- 论坛徽章:
- 0
|
启用Iptables \r\n\r\n如果/etc/sysconfig/下没有iptables文件,可以创建: \r\n\r\n\r\n# Firewall configuration written by lokkit\r\n# Manual customization of this file is not recommended.\r\n# Note: ifup-post will punch the current nameservers through the\r\n# firewall; such entries will *not* be listed here.\r\n*filter\r\n:INPUT ACCEPT [0:0]\r\n:FORWARD ACCEPT [0:0]\r\n:OUTPUT ACCEPT [0:0]\r\n:RH-Lokkit-0-50-INPUT - [0:0]\r\n-A INPUT -j RH-Lokkit-0-50-INPUT\r\n-A RH-Lokkit-0-50-INPUT -i lo -j ACCEPT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport ftp -j ACCEPT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport ssh -j ACCEPT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport http -j ACCEPT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport smtp -j ACCEPT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport pop3 -j ACCEPT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport mysql -j ACCEPT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport 2001 -j ACCEPT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport domain -j ACCEPT\r\n-A RH-Lokkit-0-50-INPUT -p udp -m udp --dport domain -j ACCEPT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport 0:1023 --syn -j REJECT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport 2049 --syn -j REJECT\r\n-A RH-Lokkit-0-50-INPUT -p udp -m udp --dport 0:1023 -j REJECT\r\n-A RH-Lokkit-0-50-INPUT -p udp -m udp --dport 2049 -j REJECT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport 6000:6009 --syn -j REJECT\r\n-A RH-Lokkit-0-50-INPUT -p tcp -m tcp --dport 7100 --syn -j REJECT\r\nCOMMIT\r\n \r\n\r\n以上配置允许了ftp, ssh, http, smtp, pop3, mysql, 2001(Prim@Hosting ACA端口),domain端口。 \r\n\r\n启动Iptables \r\n\r\n\r\n/etc/init.d/iptables start\r\n \r\n\r\n设置iptables为自动启动 \r\n\r\n\r\nchkconfig --level 2345 iptables on\r\n \r\n\r\n用Iptables屏蔽IP \r\n\r\n\r\niptables -I RH-Lokkit-0-50-INPUT 1 -p tcp -m tcp -s 213.8.166.227 \r\n--dport 80 --syn -j REJECT\r\n \r\n\r\n\r\n注意到,和ipchains的区别是: \r\n-I 后面跟的规则名称的参数和ipchains不同,不是统一的input,而是在/etc/sysconfig\r\n/iptables里定义的那个。多了-m tcp,指定端口的参数是--dport 80。多了--syn参数,可以自动检测sync攻击。 \r\n\r\n\r\n使用Iptables禁止ping: \r\n\r\n\r\n-A INPUT -p icmp -m icmp --icmp-type 8 -m limit --limit 6/min --limit-burst 2 -j \r\nACCEPT-A INPUT -p icmp -m icmp --icmp-type 8 -j REJECT --reject-with icmp-port-unreachable |
|