L’idée générale est correcte, mais parler de “sortir du LAN” pour un paquet entrant depuis le LAN qui passe par la chaîne INPUT (entrée) est contre-intuitif.
Non. Pour le serveur destinataire qui reçoit le paquet et exécute la règle, le port source du paquet est le port distant.
Même remarque que ci-dessus : parler d’“entrer sur le LAN” pour un paquet sortant vers le LAN qui passe par la chaîne OUTPUT (sortie) est contre-intuitif.
Le port 22 (SSH), tu veux dire ?
- Ces règles sont syntaxiquement incorrectes : il faut écrire
-i eth0
ou-o eth0
selon la chaîne au lieu de-eth0
; il ne faut pas d’espace après la virgule dans la liste des états. - L’état RELATED ne sert à rien car les paquets de connexions HTTP ne sont jamais dans cet état.
- La seconde règle ne sert à rien pour autoriser les connexions HTTP sortantes.
- Il faut une règle pour accepter les paquets entrants avec l’état ESTABLISHED dans le sens retour de la connexion, soit spécifique avec le port source (–sport) 80, soit globale pour tous les types de connexion.