免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1762 | 回复: 5
打印 上一主题 下一主题

[系统安全] iptables 防护墙配置 [复制链接]

论坛徽章:
1
处女座
日期:2014-10-24 11:28:34
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2014-10-24 11:19 |只看该作者 |倒序浏览
Chain INPUT (policy ACCEPT)
target     prot opt source               destination         
DROP       all  --  113.107.24.144       192.168.0.12      
DROP       all  --  183.14.11.236        192.168.0.12      
DROP       all  --  117.9.100.242        192.168.0.12      
ACCEPT     icmp --  0.0.0.0/0            0.0.0.0/0           
ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0           
ACCEPT     tcp  --  0.0.0.0/0            192.168.0.12      tcp dpt:22 state NEW,RELATED,ESTABLISHED
ACCEPT     tcp  --  0.0.0.0/0            192.168.0.12      tcp dpt:80 state NEW,RELATED,ESTABLISHED
ACCEPT     tcp  --  0.0.0.0/0            192.168.0.12      tcp dpt:873 state NEW,RELATED,ESTABLISHED
ACCEPT     tcp  --  0.0.0.0/0            192.168.0.12      tcp dpt:443 state NEW,RELATED,ESTABLISHED
ACCEPT     tcp  --  0.0.0.0/0            192.168.0.12      tcp dpt:1234 state NEW,RELATED,ESTABLISHED
ACCEPT     tcp  --  0.0.0.0/0            192.168.0.12      tcp dpt:8001 state NEW,RELATED,ESTABLISHED
REJECT     all  --  0.0.0.0/0            192.168.0.12      reject-with icmp-host-prohibited


我配置的规则,能禁止113.107.24.144,183.14.11.236 ,117.9.100.242  这三个地址访问192.168.0.12这个主机么?我配置后没有达到目标,这个三个IP还是可以访问我的主机。

论坛徽章:
32
处女座
日期:2013-11-20 23:41:20双子座
日期:2014-06-11 17:20:43戌狗
日期:2014-06-16 11:05:00处女座
日期:2014-07-22 17:30:47狮子座
日期:2014-07-28 15:38:17金牛座
日期:2014-08-05 16:34:01亥猪
日期:2014-08-18 13:34:25白羊座
日期:2014-09-02 15:03:55金牛座
日期:2014-11-10 10:23:58处女座
日期:2014-12-02 09:17:52程序设计版块每日发帖之星
日期:2015-06-16 22:20:002015亚冠之塔什干火车头
日期:2015-06-20 23:28:22
2 [报告]
发表于 2014-10-24 12:28 |只看该作者
192.168.0.12是配置iptables防火墙的那台服务器么?

论坛徽章:
1
处女座
日期:2014-10-24 11:28:34
3 [报告]
发表于 2014-10-24 13:46 |只看该作者
是的

回复 2# yestreenstars


   

论坛徽章:
32
处女座
日期:2013-11-20 23:41:20双子座
日期:2014-06-11 17:20:43戌狗
日期:2014-06-16 11:05:00处女座
日期:2014-07-22 17:30:47狮子座
日期:2014-07-28 15:38:17金牛座
日期:2014-08-05 16:34:01亥猪
日期:2014-08-18 13:34:25白羊座
日期:2014-09-02 15:03:55金牛座
日期:2014-11-10 10:23:58处女座
日期:2014-12-02 09:17:52程序设计版块每日发帖之星
日期:2015-06-16 22:20:002015亚冠之塔什干火车头
日期:2015-06-20 23:28:22
4 [报告]
发表于 2014-10-24 13:50 |只看该作者
你试一下把那三条规则挪到下面这条规则后面:
  1. ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0
复制代码

论坛徽章:
0
5 [报告]
发表于 2014-10-24 16:41 |只看该作者
iptables-save 保存规则重启看看。

iptables有个现象,(不知道是bug还是故意)因为connecttrack维护一个连接,连接一定时间后才超时,很多情况下,因为配置前已经建立连接,配置后连接没有超时,因此connecttrack仍然维护着这个连接,导致没DROP掉。

你可以进行测试,当你这样配不生效的时候,某台电脑换个ip,相应地添加一条DROP规则,因为新配置ip没有进行过任何连接,看看新配置的ip是否被拦截

论坛徽章:
0
6 [报告]
发表于 2014-10-27 21:10 |只看该作者
本帖最后由 abc3w 于 2014-10-29 16:30 编辑

input 链一般不写目的IP,默认本机所有IP,只需指明源(iptables -I INPUT -i eth1 -s x.x.x.x/x -j DROP)。

您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP