是否可以添加允许特定源端口和目标端口的所有协议的 IPTABLES 规则?我尝试了以下方法,但没有成功。
iptables -I FORWARD 1 -s 172.27.0.254/255.255.255.255 -d 0.0.0.0/0.0.0.0 -p 0 --sport 0:65535 --dport 1191:1191 -j ACCEPT
iptables error: unknown option `--sport`
Run Code Online (Sandbox Code Playgroud)
如有任何意见,我们将不胜感激。
我在基于 Linux 的路由器后面有一个 FreeBSD 系统(使用DD-WRT 固件)。FreeBSD 系统正在运行 sshd,并且会定期被各种 script-kiddies 探测。
它当前运行一个脚本,当看到同一 IP 地址登录尝试超过 3 次失败时,会完全阻止该地址。该阻止曾经是本地的(使用 FreeBSD 的ipfw),但我想通过要求路由器进行阻止来覆盖整个 LAN。这让我开始使用 Linux 的防火墙手段——iptables。
如果我使用:
iptables -I INPUT -s $IP -j DROP
Run Code Online (Sandbox Code Playgroud)
那么路由器将拒绝尝试联系路由器本身的 IP,但会愉快地将连接转发到 LAN。
如果我使用
iptables -I FORWARD -s $IP -j DROP
Run Code Online (Sandbox Code Playgroud)
它将阻止攻击者访问我的 LAN,但会保持路由器可访问他们。
是否有一些单一的规则——或者至少是单一的命令——我可以为每个攻击 IP 拦截任何进出它的流量?
谢谢你!
如果我将此行添加到我的iptables:
-A INPUT -s /32 -i tcp -p tcp -m tcp --dport 22 -j DROP
我收到错误:
iptables-restore v1.4.14: host/network'未找到'
运行时:
sudo iptables-restore /etc/network/iptables
是不是那条线有问题?如果没有,我将发布其余的 iptable 配置。
完整配置:
*filter
:INPUT DROP [23:2584]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [1161:105847]
-A INPUT -i lo -j ACCEPT
-A INPUT -i eth0 -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -i eth0 -p tcp -m tcp --dport 443 -j ACCEPT
# -A INPUT -s /32 -i tcp -p tcp …Run Code Online (Sandbox Code Playgroud) 我试图只接受来自我的白名单上的端口 53、80 和 443 的连接。
这是我的 iptables 文件
# Generated by iptables-save v1.4.21 on Thu Feb 25 18:28:29 2016
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -i lo -j ACCEPT
-A INPUT -d 127.0.0.0/8 ! -i lo -j REJECT --reject-with icmp-port-unreachable
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 8071:8079 -j ACCEPT
-A INPUT …Run Code Online (Sandbox Code Playgroud) 当我运行命令时,netstat -tln我看到以下输出:
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address Foreign Address State
tcp 0 0 127.0.0.1:3306 0.0.0.0:* LISTEN
tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN
tcp6 0 0 :::8000 :::* LISTEN
tcp6 0 0 :::80 :::* LISTEN
tcp6 0 0 :::22 :::* LISTEN
tcp6 0 0 :::443 :::* LISTEN
Run Code Online (Sandbox Code Playgroud)
我理解除了0.0.0.0:22和之外的所有条目127.0.0.1:3306;为什么会有这些条目?
我使用 iptables 作为我的防火墙工具,想知道我是否需要禁用它以及该条目最初是如何显示的。
我知道那3306是针对 mysql 的。但是为什么 SSH 和 Mysql 有特定的 IP 地址,而其他服务器没有?
我无法从远程浏览器访问端口 8100 上的侦听服务 (Ionic)。
我在 Ubuntu 16.04 LTS 服务器上有 iptables,设置如下:
-P INPUT ACCEPT
-P FORWARD ACCEPT
-P OUTPUT ACCEPT
-A INPUT -i lo -j ACCEPT
-A INPUT -s 127.0.0.0/8 ! -i lo -j REJECT --reject-with icmp-port-unreachable
-A INPUT -p icmp -m state --state NEW -m icmp --icmp-type 8 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 22 -m state --state NEW -j ACCEPT
-A INPUT -p tcp -m tcp --dport 80 -m state --state NEW -j ACCEPT
-A INPUT …Run Code Online (Sandbox Code Playgroud) 我的 linux 盒子中的应用程序正在连接到“ip.example.com”。
“ip.example.com”的 IP 地址在 /etc/hosts 中定义为
10.23.22.1 ip.example.com
Run Code Online (Sandbox Code Playgroud)
在目标 IP 上,服务正在端口 8080 上运行。但是,应用程序尝试连接10.23.22.1:80并失败。无法修改目标 IP 或在本地运行的应用程序。
我想将传出流量从 到 转发10.23.11.1:80到10.23.22.1:8080我的本地框。
这可以在 ip 表中实现吗?
如何将端口转发到主机名和端口。我正在看这篇文章:Iptables forward all traffic to a specified port, to another device and see how to do it port to ip 但如果我需要做 port to hostname 怎么办?尝试将主机作为目的地,但它在 iptables 中引发错误
iptables -t nat -A PREROUTING -p tcp --dport 80 -j DNAT --to-destination ehb-us-redis-001.ehb-usredis.u1.cache.com:6379
iptables v1.4.21: Bad IP address "ehb"
Try `iptables -h' or 'iptables --help' for more information.
Run Code Online (Sandbox Code Playgroud) 我已经设置了一个透明代理,可以squid监听 8080(http) 8443(https),并且可以正常工作。
另外,我设置了 iptables 来重定向请求。
iptables -t nat -A PREROUTING -i wlan0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 8080
iptables -t nat -A PREROUTING -i wlan0 -p tcp -m tcp --dport 443 -j REDIRECT --to-ports 8443
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
Run Code Online (Sandbox Code Playgroud)
如果我设置显式代理来替换鱿鱼,http 仍然有效,但 https 不起作用(https 代理执行 MITM,我信任证书)。
我想知道使用 iptables REDIRECT 和显式设置浏览器代理之间的区别。代理是否以某种方式处理它?
IANA 将某些 IP 块建立为私有 IP 范围(如下所示)
10.0.0.0 – 10.255.255.255 (255.0.0.0)
172.16.0.0 – 172.31.255.255 (255.255.0.0)
192.168.0.0 – 192.168.255.255 (255.255.255.0)
Run Code Online (Sandbox Code Playgroud)
公共 IP 地址将由 Internet 服务提供商发布,并且在第一个八位字节中具有从1到到的编号范围,但从A 类专用网络和B 类专用地址191开始的专用地址范围除外。10.0.0172.16.0
要将 VPC 子网划分为每个区域一个私有子网和一个公共子网(如下所示):

应用服务器位于私有子网中。
NAT 网关和堡垒服务器位于公共子网中
1) 我是否需要为两个私有子网使用私有 IP 范围(仅)?
2) 我是否需要为两个公共子网使用公共 IP 范围(仅)?