SyntaxeSEC-12-S

nftables : filtrage sur serveur Linux

Objectif — Poser un pare-feu de base : politique restrictive en entrée + autorisations minimales (loopback, retour, SSH).

Prérequisapt install nftables · droits root · ports à ouvrir connus · accès console (filet de sécurité).

Étapes

  1. Créer la table inet filter et la chaîne input en policy drop.
  2. Autoriser loopback, connexions établies, puis SSH.
  3. Sauvegarder dans /etc/nftables.conf et activer le service.

Commandes :

nft add table inet filter
nft add chain inet filter input '{ type filter hook input priority 0 ; policy drop ; }'
nft add rule inet filter input iif lo accept
nft add rule inet filter input ct state established,related accept
nft add rule inet filter input tcp dport 22 accept
systemctl enable --now nftables

✅ Vérificationnft list ruleset liste les règles ; SSH répond toujours ; les ports non ouverts sont injoignables.

⚠️ Erreurs fréquentes — Poser policy drop avant la règle SSH → lock-out (autoriser SSH d'abord). Oublier established,related → le retour du trafic sortant est bloqué. Config à chaud non persistée (perdue au reboot).

Réf. : man nft · ANSSI · IT-Connect.