标签: iptables

为什么不阻止ICMP?

我想我几乎在 CentOS 5.3 系统上完成了 iptables 设置。这是我的脚本...

# Establish a clean slate
iptables -P INPUT ACCEPT
iptables -P FORWARD ACCEPT
iptables -P OUTPUT ACCEPT
iptables -F # Flush all rules
iptables -X # Delete all chains

# Disable routing. Drop packets if they reach the end of the chain.
iptables -P FORWARD DROP

# Drop all packets with a bad state
iptables -A INPUT -m state --state INVALID -j DROP
# Accept any packets that have something to do with ones …
Run Code Online (Sandbox Code Playgroud)

security linux firewall iptables icmp

55
推荐指数
6
解决办法
4万
查看次数

iptables -L 很慢。这是正常的吗?

快速提问,但古林没有透露答案。当我这样做时iptables -L,在我将源限制为内部 ip 的地方显示项目似乎滞后192.168.0.0/24

显示整个列表大约需要 30 秒。

我只想知道:这是否会影响我的传入连接的速度,或者这仅仅是在我的 iptables 规则内拥有所有这些范围的副作用?

谢谢!

linux iptables

53
推荐指数
1
解决办法
2万
查看次数

为什么篡改 IP 的 TTL 很危险?

我一直在阅读 iptables 手册页(睡前阅读),我遇到了“TTL”目标,但它警告:

设置或增加 TTL 字段可能非常危险

永远不要设置或增加离开本地网络的数据包的值!

我可以看到减少或将 TTL 设置得更低可能会导致数据包在到达目的地之前被丢弃,但是增加会产生什么影响?

linux ip iptables

51
推荐指数
3
解决办法
7893
查看次数

Iptables 调试器

我正在寻找一种通过 iptables 规则跟踪数据包的简单方法。这与日志记录无关,因为我不想记录所有流量(而且我只想为很少的规则设置 LOG 目标)。

类似于用于 Iptables 的 Wireshark。或者甚至可能类似于编程语言的调试器。

谢谢克里斯

注意:它不一定是一个花哨的 GUI 工具。但它必须做的不仅仅是显示一个包裹柜台左右。

更新:看起来好像我们找不到任何提供所需功能的东西。在这种情况下:让我们至少找到一种基于 iptables 日志记录的好技术——它可以很容易地打开和关闭,并且不需要冗余地编写 iptables 规则(必须为-j LOGand编写相同的规则-j ...

ip debugging iptables packet-analyzer

50
推荐指数
3
解决办法
3万
查看次数

iptables,-m state 和-m conntrack 有什么区别?

两者之间的实际区别是什么:

iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
Run Code Online (Sandbox Code Playgroud)

iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
Run Code Online (Sandbox Code Playgroud)

最好使用哪一种?

谢谢你。

iptables

49
推荐指数
2
解决办法
3万
查看次数

UFW(简单防火墙)将命令行规则保存到哪里?

您添加这样的规则:

ufw allow 22/tcp
Run Code Online (Sandbox Code Playgroud)

该规则已保存,即使在重新启动后也会应用。但它没有写在/etc/ufw. 它保存到哪里?(Ubuntu,使用 ufw 作为预安装。)

firewall iptables ufw

48
推荐指数
3
解决办法
5万
查看次数

Ubuntu ufw:基于每个接口设置规则

我想创建一个规则,允许 eth1 上的任何人访问端口 80。UFW 可以这样做还是我应该回去使用 Shorewall?

澄清一下:这是一个能力问题,ufw 可以将接口作为目标处理吗?

ubuntu firewall iptables ufw

45
推荐指数
2
解决办法
8万
查看次数

两个接口之间的iptables转发

所以我有一个带有两个无线接口的linux盒子,一个是站,另一个是AP。

wlan0(站) - 连接到互联网连接

wlan1 (AP) - 其他客户端连接到它。

我希望连接到 wlan1 的客户端能够在 wlan0 上访问互联网。我想用 iptables 来做这件事,因为我的内核没有桥接支持......

到目前为止,这是我使用 iptables 尝试过的,但它不起作用:

iptables -A FORWARD -i wlan0 -o wlan1 -j ACCEPT
iptables -A FORWARD -i wlan1 -o wlan0 -j ACCEPT
Run Code Online (Sandbox Code Playgroud)

我很感激任何帮助。

networking linux iptables

42
推荐指数
1
解决办法
15万
查看次数

iptables 和多个端口

这对我不起作用:

# iptables -A INPUT -p tcp --dports 110,143,993,995 -j ACCEPT

iptables v1.4.7: unknown option `--dports'
Try `iptables -h' or 'iptables --help' for more information.
Run Code Online (Sandbox Code Playgroud)

但是在手册页中,有一个选项--dports......有什么想法吗?

iptables linux-networking

39
推荐指数
2
解决办法
7万
查看次数

删除 iptables 链及其所有规则

我有一个附加了许多规则的链,例如:

> :i_XXXXX_i - [0:0]
> -A INPUT -s 282.202.203.83/32 -j i_XXXXX_i 
> -A INPUT -s 222.202.62.253/32 -j i_XXXXX_i 
> -A INPUT -s 222.202.60.62/32 -j i_XXXXX_i 
> -A INPUT -s 224.93.27.235/32 -j i_XXXXX_i 
> -A OUTPUT -d 282.202.203.83/32 -j i_XXXXX_i 
> -A OUTPUT -d 222.202.62.253/32 -j i_XXXXX_i 
> -A OUTPUT -d 222.202.60.62/32 -j i_XXXXX_i 
> -A OUTPUT -d 224.93.27.235/32 -j i_XXXXX_i
Run Code Online (Sandbox Code Playgroud)

当我尝试删除此链时:

iptables -X XXXX

但得到了类似的错误(之前尝试过 iptables -F XXXXX):

iptables:链接太多。

有没有一种简单的方法可以通过一次命令删除链?

linux iptables linux-networking

39
推荐指数
5
解决办法
14万
查看次数