SyntaxeSEC-12-S
nftables : filtrage sur serveur Linux
Objectif — Poser un pare-feu de base : politique restrictive en entrée + autorisations minimales (loopback, retour, SSH).
Prérequis — apt install nftables · droits root · ports à ouvrir connus · accès console (filet de sécurité).
Étapes
- Créer la table
inet filteret la chaîneinputen policydrop. - Autoriser loopback, connexions établies, puis SSH.
- Sauvegarder dans
/etc/nftables.confet activer le service.
Commandes :
nft add table inet filter
nft add chain inet filter input '{ type filter hook input priority 0 ; policy drop ; }'
nft add rule inet filter input iif lo accept
nft add rule inet filter input ct state established,related accept
nft add rule inet filter input tcp dport 22 accept
systemctl enable --now nftables
✅ Vérification — nft list ruleset liste les règles ; SSH répond toujours ; les ports non ouverts sont injoignables.
⚠️ Erreurs fréquentes — Poser policy drop avant la règle SSH → lock-out (autoriser SSH d'abord). Oublier established,related → le retour du trafic sortant est bloqué. Config à chaud non persistée (perdue au reboot).
Réf. : man nft · ANSSI · IT-Connect.