标签: iptables

为特定源端口和目标端口的所有协议设置 iptables 规则

是否可以添加允许特定源端口和目标端口的所有协议的 IPTABLES 规则?我尝试了以下方法,但没有成功。

iptables -I FORWARD 1 -s 172.27.0.254/255.255.255.255 -d 0.0.0.0/0.0.0.0 -p 0 --sport 0:65535 --dport 1191:1191 -j ACCEPT

iptables error: unknown option `--sport`
Run Code Online (Sandbox Code Playgroud)

如有任何意见,我们将不胜感激。

iptables linux-networking

1
推荐指数
1
解决办法
5168
查看次数

如何使用 iptables 阻止与某个 IP 地址的所有通信?

我在基于 Linux 的路由器后面有一个 FreeBSD 系统(使用DD-WRT 固件)。FreeBSD 系统正在运行 sshd,并且会定期被各种 script-kiddies 探测。

它当前运行一个脚本,当看到同一 IP 地址登录尝试超过 3 次失败时,会完全阻止该地址。该阻止曾经是本地的(使用 FreeBSD 的ipfw),但我想通过要求路由器进行阻止来覆盖整个 LAN。这让我开始使用 Linux 的防火墙手段——iptables。

如果我使用:

iptables -I INPUT -s $IP -j DROP
Run Code Online (Sandbox Code Playgroud)

那么路由器将拒绝尝试联系路由器本身的 IP,但会愉快地将连接转发到 LAN。

如果我使用

iptables -I FORWARD -s $IP -j DROP
Run Code Online (Sandbox Code Playgroud)

它将阻止攻击者访问我的 LAN,但会保持路由器可访问他们。

是否有一些单一的规则——或者至少是单一的命令——我可以为每个攻击 IP 拦截任何进出它的流量?

谢谢你!

firewall iptables

1
推荐指数
1
解决办法
1万
查看次数

iptables“未找到主机/网络”

如果我将此行添加到我的iptables

-A INPUT -s /32 -i tcp -p tcp -m tcp --dport 22 -j DROP

我收到错误:

iptables-restore v1.4.14: host/network'未找到'

运行时:

sudo iptables-restore /etc/network/iptables

是不是那条线有​​问题?如果没有,我将发布其余的 iptable 配置。

完整配置

*filter
:INPUT DROP [23:2584]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [1161:105847]
-A INPUT -i lo -j ACCEPT
-A INPUT -i eth0 -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -i eth0 -p tcp -m tcp --dport 443 -j ACCEPT
# -A INPUT -s /32 -i tcp -p tcp …
Run Code Online (Sandbox Code Playgroud)

linux iptables

1
推荐指数
1
解决办法
2万
查看次数

如何使用 iptables 和 ipset 设置白名单

我试图只接受来自我的白名单上的端口 53、80 和 443 的连接。

这是我的 iptables 文件

# Generated by iptables-save v1.4.21 on Thu Feb 25 18:28:29 2016
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -i lo -j ACCEPT
-A INPUT -d 127.0.0.0/8 ! -i lo -j REJECT --reject-with icmp-port-unreachable
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 8071:8079 -j ACCEPT
-A INPUT …
Run Code Online (Sandbox Code Playgroud)

linux ubuntu firewall iptables

1
推荐指数
1
解决办法
2695
查看次数

为什么这个“netstat -tln”输出显示“0.0.0.0:22”和“127.0.0.1:3306”的条目

当我运行命令时,netstat -tln我看到以下输出:

Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State      
tcp        0      0 127.0.0.1:3306          0.0.0.0:*               LISTEN     
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN     
tcp6       0      0 :::8000                 :::*                    LISTEN     
tcp6       0      0 :::80                   :::*                    LISTEN     
tcp6       0      0 :::22                   :::*                    LISTEN     
tcp6       0      0 :::443                  :::*                    LISTEN  
Run Code Online (Sandbox Code Playgroud)

我理解除了0.0.0.0:22和之外的所有条目127.0.0.1:3306;为什么会有这些条目?

我使用 iptables 作为我的防火墙工具,想知道我是否需要禁用它以及该条目最初是如何显示的。

我知道那3306是针对 mysql 的。但是为什么 SSH 和 Mysql 有特定的 IP 地址,而其他服务器没有?

mysql ssh ip iptables netstat

1
推荐指数
1
解决办法
3877
查看次数

端口 8100 上的连接被拒绝

我无法从远程浏览器访问端口 8100 上的侦听服务 (Ionic)。

我在 Ubuntu 16.04 LTS 服务器上有 iptables,设置如下:

-P INPUT ACCEPT
-P FORWARD ACCEPT
-P OUTPUT ACCEPT
-A INPUT -i lo -j ACCEPT
-A INPUT -s 127.0.0.0/8 ! -i lo -j REJECT --reject-with icmp-port-unreachable
-A INPUT -p icmp -m state --state NEW -m icmp --icmp-type 8 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 22 -m state --state NEW -j ACCEPT
-A INPUT -p tcp -m tcp --dport 80 -m state --state NEW -j ACCEPT
-A INPUT …
Run Code Online (Sandbox Code Playgroud)

ubuntu firewall iptables ufw ubuntu-16.04

1
推荐指数
1
解决办法
917
查看次数

将传出流量转发到不同的端口

我的 linux 盒子中的应用程序正在连接到“ip.example.com”。

“ip.example.com”的 IP 地址在 /etc/hosts 中定义为

10.23.22.1 ip.example.com
Run Code Online (Sandbox Code Playgroud)

在目标 IP 上,服务正在端口 8080 上运行。但是,应用程序尝试连接10.23.22.1:80并失败。无法修改目标 IP 或在本地运行的应用程序。

我想将传出流量从 到 转发10.23.11.1:8010.23.22.1:8080我的本地框。

这可以在 ip 表中实现吗?

linux nat iptables linux-networking

1
推荐指数
1
解决办法
1571
查看次数

将端口转发到主机名

如何将端口转发到主机名和端口。我正在看这篇文章:Iptables forward all tr​​affic to a specified port, to another device and see how to do it port to ip 但如果我需要做 port to hostname 怎么办?尝试将主机作为目的地,但它在 iptables 中引发错误

 iptables -t nat -A PREROUTING -p tcp --dport 80 -j DNAT --to-destination ehb-us-redis-001.ehb-usredis.u1.cache.com:6379
iptables v1.4.21: Bad IP address "ehb"

Try `iptables -h' or 'iptables --help' for more information.
Run Code Online (Sandbox Code Playgroud)

iptables port-forwarding

1
推荐指数
1
解决办法
2712
查看次数

透明代理和显式代理有什么区别

我已经设置了一个透明代理,可以squid监听 8080(http) 8443(https),​​并且可以正常工作。

另外,我设置了 iptables 来重定向请求。

iptables -t nat -A PREROUTING -i wlan0 -p tcp -m tcp --dport 80 -j REDIRECT --to-ports 8080
iptables -t nat -A PREROUTING -i wlan0 -p tcp -m tcp --dport 443 -j REDIRECT --to-ports 8443
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
Run Code Online (Sandbox Code Playgroud)

如果我设置显式代理来替换鱿鱼,http 仍然有效,但 https 不起作用(https 代理执行 MITM,我信任证书)。

我想知道使用 iptables REDIRECT 和显式设置浏览器代理之间的区别。代理是否以某种方式处理它?

iptables transparent-proxy

1
推荐指数
1
解决办法
1255
查看次数

VPC 中的公有和私有子网

IANA 将某些 IP 块建立为私有 IP 范围(如下所示)

    10.0.0.0 – 10.255.255.255   (255.0.0.0)
    172.16.0.0 – 172.31.255.255  (255.255.0.0)
    192.168.0.0 – 192.168.255.255  (255.255.255.0)
Run Code Online (Sandbox Code Playgroud)

公共 IP 地址将由 Internet 服务提供商发布,并且在第一个八位字节中具有从1到到的编号范围,但从A 类专用网络和B 类专用地址191开始的专用地址范围除外。10.0.0172.16.0


要将 VPC 子网划分为每个区域一个私有子网和一个公共子网(如下所示):

在此处输入图片说明

应用服务器位于私有子网中。

NAT 网关和堡垒服务器位于公共子网中

1) 我是否需要为两个私有子网使用私有 IP 范围(仅)?

2) 我是否需要为两个公共子网使用公共 IP 范围(仅)?

iptables amazon-web-services amazon-vpc

1
推荐指数
1
解决办法
1854
查看次数