我正在开发防火墙,我想知道如何计算数据包中有多少字节,或者至少知道平均值是多少。
当我用谷歌搜索时,经常提到 1500 字节,但它似乎取决于文件大小和协议。
1500 字节,是 tcp 的吗?icmp 呢?
出于好奇:最大尺寸是多少?
我有人在关闭的随机端口上用随机数据包淹没我。
我的服务器正在使用 tcp-reset 数据包对此做出响应,我认为这也会占用出站带宽。
如何使用 iptables 来阻止 tcp-reset 数据包?
我在 Debian 6 Squeeze 上设置永久 iptables 时遇到问题。
我正在开发一个全新的服务器实例,新创建、更新并升级到最新版本。
这是我多次遵循的教程:
http://wiki.debian.org/iptables
我正在以 root 用户身份执行所有操作。
完成教程中的所有步骤并重新启动服务器后,iptables 将重置为默认状态,即。允许一切进出。
我的目标是“永久”设置它们,这样它们就不会在每次系统重新启动时重置。
我将不胜感激任何形式的帮助。
谢谢。
我需要为名为 Teamspeak 3 的应用程序打开端口 10011 才能工作。
我正在使用 CentOS,我尝试了以下命令:
sudo iptables -I INPUT -p tcp --dport 10011 -j ACCEPT
Run Code Online (Sandbox Code Playgroud)
我按下回车键,控制台换了一行,没有错误,没有输出。仍然,当我使用网站检查该端口是否打开时,它没有打开。
有什么我做错或我可能忽略了吗?
谢谢你。
编辑:这是 iptables -L 给我的内容(出于安全原因,我删除了一些行。)
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
pkts bytes target prot opt in out source destination
0 0 ACCEPT tcp -- any any anywhere anywhere tcp dpt:10011
Run Code Online (Sandbox Code Playgroud) 我有一个不太正确的简单 iptables 设置,我很想知道它为什么会这样工作,以及我能做些什么来让它工作。这是我的规则:
# redirect 80 to site
sudo iptables -A PREROUTING -t nat -p tcp --dport 80 -j REDIRECT --to 8080
sudo iptables -A INPUT -s 127.0.0.1 -j ACCEPT # local is good
sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT # stuff from me is good
sudo iptables -A INPUT -p tcp --dport ssh -j ACCEPT # ssh is good
sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT # and so is web
sudo …Run Code Online (Sandbox Code Playgroud) 我想在 iptables 中允许本地主机流量,所以我添加了规则
iptables -A INPUT -i lo -j ACCEPT
Run Code Online (Sandbox Code Playgroud)
当我运行iptables -L它告诉我这个规则被翻译成
ACCEPT all -- anywhere anywhere
Run Code Online (Sandbox Code Playgroud)
这让我很困惑。这不是说 iptables 允许所有 INPUT 流量吗?请帮忙
CentOS 6.2 - vsftpd 运行
95.76.44.67 背后的人每天扫描我的 ftp 服务器,我阻止了他使用 iptables,但检查 vsftpd.log 我看到他仍然可以连接到 vsftpd,我不知道为什么。
这是我的 iptables 输出:
Chain INPUT (policy ACCEPT 223K packets, 34M bytes)
num pkts bytes target prot opt in out source destination
1 18709 1370K ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:512
2 43135 2175K ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:21
3 143K 181M ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpts:62222:63333
4 68342 94M ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 …Run Code Online (Sandbox Code Playgroud) 我在别处问过,得到了这样的回答:
使用 DROP 会将任何类型的 DDoS 攻击变成 SYN 洪水,因为您的服务器期望它永远不会得到 ACK 响应。即使您可以微调您的 tcp 超时选项,一些设置也被硬编码到内核中。REJECT 速度非常快,占用的带宽很小。有关更多信息,请谷歌“丢弃与拒绝”。
我研究了他说的话,他似乎是正确的,但我只是想确定一下。
我正在尝试设置 openvpn 并且取得了一些不错的进展。
我还没有到要测试隧道的地步 - 我首先要确保通过防火墙正确设置了所有端口。
如果我通过 iptables telnet 端口 1194 到服务器,并运行 tcpdump,我得到:
22:39:28.933049 IP xxx.56236 > ip.openvpn: S 4157464468:4157464468(0) win 8192 <mss 1460,nop,nop,sackOK>
22:39:28.934723 IP ip.openvpn > xxx.56236: R 0:0(0) ack 4157464469 win 0
Run Code Online (Sandbox Code Playgroud)
但是如果我重新打开 iptables,它似乎只收到了数据包,但没有发送回复:
22:39:28.933049 IP xxx.56236 > ip.openvpn: S 4157464468:4157464468(0) win 8192 <mss 1460,nop,nop,sackOK>
Run Code Online (Sandbox Code Playgroud)
任何想法为什么?我的 iptables 看起来像这样:
[root@westc01-01-01 sysconfig]# iptables -L
Chain INPUT (policy ACCEPT)
target prot opt source destination
RH-Firewall-1-INPUT all -- anywhere anywhere
Chain FORWARD (policy ACCEPT)
target prot opt source destination
RH-Firewall-1-INPUT all …Run Code Online (Sandbox Code Playgroud) 为了使 PSAD 工作,我需要添加以下 iptables 规则并启用数据包日志记录:
iptables -A INPUT -j LOG
iptables -A FORWARD -j LOG
ip6tables -A INPUT -j LOG
ip6tables -A FORWARD -j LOG
Run Code Online (Sandbox Code Playgroud)
我在我的系统上使用 UFW。那么,如何在 UFW 中添加这些规则?