iptables
Réseau
Syntaxe
sudo iptables -L -n -v --line-numbersModifie le filtre de paquets en cours ; les regles sont examinees de haut en bas et la premiere qui correspond gagne, donc un DROP ajoute apres un ACCEPT ne se declenche jamais, les regles disparaissent au redemarrage si elles ne sont pas sauvegardees, et passer la politique par defaut a DROP avant d'autoriser le port 22 vous enferme dehors sur une machine distante.
Options courantes
| Option | Signification |
|---|---|
| -L -n -v --line-numbers | List the rules with counters and the numbers you need for -D. |
| -A <CHAIN> | Append to the end of a chain, where an earlier rule may already have decided. |
| -I <CHAIN> 1 | Insert at the top, which is usually what you meant. |
| -D <CHAIN> <n> | Delete rule number n. |
| -p tcp --dport 22 | Match protocol and destination port. |
| -s 10.0.0.0/8 | Match a source address or range. |
| -j ACCEPT|DROP|REJECT | What to do with a matching packet. |
| -P <CHAIN> DROP | Set the default policy, applied when no rule matched. |
Exemples
sudo iptables -L -n -v --line-numbersRead the current rules before changing anything.
sudo iptables -I INPUT 1 -p tcp --dport 22 -j ACCEPTGuarantee your own SSH access first.
sudo iptables-save > /etc/iptables/rules.v4Make the rules survive a reboot.
Quand une connexion échoue, ceux-ci délimitent jusqu’où elle est allée : le nom ne se résout pas, pas de route, ou le port est fermé.
Comment lire
- Les crochets [ ] marquent une partie facultative.
- Les points de suspension … signifient qu’on peut en mettre plusieurs.
- Les options sont sensibles à la casse : sur certaines commandes, -r et -R ne font pas la même chose.
Questions fréquentes
Q. Que fait iptables ?
Modifie le filtre de paquets en cours ; les regles sont examinees de haut en bas et la premiere qui correspond gagne, donc un DROP ajoute apres un ACCEPT ne se declenche jamais, les regles disparaissent au redemarrage si elles ne sont pas sauvegardees, et passer la politique par defaut a DROP avant d'autoriser le port 22 vous enferme dehors sur une machine distante.
Q. Comment l’écrire ?
sudo iptables -L -n -v --line-numbers — les crochets marquent ce qui est facultatif.
Q. Combien d’options valent la peine ?
Il y en a 8 ici ; la liste complète est dans man iptables. Cette commande relève de Réseau.
Commandes liées
page man: man iptables