus de problème que DROP sur une connexion légitime ? A part bien sur faire chier quand on a besoin de déboguer...
Aucun justement, car si c'est une connexion ,légitime tu n'as pas à la bloquer.

Pour ce qui est du proxy il est ouvert sur le port du proxy coté LAN mais fermé coté Internet (les connexion sont DROP coé Internet). Donc si un parfefeu est utile.
Avatar de l’utilisateur
lol
Site Admin
Site Admin
Messages : 5054
Inscription : 04 avr. 2016, 12:11
Localisation : Madagascar
Status : Hors-ligne

zargos a écrit : 18 juil. 2023, 19:46 ...
Pour ce qui est du proxy il est ouvert sur le port du proxy coté LAN mais fermé coté Internet (les connexion sont DROP coé Internet). Donc si un parfefeu est utile.

Le proxy est simplement mal configuré. :rolleyes:
Aucun intérêt d'avoir un programme qui écoute sur une interface si c'est pour bloquer le trafic derrière.

A quoi bon ouvrir intentionnellement une brèche si c'est pour mettre une rustine dessus ? :nea:
Règles d'usage du forum. Signalez si vous avez posté votre question sur un autre forum. Explications ici
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.
Avatar de l’utilisateur
zargos
Membre
Membre
Messages : 197
Inscription : 07 juil. 2023, 13:34
Status : Hors-ligne

lol a écrit : 19 juil. 2023, 06:58
zargos a écrit : 18 juil. 2023, 19:46 ...
Pour ce qui est du proxy il est ouvert sur le port du proxy coté LAN mais fermé coté Internet (les connexion sont DROP coé Internet). Donc si un parfefeu est utile.

Le proxy est simplement mal configuré. :rolleyes:
Aucun intérêt d'avoir un programme qui écoute sur une interface si c'est pour bloquer le trafic derrière.

A quoi bon ouvrir intentionnellement une brèche si c'est pour mettre une rustine dessus ? :nea:
On ne s'est pas bien compris :icon_smile:
Tu ouvres le port 3128 (pour un Squid) coté LAN en entrant vers le proxy uniquement pour les accès utilisateurs.
Tu bloques tous les ports entrant coté Internet, mais tu laisse ouvert en sortie du proxy vers Internet.
Avatar de l’utilisateur
lol
Site Admin
Site Admin
Messages : 5054
Inscription : 04 avr. 2016, 12:11
Localisation : Madagascar
Status : Hors-ligne

Ok j'ai compris.

Dans ce cas particulier, je n'utilise pas de pare-feu sur la partie externe (WAN).
A quoi bon puisqu'aucun service n'est à l'écoute. Les requêtes finissent en timeout de toute façon.

Quand je mets en place un pare-feu je ne filtre que les ports ouverts, soit pour réserver l'accès à certaines IP (Avec un REJECT pour les IP non autorisées :wink: ) soit pour exemple éviter les tentatives de flood.
Règles d'usage du forum. Signalez si vous avez posté votre question sur un autre forum. Explications ici
Debian Unstable. Mate/LXQT. Dieu, en créant l'homme, a quelque peu surestimé ses capacités.
Répondre