Je tente actuellement de limiter un utilisateur à simplement pouvoir se connecter à un serveur local employé dans le cadre d'un développement.
Pour ce faire j'ai simplement ajouté ces deux lignes à la fin de mes règles iptables :
iptables -A OUTPUT -m owner --uid-owner 1004 -j DROP # utilisateur ipl
iptables -A OUTPUT -m owner --uid-owner 1004 -d gateway -p TCP --dport 5000 -j ACCEPT # ipl peut se connecter à sybase.
Mais ça n'empêche pas l'utilisateur en question de faire ce qu'il veut (employé lynx pour surfer, etc ...)
Y a-t-il quelque chose que j'ai loupé ?
Je signale que le script contenant les règles passe sans problème et que ces deux règles apparaissent bien lorsque je fait un iptables -L.
D'avance merci.
# de memoire
Posté par NeoX . Évalué à 2.
donc
perso j'aurais inversé les 2 lignes.
en gros j'autorise sybase et si ca ne correspond pas à sybase je drop.
ensuite, cette regle iptable est sur le poste de l'utilisateur ou bien sur le serveur ?
si c'est sur le poste utilisateur, alors ca devrait fonctionner.
si c'est sur le serveur, comment fait-il le rapprochement entre la connexion entrante et l'UID utilisateur ?
[^] # Re: de memoire
Posté par Henry-Nicolas Tourneur (site web personnel) . Évalué à 1.
Je vais tester cette modification tantot, merci.
[^] # Re: de memoire
Posté par Henry-Nicolas Tourneur (site web personnel) . Évalué à 1.
[^] # Re: de memoire
Posté par NeoX . Évalué à 1.
[^] # Re: de memoire
Posté par Henry-Nicolas Tourneur (site web personnel) . Évalué à 1.
[^] # Re: de memoire
Posté par Henry-Nicolas Tourneur (site web personnel) . Évalué à 1.
Au dessus de ces deux règles j'avais une règle qui permettait systématiquement l'établissement de nouvelle connection, donc l'utilisateur en question passait d'abord par cette règle qui lui autorisait la connection puis c'était fini.
En mettant tout dans le bon ordre, ça marche bien.
Merci de m'avoir aidé.
[^] # Re: de memoire
Posté par NeoX . Évalué à 1.
(sur l'histoire de la premiere regle rencontrée est la bonne)
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.