我想我几乎在 CentOS 5.3 系统上完成了 iptables 设置。这是我的脚本...
# Establish a clean slate
iptables -P INPUT ACCEPT
iptables -P FORWARD ACCEPT
iptables -P OUTPUT ACCEPT
iptables -F # Flush all rules
iptables -X # Delete all chains
# Disable routing. Drop packets if they reach the end of the chain.
iptables -P FORWARD DROP
# Drop all packets with a bad state
iptables -A INPUT -m state --state INVALID -j DROP
# Accept any packets that have something to do with ones …Run Code Online (Sandbox Code Playgroud) 快速提问,但古林没有透露答案。当我这样做时iptables -L,在我将源限制为内部 ip 的地方显示项目似乎滞后192.168.0.0/24
显示整个列表大约需要 30 秒。
我只想知道:这是否会影响我的传入连接的速度,或者这仅仅是在我的 iptables 规则内拥有所有这些范围的副作用?
谢谢!
我一直在阅读 iptables 手册页(睡前阅读),我遇到了“TTL”目标,但它警告:
设置或增加 TTL 字段可能非常危险
和
永远不要设置或增加离开本地网络的数据包的值!
我可以看到减少或将 TTL 设置得更低可能会导致数据包在到达目的地之前被丢弃,但是增加会产生什么影响?
我正在寻找一种通过 iptables 规则跟踪数据包的简单方法。这与日志记录无关,因为我不想记录所有流量(而且我只想为很少的规则设置 LOG 目标)。
类似于用于 Iptables 的 Wireshark。或者甚至可能类似于编程语言的调试器。
谢谢克里斯
注意:它不一定是一个花哨的 GUI 工具。但它必须做的不仅仅是显示一个包裹柜台左右。
更新:看起来好像我们找不到任何提供所需功能的东西。在这种情况下:让我们至少找到一种基于 iptables 日志记录的好技术——它可以很容易地打开和关闭,并且不需要冗余地编写 iptables 规则(必须为-j LOGand编写相同的规则-j ...)
两者之间的实际区别是什么:
iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
Run Code Online (Sandbox Code Playgroud)
和
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
Run Code Online (Sandbox Code Playgroud)
最好使用哪一种?
谢谢你。
您添加这样的规则:
ufw allow 22/tcp
Run Code Online (Sandbox Code Playgroud)
该规则已保存,即使在重新启动后也会应用。但它没有写在/etc/ufw. 它保存到哪里?(Ubuntu,使用 ufw 作为预安装。)
我想创建一个规则,允许 eth1 上的任何人访问端口 80。UFW 可以这样做还是我应该回去使用 Shorewall?
澄清一下:这是一个能力问题,ufw 可以将接口作为目标处理吗?
所以我有一个带有两个无线接口的linux盒子,一个是站,另一个是AP。
wlan0(站) - 连接到互联网连接
wlan1 (AP) - 其他客户端连接到它。
我希望连接到 wlan1 的客户端能够在 wlan0 上访问互联网。我想用 iptables 来做这件事,因为我的内核没有桥接支持......
到目前为止,这是我使用 iptables 尝试过的,但它不起作用:
iptables -A FORWARD -i wlan0 -o wlan1 -j ACCEPT
iptables -A FORWARD -i wlan1 -o wlan0 -j ACCEPT
Run Code Online (Sandbox Code Playgroud)
我很感激任何帮助。
这对我不起作用:
# iptables -A INPUT -p tcp --dports 110,143,993,995 -j ACCEPT
iptables v1.4.7: unknown option `--dports'
Try `iptables -h' or 'iptables --help' for more information.
Run Code Online (Sandbox Code Playgroud)
但是在手册页中,有一个选项--dports......有什么想法吗?
我有一个附加了许多规则的链,例如:
> :i_XXXXX_i - [0:0]
> -A INPUT -s 282.202.203.83/32 -j i_XXXXX_i
> -A INPUT -s 222.202.62.253/32 -j i_XXXXX_i
> -A INPUT -s 222.202.60.62/32 -j i_XXXXX_i
> -A INPUT -s 224.93.27.235/32 -j i_XXXXX_i
> -A OUTPUT -d 282.202.203.83/32 -j i_XXXXX_i
> -A OUTPUT -d 222.202.62.253/32 -j i_XXXXX_i
> -A OUTPUT -d 222.202.60.62/32 -j i_XXXXX_i
> -A OUTPUT -d 224.93.27.235/32 -j i_XXXXX_i
Run Code Online (Sandbox Code Playgroud)
当我尝试删除此链时:
iptables -X XXXX
但得到了类似的错误(之前尝试过 iptables -F XXXXX):
iptables:链接太多。
有没有一种简单的方法可以通过一次命令删除链?