- 论坛徽章:
- 0
|
服务器有3台IP分别是
210.5.4.117内网10.10.10.7
210.5.4.118内网10.10.10.8
210.5.4.119内网10.10.10.9
管理机器IP:210.5.3.17
1、设想中的IPTABLES是210.5.4.117,210.5.4.118,210.5.4.119和网管机器
210.5.3.17之间互相访问不受任何限制。
2、服务器只接受外来的80,53和8080的端口访问,其他访问一律拒绝,其他端
口全部关闭。
以下是初步编写出来的IPTABLES,请各位前辈指正,谢谢!
#########信任IP地址,接受从这些IP地址过来的任何访问.start############
iptables -A INPUT -s 10.10.10.7/255.255.255.0 -i eth0 -j ACCEPT
iptables -A INPUT -s 10.10.10.8/255.255.255.0 -i eth0 -j ACCEPT
iptables -A INPUT -s 10.10.10.9/255.255.255.0 -i eth0 -j ACCEPT
iptables -A INPUT -s 10.10.10.7/255.255.255.0 -i eth1 -j ACCEPT
iptables -A INPUT -s 10.10.10.8/255.255.255.0 -i eth1 -j ACCEPT
iptables -A INPUT -s 10.10.10.9/255.255.255.0 -i eth1 -j ACCEPT
iptables -A INPUT -s 210.5.4.117/255.255.255.224 -i eth1 -j ACCEPT
iptables -A INPUT -s 210.5.4.118/255.255.255.224 -i eth1 -j ACCEPT
iptables -A INPUT -s 210.5.4.119/255.255.255.224 -i eth1 -j ACCEPT
iptables -A INPUT -s 210.5.4.117/255.255.255.224 -i eth0 -j ACCEPT
iptables -A INPUT -s 210.5.4.118/255.255.255.224 -i eth0 -j ACCEPT
iptables -A INPUT -s 210.5.4.119/255.255.255.224 -i eth0 -j ACCEPT
iptables -A INPUT -s 210.5.3.17/255.255.255.240 -i eth0 -j ACCEPT
iptables -A INPUT -s 210.5.3.17/255.255.255.240 -i eth1 -j ACCEPT
###########信任IP地址,接受从这些IP地址过来的任何访问.end############
##############接受来自互联网的访问端口,start########################
iptables -A INPUT -p tcp -m multiport --sport 1025: --dport 80,53,8080 -j ACCEPT
###############接受来自互联网的访问端口,end ########################
##############################预防攻击.start###########################
#1预防虚假IP地址攻击
iptables -A INPUT -s 255.255.255.255 -i eth0 -j DROP
iptables -A INPUT -s 224.0.0.0/224.0.0.0 -i eth0 -j DROP
iptables -A INPUT -d 0.0.0.0 -i eth0 -j DROP
#2预防ICMP攻击
iptables -A INPUT -p icmp -m limit --limit 1/s --limit-burst 6 -m length --length :284 -j ACCEPT
#3加固防火墙
iptables -A INPUT -i ppp0 -p tcp -j REJECT --reject-with tcp-reset
iptables -A INPUT -i ppp0 -p udp -j REJECT --reject-with icmp-port-unreachable
###########################预防攻击.endt################################ |
|