标签: iptables

80 出站端口海量

我的服务器遇到了一个主要问题,它无缘无故地消耗了过多的传出带宽。如果重要的话,服务器操作系统是 CentOS 6.4 x64 和 2.6.32-431 内核。

这是一个快速的 tcpdump 日志文件:

20:10:17.448636 IP 76.200.77.222.broad.pt.fj.dynamic.163data.com.cn.57827 > svgmain.http: Flags [.], ack 463681, win 65520, options [nop,nop,sack 1 {460801:462241}], length 0
20:10:17.448698 IP svgmain.http > 76.200.77.222.broad.pt.fj.dynamic.163data.com.cn.57827: Flags [.], seq 468001:469441, ack 0, win 123, length 1440
20:10:17.454074 IP svgmain.http > 76.200.77.222.broad.pt.fj.dynamic.163data.com.cn.57827: Flags [.], seq 469441:470881, ack 0, win 123, length 1440
20:10:17.637167 IP 76.200.77.222.broad.pt.fj.dynamic.163data.com.cn.57827 > svgmain.http: Flags [.], ack 465121, win 65520, options [nop,nop,sack 1 {466561:468001}], length 0
20:10:17.637221 IP svgmain.http > 76.200.77.222.broad.pt.fj.dynamic.163data.com.cn.57827: Flags …
Run Code Online (Sandbox Code Playgroud)

iptables centos

0
推荐指数
1
解决办法
459
查看次数

关闭 IPTables Flush 关闭 CentOS

我在 CentOS 机器上对我的 iptables 进行了一些更改。我注意到一旦我关闭服务器,它就会刷新我所有的 iptables 并恢复到默认值。有没有办法关闭它?

linux firewall iptables centos

0
推荐指数
1
解决办法
164
查看次数

蜂窝网络适配器 (3G/4G/LTE) 有 MAC 地址吗?

我们正在通过 iptables 中的 MAC 地址限制来实施 SSH 限制。

没有 MAC 地址限制,使用像 iSSH 这样的应用程序,可以很容易地随时随地访问我的服务器以检查它的健康状况或日志。我可以将我的密钥添加到应用程序,以便我可以使用基于密钥的身份验证登录。

我手机的 WiFi 有一个我可以添加的 MAC 地址。

但是 3G/4G/LTE 适配器有 MAC 地址吗?

否则,我相信我唯一的解决方案是,如果我想在移动设备上访问我的服务器,则不受 MAC 地址限制或仅在连接到 WiFi 时在移动设备上访问我的服务器。

networking iptables mac-address cellular

0
推荐指数
2
解决办法
2万
查看次数

有没有办法允许访问我的网络之外的特定设备?

我正在尝试允许我的移动设备从任何地方(Wi-Fi 或不连接)连接到运行webmin服务的Linux 服务器的特定端口。

我正在使用iptables一些规则来设置 IP 地址可以连接到该端口的规则,例如我的房子。

我没有任何其他设备或 IP 连接到我的服务器的webmin服务,所以我放弃了与iptables. 我的房子也时不时地ipadress变化,这是一个问题,因为我必须更新规则。

但是,我希望通过手机连接移动数据或 Wi-Fi。

MAC 地址不是一个选项,因为设备将改变互联网连接,而这无法通过浏览器检测到。

所以问题是,有没有办法识别特定的设备请求,让它访问或不访问我的服务器?

linux iptables centos6.5

0
推荐指数
1
解决办法
165
查看次数

iptables:静态临时端口映射

我的 Linux 服务器上有一个 VPN,它执行 IPv4 NAT,例如:

iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -s 10.8.0.0/24 -j ACCEPT
iptables -t nat -A POSTROUTING  -s 10.8.0.0/24 -o venet0 -j SNAT --to-source 1.2.3.4
Run Code Online (Sandbox Code Playgroud)

但是,我想为每个内部 10.8.0.0/24 ip 设置静态临时端口范围,以便更轻松地记录哪个客户端连接到哪个客户端,这可以使用 iptables 吗?

例如,端口 1000-2500 将是 10.8.0.10 使用的临时端口,10000-20000 将用于 10.8.0.20 等。

我已经搜索过谷歌,但找不到任何东西。

linux nat iptables

0
推荐指数
1
解决办法
1051
查看次数

如何删除这个 iptables 规则?

我有一个 iptables 规则。搜索它时

sudo /sbin/iptables -L -n --line-numbers
Run Code Online (Sandbox Code Playgroud)

我明白了

Chain tcp_inbound (1 references)
num  target     prot opt source               destination
xxxx
2    ACCEPT     tcp  --  10.10.0.20           0.0.0.0/0           tcp dpt:25
xxxx
...
Run Code Online (Sandbox Code Playgroud)

我的目标是删除此规则。

我试过

sudo iptables -D INPUT 2
Run Code Online (Sandbox Code Playgroud)

但规则仍然存在。我在 debian 上。任何的想法?

linux debian iptables

0
推荐指数
2
解决办法
8500
查看次数

如何为本地路由器机器设置iptables?

我已经将本地 linux (14.0.4 Ubuntu) 机器设置为路由器,可以执行以下操作:

  • 从客户端 ping 服务器/路由器
  • 从服务器/路由器ping客户端
  • 从另一个客户端 ping 一个客户端
  • ping 服务器/路由器后面的调制解调器/路由器

但我无法 ping google 或 8.8.8.8。我收到以下错误:

ping: unknown host www.google.com
connect: network is unreachable
Run Code Online (Sandbox Code Playgroud)

但是我可以在服务器/路由器上发出这两个命令,没有问题,这让我相信这是一个iptables相关的问题。有人可以看看下面的代码,我用它来初始化 iptables,并告诉我是否有任何明显的错误。

#!/bin/bash

ethInternal=eth1
ethExternal=eth0

sudo iptables --flush 
sudo iptables --table nat --flush
sudo iptables --delete-chain 
sudo iptables --table nat --delete-chain 

sudo iptables -t nat -A POSTROUTING -o $ethExternal -j MASQUERADE
sudo iptables -A FORWARD -i $ethExternal -o $ethInternal -m state --state RELATED,ESTABLISHED -j ACCEPT
sudo iptables -A FORWARD …
Run Code Online (Sandbox Code Playgroud)

routing iptables ubuntu-14.04

0
推荐指数
1
解决办法
2146
查看次数

为什么我的 iptables 条目中有 dns 主机名?(fail2ban)

我最近安装了fail2ban,它开始阻止不良的ssh 尝试。

我还设置了一个额外的过滤器来永久禁止屡犯者

我现在注意到我的 iptables 中有一些条目作为 DNS 主机名而不是原始 IP 地址,这显然是一个糟糕的主意。

我已经use_dns = no在我的 /etc/fail2ban/fail2ban.conf 中添加了,并且已经添加UseDNS no到了 /etc/ssh/sshd_config。我已经重新启动了这两个服务,但是那些 iptables 条目仍然显示为主机名而不是 IP 地址。

还有什么可能导致 dns 名称?永久禁止的 ip 列表被存储为原始 IP,因此转换似乎是在幕后进行的,因为它们是由 fail2ban 在启动时添加的。

ubuntu ssh iptables fail2ban ubuntu-12.04

0
推荐指数
1
解决办法
2854
查看次数

如何阻止来自多个 dns 拒绝回复的目标 ip iptables

如何通过iptables阻止从bind发送到相同IP地址的拒绝数据包序列?

我想过使用字符串扩展来寻找“拒绝”。这会保护 dns 免受 DoS 攻击吗?

我的尝试:

iptables -A INPUT -p udp -m udp --sport 53 -m string --string "Refused" --algo bm -m recent --set --name block-dns --rsource
iptables -A INPUT -p udp -m udp --sport 53 -m string --string "Refused" --algo bm -m recent --rcheck --seconds 10 --hitcount 1 --name block-dns --rsource -j DROP
Run Code Online (Sandbox Code Playgroud)

domain-name-system iptables

0
推荐指数
1
解决办法
434
查看次数

只能访问 Internet 的 VMWare ESXi 来宾(首选路由器配置)

我需要在 VMWare ESXi 6.0 上设置一个可以访问 Internet 但没有任何 LAN 访问权限的 VM。

这是供外部用户远程登录到机器并使用互联网工作,他们不应该访问 LAN。

网络以简单的方式设置。路由器是华为HG8244H,设置为192.168.1.1/255.255.255.0,没有微软ISA服务器,我想:

  1. 将路由器网络掩码更改为 255.255.0.0
  2. 在 192.168.2.x 网络中设置“外部用户”VM。
  3. 添加具有两个 IP 地址(192.168.1.x 和 192.168.100.x)的 Linux VM 和 iptables,以将来自第一个 VM 的任何流量直接转发到路由器,并阻止对 .1 网络的所有其他访问。

这似乎有点矫枉过正,所以我正在寻找一个更简单的解决方案。提前致谢!

networking routing iptables linux-networking vmware-esxi

0
推荐指数
1
解决办法
1263
查看次数