Tâche #13797
Distribution EOLE - Scénario #13756: Assistance aux utilisateurs (45-47)
Anomalie lors de la génération d'une règle iptables comportant une directive de DNAT sur le groupe de service gr_ping
Description
Lors de l'utilisation d'une directive de DNAT avec le groupe de services gr_ping (echo-reply, echo-request), le script généré comporte des erreurs en reprenant le nom du groupe (gr_ping) plutôt que les types echo-reply et echo-request pour le paramètre --icmp-type
La commande iptables de DNAT est correcte mais pas la commande d'autorisation iptables qui suit, reprend le nom du groupe à la place de echo-reply et echo-request
Exemple dans le lance.firewall généré :
Règles de DNAT
- pas de description
/sbin/iptables -t nat -A PREROUTING -p icmp --icmp-type echo-reply -i eth1 -s 0/0 -d x.x.x.x/x.x.x.x -j DNAT --to-destination x.x.x.x
/sbin/iptables -t nat -A PREROUTING -p icmp --icmp-type echo-request -i eth1 -s 0/0 -d x.x.x.x/x.x.x.x -j DNAT --to-destination x.x.x.x
Régles d'autorisation
/sbin/iptables -t filter -A wan-spc -p icmp --icmp-type gr_ping -i eth1 -o eth3 -s 0/0 -d x.x.x.x -j ACCEPT
/sbin/iptables -t filter -A wan-spc -p icmp --icmp-type gr_ping -i eth1 -o eth3 -s 0/0 -d x.x.x.x -j ACCEPT
Révisions associées
règle implicite ICMP dans un DNAT : utilisation du bon service (ref #13797 @1h)
Historique
#1 Mis à jour par Scrum Master il y a plus de 8 ans
- Tâche parente mis à #13756
#2 Mis à jour par Joël Cuissinat il y a plus de 8 ans
- Temps estimé mis à 4.00 h
- Restant à faire (heures) mis à 4.0
#3 Mis à jour par Emmanuel GARETTE il y a plus de 8 ans
- Statut changé de Nouveau à En cours
- Assigné à mis à Emmanuel GARETTE
#4 Mis à jour par Emmanuel GARETTE il y a plus de 8 ans
- % réalisé changé de 0 à 100
- Restant à faire (heures) changé de 4.0 à 0.25
#5 Mis à jour par Scrum Master il y a plus de 8 ans
- Statut changé de En cours à Résolu
#6 Mis à jour par Thierry Jambou il y a plus de 8 ans
- Statut changé de Résolu à Fermé
- Restant à faire (heures) changé de 0.25 à 0.0
Testé sur serveur eSSL SPC qui contennait des règles de DNAT avec le groupe gr_ping : tout est Ok