Aller au contenu principal
Kill -9 Club
Se connecter

netfilter

Sécurité

Le filtre de paquets intégré au noyau : les tables, les chaînes et les règles auxquelles chaque paquet est confronté à l'entrée, à la sortie et en transit. Ce n'est pas un programme que vous lancez. ufw, iptables, nft et Docker écrivent tous dans les mêmes chaînes, et c'est là qu'est le malentendu : ufw est une vue du pare-feu, pas le pare-feu. ufw status rend compte des règles qu'ufw a écrites, d'aucune autre. Docker publie un port en écrivant directement dans netfilter, dans une chaîne atteinte avant tout ce qu'ufw a posé : docker run -p 5432:5432 postgres laisse PostgreSQL joignable depuis internet alors qu'ufw status annonce toujours 5432 fermé. Le jeu de règles complet se lit avec sudo nft list ruleset ou sudo iptables -S. Et la parade tient dans un préfixe : -p 127.0.0.1:5432:5432.