标签: iptables

iptables 跳数过滤

问题很简单:在小型局域网内过滤数据包是否有意义,以便 DMZ 机器可以基于 TTL 访问内部数据包?我可以控制不会创建从内部 LAN 到外部的隧道,但我不确定 TTL 值是否可靠,或者是否可以伪造。

谢谢大家!!

networking security iptables

1
推荐指数
1
解决办法
292
查看次数

VirtualBox 和 CentOS 6,重启后无法连接到 httpd

VirtualBox 和 CentOS 6,从主机重启后无法连接到 httpd。如果我做一个

iptables -I 输入 -p tcp -m tcp --dport 80 -j 接受

然后它可以工作,但是每次我重新启动时,我都必须以 root 身份登录并执行此操作。我该如何解决这个问题,这样我就不必在每次重新启动后都这样做

httpd iptables centos6

1
推荐指数
1
解决办法
296
查看次数

无法在 CentOS 上打开端口 25

我似乎无法在 CentOS 6.3 专用服务器上打开端口 25。

telnet localhost 25
Run Code Online (Sandbox Code Playgroud)

工作正常,但是在远程尝试时

telnet mydomain.com 25
Connecting To mydomain.com...Could not open connection to the host, on port 25: Connect failed
Run Code Online (Sandbox Code Playgroud)

这是我的 /etc/sysconfig/iptables 的样子:

# Generated by iptables-save v1.4.7 on Tue Dec 11 20:24:48 2012
*raw
:PREROUTING ACCEPT [1239:156878]
:OUTPUT ACCEPT [1017:172599]
COMMIT
# Completed on Tue Dec 11 20:24:48 2012
# Generated by iptables-save v1.4.7 on Tue Dec 11 20:24:48 2012
*nat
:PREROUTING ACCEPT [139:41210]
:INPUT ACCEPT [12:976]
:OUTPUT ACCEPT [91:14636]
:POSTROUTING ACCEPT [91:14636] …
Run Code Online (Sandbox Code Playgroud)

linux postfix iptables

1
推荐指数
1
解决办法
9412
查看次数

使用 iptables 过滤传入的 Strongswan VPN 数据包

我在 Debian Squeeze 机器上使用 Strongswan VPN 服务器。传入的 VPN 客户端获得 192.168.99.0/24 子网的 IP。

由于我在使用非加密 WLAN 时主要使用此 VPN 进行加密,因此我正在使用 iptables 将源 NAT 连接到互联网。(我更喜欢源 NATing,因为服务器有一个静态的 ipv4 地址。)

目前我正在使用以下 iptables 命令

# used for StrongSWAN
iptables -t nat -I POSTROUTING -s 192.168.99.0/24 -o eth0 -j SNAT --to-source <public IP adress of server>
Run Code Online (Sandbox Code Playgroud)

我的问题是:当使用这个规则时,从这个 192.168.99.0/24 子网传入的每个流量现在都被接受和 NAT。我想更具体地说,只有通过此 VPN 隧道进入服务器的流量才能被此规则接受。

在具有两个网络设备的经典路由器设置中,我会检查传入设备以实现这一目标。Strongswan 中是否有等效的东西(例如虚拟网络设备)?

如何过滤掉通过隧道到达服务器的数据包,以便仅对这些数据包进行 NAT?

nat iptables strongswan

1
推荐指数
1
解决办法
6627
查看次数

在 CentOS 6 上配置 Iptables 将我锁定

我正在以 root 身份运行以下 bash 脚本来配置 iptables(我通过 SSH 登录):

#!/bin/bash

# Delete all existing rules
iptables --flush

# Set default chain policies
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP

# Allow port 80 (http)
iptables -A INPUT -p tcp --sport 80 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 80 -j ACCEPT

# Allow port 443 (https)
iptables -A INPUT -p tcp --sport 443 -j ACCEPT
iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT

# …
Run Code Online (Sandbox Code Playgroud)

firewall iptables centos

1
推荐指数
2
解决办法
1876
查看次数

iptables 只允许来自某个端口的某些 ip

我在编辑 iptables 时总是很紧张,因为我知道最终阻塞到服务器的所有流量是多么简单,当您的服务器位于云上时,这是一个相当大的问题。

这些是正确的命令系列吗?

iptables -A INPUT -p tcp --dport 123 -s 1.2.3.4 -j ACCEPT 
iptables -A INPUT -p tcp --dport 123 -s 5.6.7.8 -j ACCEPT
iptables -A INPUT -p tcp --dport 123 -j DROP
iptables-save
Run Code Online (Sandbox Code Playgroud)

firewall iptables linode

1
推荐指数
1
解决办法
818
查看次数

已建立与阻塞端口的连接,这是什么意思?

我对系统管理很陌生,我一直在努力更熟悉像 netsat 这样的工具。如果我netstat -n在我的服务器上运行,我会看到这一行:

tcp        0      0 xxx.xxx.xxx.xxx:44573          xxx.xxx.xxx.xxx:443         ESTABLISHED
Run Code Online (Sandbox Code Playgroud)

但是,我使用 iptables 的默认策略为 DROP,而 44573 不是我允许流量通过的端口之一。我的规则在 iptables 中是这样的:

Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:pcsync-https state NEW,ESTABLISHED
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:21022 state NEW,ESTABLISHED
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:http state NEW,ESTABLISHED
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:https state NEW,ESTABLISHED
ACCEPT     tcp  --  anywhere             anywhere            tcp dpt:ftp state NEW,ESTABLISHED
ACCEPT     tcp  --  anywhere             anywhere            tcp …
Run Code Online (Sandbox Code Playgroud)

linux iptables netstat

1
推荐指数
1
解决办法
1376
查看次数

OpenVPN TLS 密钥协商失败

我之前已经设置了我的 OpenVPN 服务器和客户端,上个月它运行良好

但是现在我无法在没有任何配置更改的情况下连接到服务器。

这是 cilent 侧日志(Win7):

Mon Feb 18 08:26:06 2013 NOTE: OpenVPN 2.1 requires '--script-security 2' or higher to call user-defined scripts or executables
Mon Feb 18 08:26:06 2013 Re-using SSL/TLS context
Mon Feb 18 08:26:06 2013 LZO compression initialized
Mon Feb 18 08:26:06 2013 Control Channel MTU parms [ L:1542 D:138 EF:38 EB:0 ET:0 EL:0 ]
Mon Feb 18 08:26:06 2013 Socket Buffers: R=[8192->8192] S=[8192->8192]
Mon Feb 18 08:26:06 2013 Data Channel MTU parms [ …
Run Code Online (Sandbox Code Playgroud)

vpn ssl iptables openvpn tls

1
推荐指数
1
解决办法
3724
查看次数

iptables 阻止 nginx 成为 node.js 的反向代理

我非常严格的 iptables 设置遇到了一些麻烦。我将 nginx(端口 80)设置为 node.js(端口 8080)前面的反向代理。当 iptables 服务停止时,一切正常。当它重新打开时,我从 nginx 收到代理超时错误。

不起作用的部分是“INCOMING”部分中的“HTTP (node.js)”块;请参阅下面的实际配置文件内容。这非常令人困惑,因为我涵盖了系统中仅有的两个以太网“适配器”:eth0lo。这个问题是否与 nginx 在 eth0 和 lo 上都没有与 node.js 对话的事实有关?

这是我的 iptables 配置:

# Remove all existing rules
iptables -F


# Set default chain policies
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP



##### BEGIN: INCOMING #####

# HTTP (nginx)
iptables -A INPUT -i eth0 -p tcp --dport 80 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A …
Run Code Online (Sandbox Code Playgroud)

nginx iptables node.js

1
推荐指数
1
解决办法
7453
查看次数

ubuntu:打开 udp 端口​​ 123

进入我的linux服务器(Ubuntu 8),我已经为ntp打开了123端口。我已将其写入/etc/iptables.rules:

:INPUT ACCEPT [7496:9080183]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [4393:322232]
[0:0] -A INPUT -p udp -m udp --sport 8100 -j ACCEPT
[0:0] -A INPUT -p udp -m udp --dport 8100 -j ACCEPT
[0:0] -I INPUT -p udp --dport 123 -j ACCEPT
[0:0] -I OUTPUT -p udp --sport 123 -j ACCEPT
COMMIT
Run Code Online (Sandbox Code Playgroud)

但是如果我启动这个命令:

nmap localhost -p123
Run Code Online (Sandbox Code Playgroud)

回我:

Starting Nmap 4.53 ( http://insecure.org ) at 2013-03-28 12:05 CET
Interesting ports on localhost (127.0.0.1):
PORT    STATE  SERVICE
123/tcp closed ntp
Run Code Online (Sandbox Code Playgroud)

如果我吃这个

ntpdate …
Run Code Online (Sandbox Code Playgroud)

ubuntu iptables port

1
推荐指数
1
解决办法
1万
查看次数

标签 统计

iptables ×10

firewall ×2

linux ×2

centos ×1

centos6 ×1

httpd ×1

linode ×1

nat ×1

netstat ×1

networking ×1

nginx ×1

node.js ×1

openvpn ×1

port ×1

postfix ×1

security ×1

ssl ×1

strongswan ×1

tls ×1

ubuntu ×1

vpn ×1