标签: iptables

无法启动 iptables 服务

我收到这个奇怪的错误:

service iptables start iptables:应用防火墙规则:iptables-restore v1.4.7:无法加载匹配`TCP':/lib64/xtables-1.4.7/libipt_TCP.so:无法打开共享对象文件:没有这样的文件或目录

错误发生在第 18 行,请尝试“iptables-restore -h”或“iptables-restore --help”以获取更多信息。[失败的]

我已经从 FTP 更改了规则文件。

规则文件如下:

# Firewall configuration written by system-config-securitylevel
# Manual customization of this file is not recommended.
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
:RH-Firewall-1-INPUT - [0:0]
-A INPUT -j RH-Firewall-1-INPUT
-A FORWARD -j RH-Firewall-1-INPUT
-A RH-Firewall-1-INPUT -i lo -j ACCEPT
-A RH-Firewall-1-INPUT -p icmp --icmp-type any -j ACCEPT
-A RH-Firewall-1-INPUT -p 50 -j ACCEPT
-A RH-Firewall-1-INPUT -p 51 -j ACCEPT
-A RH-Firewall-1-INPUT -p …
Run Code Online (Sandbox Code Playgroud)

iptables

1
推荐指数
1
解决办法
5260
查看次数

将 ip Masquerade 限制在特定的 ip 范围内

我在私有端使用整个 10.0.0.0/8 子网。

我想允许子网的某个部分(比如 10.0.0.2 - 10.0.31.254)通过 linux 路由器访问互联网,而不是网络的其余部分(10.0.32.1 - 10.255.255.254)

我试过 iptables -t nat -A POSTROUTING -s 10.0.0.0/19 -o eth0 -j MASQUERADE 10.0.0.0/19 is 10.0.0.2 - 10.0.31.254 但没有工作站可以访问网络

我知道整个 10.0.0.0/8 是 16,777,214 个 IP 地址,但我有我的理由

谢谢

nat iptables masquerade

1
推荐指数
1
解决办法
9406
查看次数

为什么第一条规则在 iptables 中不匹配

我有 iptables 规则,我希望允许来自 2 个 ips 的 ssh。

为什么第二条规则的计数器增加而不是第一条规则。

即使我从两个 ip 都尝试,我也无法通过 ssh 连接到它。

Chain INPUT (policy ACCEPT 87 packets, 6188 bytes)
pkts bytes target     prot opt in     out     source          destination
0     0 REJECT       tcp  --  *      *      !115.x.x.71       0.0.0.0/0            tcp dpt:22 reject-with icmp-port-unreachable

14  1400 REJECT     tcp  --  *      *      !115.x.x.176      0.0.0.0/0            tcp dpt:22 reject-with icmp-port-unreachable
Run Code Online (Sandbox Code Playgroud)

是不是就像我从 115.xx71 ssh 时它与第一条规则匹配,我应该获得访问权限并且它不会与第二条规则匹配,即使我从 115.xx176 ssh 也是违反第一条规则,它将被拒绝,但我什至无法从第一个 ip 进行 ssh。

firewall iptables

1
推荐指数
1
解决办法
599
查看次数

使用 iptables 记录 DNS 查询(源 IP、记录类型、主机名)

我正在寻找一种使用 iptables 为 vpn 用户记录 DNS 查询的方法。

我正在寻找的是在系统日志中记录新 DNS 查询的源 IP、记录类型和域名。

我看过http://software.klolik.org/xt_dns/ ,但似乎无法记录查询中使用的实际查找名称。

有任何想法吗?

domain-name-system linux iptables logging

1
推荐指数
1
解决办法
4356
查看次数

路由完成后有没有办法过滤数据包(例如通过iptables)?

我想在它到达 POSTROUTING 链后丢弃某些发往 ip_address 的数据包。但是,对于 iptables,“nat”表不能用于过滤,因此以下不起作用:

iptables -t nat -A POSTROUTING -d ip_address -j DROP
Run Code Online (Sandbox Code Playgroud)

那么有没有办法做到这一点?如果 iptables 做不到,有没有其他选择?请指教。谢谢你。

nat routing iptables

1
推荐指数
1
解决办法
3511
查看次数

阻塞长度为4的UDP数据包

我的服务器被长度为 4 的 UDP 数据包淹没(标头为 32 字节)。

04:56:26.844797 IP 108.241.236.114.47034 > 185.5.173.249.14522: UDP, length 4
04:56:26.844831 IP 5.2.81.91.41240 > 185.5.173.249.14522: UDP, length 4
04:56:26.844866 IP 210.87.250.55.40919 > 185.5.173.249.14522: UDP, length 4
04:56:26.844900 IP 94.73.142.23.55904 > 185.5.173.249.14522: UDP, length 4
04:56:26.844940 IP 122.146.80.27.53779 > 185.5.173.249.14522: UDP, length 4
04:56:26.844970 IP 151.164.8.177.57392 > 185.5.173.249.14522: UDP, length 4
04:56:26.845003 IP 107.199.209.29.58712 > 185.5.173.249.14522: UDP, length 4
04:56:26.845042 IP 109.69.210.61.55743 > 185.5.173.249.14522: UDP, length 4
04:56:26.845075 IP 174.142.83.201.57903 > 185.5.173.249.14522: UDP, length 4
04:56:26.845112 …
Run Code Online (Sandbox Code Playgroud)

linux iptables ddos

1
推荐指数
1
解决办法
1万
查看次数

iptables INPUT 防止外发邮件和 ping

我的标准政策INPUT设置为DROP.

但是,由于此设置,我无法连接到外部邮件主机。我需要什么规则才能连接到这个外部主机。

请注意,这ping也不起作用,尽管这仅用于测试目的(它不需要起作用,但可能有助于找到根本问题)。\

编辑

[root@webshop ~]# iptables -L -v -n
Chain INPUT (policy DROP 150 packets, 18963 bytes)
 pkts bytes target     prot opt in     out     source               destination
 378K  178M ACCEPT     all  --  *      *       xxxxxxxxxxxxx        0.0.0.0/0
    0     0 DROP       tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:56988 state NEW recent: UPDATE seconds: 60 hit_count: 4 name: DEFAULT side: source
    0     0 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           tcp dpt:56988
  628 42832 ACCEPT     tcp …
Run Code Online (Sandbox Code Playgroud)

iptables

1
推荐指数
1
解决办法
197
查看次数

可以 Telnet 到端口 21 而不是 25, 110

我在 Centos 邮件服务器上运行 postfix 和 dovecot。

现在我可以从服务器向外部发送邮件,但是我无法接收来自外部的邮件。

TELNET:当我通过 telnet 将我的 IP 地址 telnet 到端口 21 时,它会连接,但是当为端口 25 和 110 执行此操作时,它无法连接,因此某些东西阻止了它。

现在,在 IPTABLES 中,我启用了以下所有端口以允许流量:80、21、25、110、143。请参阅下面的我的 iptables 配置:

# Generated by iptables-save v1.4.7 on Fri Jul  5 22:08:10 2013
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [30:3200]
-A INPUT -p tcp -m tcp --dport 5252 -j ACCEPT -m comment --comment "SSH"
-A INPUT -p tcp -m tcp --dport 48001 -m comment --comment "SSH was 5252" -j ACCEPT
-A INPUT -p icmp …
Run Code Online (Sandbox Code Playgroud)

email-server postfix iptables port telnet

1
推荐指数
1
解决办法
1092
查看次数

如何禁止 250.000 个 IP 范围?

我正在使用 iblocklist.com 并且我想禁止我在 CentOS dedi 上访问我的 Web 服务器时创建的 IP 列表。

我有一个 bash 脚本,可以解析它并将范围一一添加到 iptables。我的问题是:

  • 花费的时间太长了。无论如何要加快进程?
  • iptables 甚至能够处理这种负载吗?

谢谢

linux firewall iptables centos

1
推荐指数
1
解决办法
125
查看次数

如何在 Debian 7 上激活 iptables?

我想我已经要求 iptables 丢弃端口 8091 的任何数据包,但 tcp 连接仍然成功。

$ iptables -A INPUT -i eth0 -p tcp --dport 80 -j ACCEPT
$ iptables -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT
$ iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
$ iptables -A INPUT -i eth0 -j DROP
$ iptables -L
Chain INPUT (policy ACCEPT)
target     prot opt source               destination         
ACCEPT     tcp  --  anywhere             anywhere             tcp dpt:ssh
ACCEPT     tcp  --  anywhere             anywhere             tcp dpt:http
ACCEPT     all  -- …
Run Code Online (Sandbox Code Playgroud)

iptables

1
推荐指数
1
解决办法
382
查看次数