我有以下 iptables 规则:
Chain INPUT (policy DROP)
target prot opt source destination
ACCEPT tcp -- anywhere anywhere tcp dpt:ssh
ACCEPT tcp -- anywhere anywhere tcp dpt:http
ACCEPT tcp -- anywhere anywhere tcp dpt:https
ACCEPT tcp -- localhost.localdomain anywhere tcp dpt:mysql
ACCEPT tcp -- anywhere anywhere tcp dpt:14443
ACCEPT tcp -- anywhere anywhere tcp dpt:ftp
ACCEPT tcp -- anywhere anywhere tcp dpt:ftp-data
ACCEPT tcp -- anywhere anywhere tcp dpt:xxxxxxx
Chain FORWARD (policy ACCEPT)
target prot opt source destination
Chain OUTPUT (policy …Run Code Online (Sandbox Code Playgroud) 有人可以解释为什么 IPTABLES 阻止此规则列表中的任何端口:
Chain INPUT (policy ACCEPT)
target prot opt source destination
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
ACCEPT icmp -- anywhere anywhere
ACCEPT all -- anywhere anywhere
ACCEPT tcp -- anywhere anywhere tcp dpt:mysql
ACCEPT tcp -- anywhere anywhere state NEW tcp dpt:ssh
REJECT all -- anywhere anywhere reject-with icmp-host-prohibited
Chain FORWARD (policy ACCEPT)
target prot opt source destination
REJECT all -- anywhere anywhere reject-with icmp-host-prohibited
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
Run Code Online (Sandbox Code Playgroud)
在我看来, ACCEPT ALL …
我是 Linux 系统管理的新手,我正在尝试使用 iptables 尝试学习如何用它们真正锁定系统。我的一个朋友推荐的一件事是,有一种方法可以通过 Cloudflare 传递所有传入流量,因此即使攻击者解析了服务器 ip,他们仍然无法 (D) 直接执行此操作。
这正是他们所说的:“只需将您的服务器 iptables 配置为仅允许来自 CloudFlares IP 范围的传入连接,然后将其设置为仅允许您的 IP/IP 范围连接到端口 21 (SSH)”
有人可以帮助我了解我需要为 Ubuntu 运行什么命令才能获得这种效果吗?
我有一个这样的 iptables 规则:
iptables -t nat -I PREROUTING -p tcp --dport 80 -s 192.168.1.2 -j DNAT --to-destination 192.168.1.1:80
它工作得很好..但我只想重定向这样的一个 URL:
iptables -t nat -I PREROUTING -p tcp --dport 80 -s 192.168.1.2 -m string --string "google.com" -j DNAT --to-destination 192.168.1.1:80
这在任何方面都不起作用......请帮我解决这个问题
我正在使用 iptables 为 VPS 创建一些防火墙规则。我的 shell 脚本如下所示:
#!/bin/sh
# My system IP/set ip address of server
SERVER_IP="1.2.3.4"
# Flushing all existing rules
iptables -F
iptables -X
# Setting default filter policy
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
# Allow SSH on 22
iptables -A INPUT -i eth0 -p tcp --dport 22 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A OUTPUT -o eth0 -p tcp --sport 22 -m state --state ESTABLISHED -j ACCEPT
# Default …Run Code Online (Sandbox Code Playgroud) 所以我实现了一些不同的 iptables 规则,现在如果我启用它们,那么 lighttpd 只需永远加载启用 php 的页面(如 wp)。服务器上没有负载,处理器使用率保持较低。
这是我的配置,这可能是什么原因?
*筛选 :前向接受[0:0] :输出接受[0:0] :fail2ban-ssh - [0:0] -A 输入 -p tcp -m tcp --dport 80 -j 接受 -A 输入 -p tcp -m tcp --dport 2012 -j 接受 -A 输入 -p tcp -m tcp --dport 1194 -j 接受 -A 输入 -p icmp -m icmp --icmp-type 8 -j 接受 -A 输入 -i lo -j 接受 -A 输出 -j 接受 -A 输入 -j 删除 犯罪
我有一个带有运行 CentOS 的灯堆栈的开发服务器:
[Prompt]# cat /etc/redhat-release
CentOS release 5.8 (Final)
[Prompt]# cat /proc/version
Linux version 2.6.18-308.16.1.el5xen (mockbuild@builder10.centos.org) (gcc version 4.1.2 20080704 (Red Hat 4.1.2-52)) #1 SMP Tue Oct 2 22:50:05 EDT 2012
[Prompt]# yum info iptables
Loaded plugins: fastestmirror
Loading mirror speeds from cached hostfile
* base: mirror.anl.gov
* extras: centos.mirrors.tds.net
* rpmfusion-free-updates: mirror.us.leaseweb.net
* rpmfusion-nonfree-updates: mirror.us.leaseweb.net
* updates: mirror.steadfast.net
Installed Packages
Name : iptables
Arch : x86_64
Version : 1.3.5
Release : 9.1.el5
Size : 661 k
Repo : …Run Code Online (Sandbox Code Playgroud) 在工作中,我们使用一个带有 4 个接口的旧(10 年)Linux 机器作为网络的路由器/防火墙。从来没有真正需要改变它,因为它很稳定并且可以满足我们的所有需求。
不过,我想知道,用更新的网络接口替换网络接口会带来好处吗?除了明显的带宽增加(例如从 100MBit 到 GBit),延迟是否会减少,或者新卡和旧卡做的事情几乎一样?
我的 IPTABLES 中有这样的规则:
-A 输入 -s 166.100.102.50/32 -j LOG --log-level 7
我编写了一个脚本来获取这些规则的输出并将字节从 IP 输出到我的服务器。
我希望得到有关如何创建跟踪来自分散子网的 ip 流量的规则的建议。IP地址不固定,甚至子网也不固定。例如:
120.2.33.45可能是当天设备的IP地址,204.65.3.88可能是第二天同一设备的IP地址。
我认为,如果有一种方法可以编写规则,以便它为我提供除固定 IP 地址范围之外的所有内容的 IP 地址,例如 166.100.102.50 那么我就可以了。
就像是:
-A 输入 -s不等于166.100.102.50/32 -j LOG --log-level 7
提前致谢
如何在 Linux 中删除传入的负面 DNS 响应?(我想要超时)我正在考虑创建一个 iptables 规则:
iptables -I INPUT -p udp --sport 53 -m u32 ...
Run Code Online (Sandbox Code Playgroud)
来自wireshark:
000E start of IP Packet (fixed, at first, I wrote 0010)
0022 start of UDP Packet
002A start of DNS message
002C Flags
.... .... .... 0000 = Reply code: No error (0)
.... .... .... 0011 = Reply code: No such name (3)
Run Code Online (Sandbox Code Playgroud)
我认为 -m u32 的偏移量是从 ip 标头计算的。还减去 2 得到 32 位。
$ echo $(( 0x002C - 0x000E - 2 …Run Code Online (Sandbox Code Playgroud)