免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1462 | 回复: 1
打印 上一主题 下一主题

[网络管理] IPTABLES编写,请前辈们指正,谢谢! [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-12-07 14:52 |只看该作者 |倒序浏览
服务器有3台IP分别是
210.5.4.117内网10.10.10.7
210.5.4.118内网10.10.10.8
210.5.4.119内网10.10.10.9
管理机器IP:210.5.3.17
1、设想中的IPTABLES是210.5.4.117,210.5.4.118,210.5.4.119和网管机器
210.5.3.17之间互相访问不受任何限制。
2、服务器只接受外来的80,53和8080的端口访问,其他访问一律拒绝,其他端
口全部关闭。
以下是初步编写出来的IPTABLES,请各位前辈指正,谢谢!

#########信任IP地址,接受从这些IP地址过来的任何访问.start############
iptables -A INPUT -s 10.10.10.7/255.255.255.0 -i eth0 -j ACCEPT
iptables -A INPUT -s 10.10.10.8/255.255.255.0 -i eth0 -j ACCEPT
iptables -A INPUT -s 10.10.10.9/255.255.255.0 -i eth0 -j ACCEPT
iptables -A INPUT -s 10.10.10.7/255.255.255.0 -i eth1 -j ACCEPT
iptables -A INPUT -s 10.10.10.8/255.255.255.0 -i eth1 -j ACCEPT
iptables -A INPUT -s 10.10.10.9/255.255.255.0 -i eth1 -j ACCEPT
iptables -A INPUT -s 210.5.4.117/255.255.255.224 -i eth1 -j ACCEPT
iptables -A INPUT -s 210.5.4.118/255.255.255.224 -i eth1 -j ACCEPT
iptables -A INPUT -s 210.5.4.119/255.255.255.224 -i eth1 -j ACCEPT

iptables -A INPUT -s 210.5.4.117/255.255.255.224 -i eth0 -j ACCEPT
iptables -A INPUT -s 210.5.4.118/255.255.255.224 -i eth0 -j ACCEPT
iptables -A INPUT -s 210.5.4.119/255.255.255.224 -i eth0 -j ACCEPT

iptables -A INPUT -s 210.5.3.17/255.255.255.240 -i eth0 -j ACCEPT
iptables -A INPUT -s 210.5.3.17/255.255.255.240 -i eth1 -j ACCEPT
###########信任IP地址,接受从这些IP地址过来的任何访问.end############

##############接受来自互联网的访问端口,start########################
iptables -A INPUT -p tcp -m multiport --sport 1025: --dport 80,53,8080  -j ACCEPT
###############接受来自互联网的访问端口,end ########################

##############################预防攻击.start###########################
#1预防虚假IP地址攻击
iptables -A INPUT -s 255.255.255.255 -i eth0 -j DROP
iptables -A INPUT -s 224.0.0.0/224.0.0.0 -i eth0 -j DROP
iptables -A INPUT -d 0.0.0.0 -i eth0 -j DROP
#2预防ICMP攻击
iptables -A INPUT -p icmp -m limit --limit 1/s --limit-burst 6 -m length --length :284 -j ACCEPT
#3加固防火墙
iptables -A INPUT -i ppp0 -p tcp -j REJECT --reject-with tcp-reset
iptables -A INPUT -i ppp0 -p udp -j REJECT --reject-with icmp-port-unreachable
###########################预防攻击.endt################################

论坛徽章:
0
2 [报告]
发表于 2006-12-07 18:37 |只看该作者
看了半天没看懂你的网络拓扑结构
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP