标签: iptables

iptables 不允许我联系我的 dns 域名服务器

我有以下 iptables 规则:

Chain INPUT (policy DROP)
target     prot opt source               destination         
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ssh 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:http 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:https 
ACCEPT     tcp  --  localhost.localdomain  anywhere            tcp dpt:mysql 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:14443 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ftp 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ftp-data 
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:xxxxxxx 

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination         

Chain OUTPUT (policy …
Run Code Online (Sandbox Code Playgroud)

iptables centos

2
推荐指数
1
解决办法
703
查看次数

iptables 阻塞流量

有人可以解释为什么 IPTABLES 阻止此规则列表中的任何端口:

Chain INPUT (policy ACCEPT)
target     prot opt source               destination
ACCEPT     all  --  anywhere             anywhere            state RELATED,ESTABLISHED
ACCEPT     icmp --  anywhere             anywhere
ACCEPT     all  --  anywhere             anywhere
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:mysql
ACCEPT     tcp  --  anywhere             anywhere            state NEW tcp dpt:ssh
REJECT     all  --  anywhere             anywhere            reject-with icmp-host-prohibited

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination
REJECT     all  --  anywhere             anywhere            reject-with icmp-host-prohibited

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination
Run Code Online (Sandbox Code Playgroud)

在我看来, ACCEPT ALL …

iptables

2
推荐指数
1
解决办法
567
查看次数

只允许来自 Cloudflare 的流量

我是 Linux 系统管理的新手,我正在尝试使用 iptables 尝试学习如何用它们真正锁定系统。我的一个朋友推荐的一件事是,有一种方法可以通过 Cloudflare 传递所有传入流量,因此即使攻击者解析了服务器 ip,他们仍然无法 (D) 直接执行此操作。

这正是他们所说的:“只需将您的服务器 iptables 配置为仅允许来自 CloudFlares IP 范围的传入连接,然后将其设置为仅允许您的 IP/IP 范围连接到端口 21 (SSH)”

有人可以帮助我了解我需要为 Ubuntu 运行什么命令才能获得这种效果吗?

iptables ddos cloudflare

2
推荐指数
1
解决办法
8364
查看次数

iptables 字符串

我有一个这样的 iptables 规则:

iptables -t nat -I PREROUTING -p tcp --dport 80 -s 192.168.1.2 -j DNAT --to-destination 192.168.1.1:80

它工作得很好..但我只想重定向这样的一个 URL:

iptables -t nat -I PREROUTING -p tcp --dport 80 -s 192.168.1.2 -m string --string "google.com" -j DNAT --to-destination 192.168.1.1:80

这在任何方面都不起作用......请帮我解决这个问题

nat route iptables

2
推荐指数
1
解决办法
1732
查看次数

iptables -F 命令是否将我锁定在 SSH 之外?

我正在使用 iptables 为 VPS 创建一些防火墙规则。我的 shell 脚本如下所示:

#!/bin/sh
# My system IP/set ip address of server
SERVER_IP="1.2.3.4"

# Flushing all existing rules
iptables -F
iptables -X

# Setting default filter policy
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

# Allow SSH on 22
iptables -A INPUT -i eth0 -p tcp --dport 22 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A OUTPUT -o eth0 -p tcp --sport 22 -m state --state ESTABLISHED -j ACCEPT

# Default …
Run Code Online (Sandbox Code Playgroud)

linux iptables centos

2
推荐指数
1
解决办法
2719
查看次数

为什么一组有效的 iptables 规则会减慢我的服务器的速度?

所以我实现了一些不同的 iptables 规则,现在如果我启用它们,那么 lighttpd 只需永远加载启用 php 的页面(如 wp)。服务器上没有负载,处理器使用率保持较低。

这是我的配置,这可能是什么原因?

*筛选

:前向接受[0:0]
:输出接受[0:0]
:fail2ban-ssh - [0:0]
-A 输入 -p tcp -m tcp --dport 80 -j 接受 
-A 输入 -p tcp -m tcp --dport 2012 -j 接受 
-A 输入 -p tcp -m tcp --dport 1194 -j 接受 
-A 输入 -p icmp -m icmp --icmp-type 8 -j 接受 
-A 输入 -i lo -j 接受 


-A 输出 -j 接受 

-A 输入 -j 删除 
犯罪

ubuntu iptables lighttpd ubuntu-11.10

2
推荐指数
2
解决办法
5498
查看次数

Linux 服务 --status-all 显示“防火墙已停止”。防火墙指的是什么服务?

我有一个带有运行 CentOS 的灯堆栈的开发服务器:

[Prompt]# cat /etc/redhat-release
CentOS release 5.8 (Final)

[Prompt]# cat /proc/version
Linux version 2.6.18-308.16.1.el5xen (mockbuild@builder10.centos.org) (gcc version 4.1.2 20080704 (Red Hat 4.1.2-52)) #1 SMP Tue Oct 2 22:50:05 EDT 2012

[Prompt]# yum info iptables
Loaded plugins: fastestmirror
Loading mirror speeds from cached hostfile
 * base: mirror.anl.gov
 * extras: centos.mirrors.tds.net
 * rpmfusion-free-updates: mirror.us.leaseweb.net
 * rpmfusion-nonfree-updates: mirror.us.leaseweb.net
 * updates: mirror.steadfast.net
Installed Packages
Name       : iptables
Arch       : x86_64
Version    : 1.3.5
Release    : 9.1.el5
Size       : 661 k
Repo       : …
Run Code Online (Sandbox Code Playgroud)

linux iptables centos5

2
推荐指数
1
解决办法
8万
查看次数

较新的物理接口是否会成为更好的 linux 防火墙?

在工作中,我们使用一个带有 4 个接口的旧(10 年)Linux 机器作为网络的路由器/防火墙。从来没有真正需要改变它,因为它很稳定并且可以满足我们的所有需求。

不过,我想知道,用更新的网络接口替换网络接口会带来好处吗?除了明显的带宽增加(例如从 100MBit 到 GBit),延迟是否会减少,或者新卡和旧卡做的事情几乎一样?

linux firewall iptables interface

2
推荐指数
1
解决办法
347
查看次数

用于流量监控的 iptables

我的 IPTABLES 中有这样的规则:

-A 输入 -s 166.100.102.50/32 -j LOG --log-level 7

我编写了一个脚本来获取这些规则的输出并将字节从 IP 输出到我的服务器。

我希望得到有关如何创建跟踪来自分散子网的 ip 流量的规则的建议。IP地址不固定,甚至子网也不固定。例如:

120.2.33.45可能是当天设备的IP地址,204.65.3.88可能是第二天同一设备的IP地址。

我认为,如果有一种方法可以编写规则,以便它为我提供除固定 IP 地址范围之外的所有内容的 IP 地址,例如 166.100.102.50 那么我就可以了。

就像是:

-A 输入 -s不等于166.100.102.50/32 -j LOG --log-level 7

提前致谢

iptables

2
推荐指数
1
解决办法
2164
查看次数

iptables 丢弃负面的 DNS 响应

如何在 Linux 中删除传入的负面 DNS 响应?(我想要超时)我正在考虑创建一个 iptables 规则:

iptables -I INPUT -p udp --sport 53 -m u32 ...
Run Code Online (Sandbox Code Playgroud)

来自wireshark:

000E start of IP Packet (fixed, at first, I wrote 0010)
0022 start of UDP Packet
002A start of DNS message
002C  Flags
        .... .... .... 0000 = Reply code: No error (0)
        .... .... .... 0011 = Reply code: No such name (3)
Run Code Online (Sandbox Code Playgroud)

我认为 -m u32 的偏移量是从 ip 标头计算的。还减去 2 得到 32 位。

$ echo $(( 0x002C - 0x000E - 2 …
Run Code Online (Sandbox Code Playgroud)

domain-name-system linux iptables iproute2

2
推荐指数
1
解决办法
1692
查看次数