Tâche #10230
Distribution EOLE - Scénario #10330: Corriger les problèmes d'héritage dans Era
inversion de la potilique par défaut et modèle hérité
Description
l'inversion de la politique par défaut ne fonctionne pas sur un un modèle hérité,
sur un modèle AM-T02-004_pas3.xml
(équivalent 2zones + une directive) dans lequel la politique par défaut est inversée, la sortie iptables est :
< ### directive avec exception de type nom < /sbin/iptables -t filter -A ext-adm -m state --state NEW -p tcp --dport 8500 --tcp-flags SYN,RST,ACK SYN -i eth0 -o eth1 -s 0/0 -d 0/0 -m set --match-set bastion-exterieur-admin-1-src src -j ACCEPT < /sbin/iptables -t filter -A ext-adm -m state --state NEW -p tcp --dport 8500 --tcp-flags SYN,RST,ACK SYN -i eth0 -o eth1 -s 0/0 -d 0/0 -m set --match-set bastion-exterieur-admin-1-dst dst -j ACCEPT < /sbin/iptables -t filter -A ext-adm -m state --state NEW -p tcp --dport 8500 --tcp-flags SYN,RST,ACK SYN -i eth0 -o eth1 -s 0/0 -d 0/0 -j ACCEPT 187c183 < /sbin/iptables -t filter -A ext-adm -i eth0 -o eth1 -s 0/0 -d 0/0 -j ACCEPT
donc des règles en accept.
par contre, sur un modèle hérité , la même inversion donne les règles iptables avec AM-T02-004.xml
donne :
< ### directive avec exception de type nom < /sbin/iptables -t filter -A ext-adm -m state --state NEW -p tcp --dport 8500 --tcp-flags SYN,RST,ACK SYN -i eth0 -o eth1 -s 0/0 -d 0/0 -m set --match-set bastion-exterieur-admin-1-src src -j DROP < /sbin/iptables -t filter -A ext-adm -m state --state NEW -p tcp --dport 8500 --tcp-flags SYN,RST,ACK SYN -i eth0 -o eth1 -s 0/0 -d 0/0 -m set --match-set bastion-exterieur-admin-1-dst dst -j DROP < /sbin/iptables -t filter -A ext-adm -m state --state NEW -p tcp --dport 8500 --tcp-flags SYN,RST,ACK SYN -i eth0 -o eth1 -s 0/0 -d 0/0 -j ACCEPT
Donc des règles en drop et pas en accept. Pour l'instant, l'héritage n'est donc pas compatible avec l'inversion de la politique par défaut.
Associated revisions
inversion de la politique par defaut pour l'heritage, fixes #10230
History
#1 Updated by Joël Cuissinat about 8 years ago
- Tracker changed from Anomalie to Tâche
- Estimated time set to 4.00 h
- Parent task set to #10330
- Remaining (hours) set to 4.0
#2 Updated by Gwenael Remond almost 8 years ago
- Status changed from Nouveau to En cours
#3 Updated by Gwenael Remond almost 8 years ago
- Status changed from En cours to Résolu
- % Done changed from 0 to 100
Appliqué par commit ff3d095ab3ccc03be6b161a4ba4ec29565e9254d.
#4 Updated by Gwenael Remond almost 8 years ago
- Remaining (hours) changed from 4.0 to 0.0
#5 Updated by Fabrice Barconnière almost 8 years ago
- Status changed from Résolu to Fermé
OK, on ne peut pas modifier la politique par défaut sur un modèle héritant d'un autre.