我的服务器遇到了一个主要问题,它无缘无故地消耗了过多的传出带宽。如果重要的话,服务器操作系统是 CentOS 6.4 x64 和 2.6.32-431 内核。
这是一个快速的 tcpdump 日志文件:
20:10:17.448636 IP 76.200.77.222.broad.pt.fj.dynamic.163data.com.cn.57827 > svgmain.http: Flags [.], ack 463681, win 65520, options [nop,nop,sack 1 {460801:462241}], length 0
20:10:17.448698 IP svgmain.http > 76.200.77.222.broad.pt.fj.dynamic.163data.com.cn.57827: Flags [.], seq 468001:469441, ack 0, win 123, length 1440
20:10:17.454074 IP svgmain.http > 76.200.77.222.broad.pt.fj.dynamic.163data.com.cn.57827: Flags [.], seq 469441:470881, ack 0, win 123, length 1440
20:10:17.637167 IP 76.200.77.222.broad.pt.fj.dynamic.163data.com.cn.57827 > svgmain.http: Flags [.], ack 465121, win 65520, options [nop,nop,sack 1 {466561:468001}], length 0
20:10:17.637221 IP svgmain.http > 76.200.77.222.broad.pt.fj.dynamic.163data.com.cn.57827: Flags …Run Code Online (Sandbox Code Playgroud) 我在 CentOS 机器上对我的 iptables 进行了一些更改。我注意到一旦我关闭服务器,它就会刷新我所有的 iptables 并恢复到默认值。有没有办法关闭它?
我们正在通过 iptables 中的 MAC 地址限制来实施 SSH 限制。
没有 MAC 地址限制,使用像 iSSH 这样的应用程序,可以很容易地随时随地访问我的服务器以检查它的健康状况或日志。我可以将我的密钥添加到应用程序,以便我可以使用基于密钥的身份验证登录。
我手机的 WiFi 有一个我可以添加的 MAC 地址。
但是 3G/4G/LTE 适配器有 MAC 地址吗?
否则,我相信我唯一的解决方案是,如果我想在移动设备上访问我的服务器,则不受 MAC 地址限制或仅在连接到 WiFi 时在移动设备上访问我的服务器。
我正在尝试允许我的移动设备从任何地方(Wi-Fi 或不连接)连接到运行webmin服务的Linux 服务器的特定端口。
我正在使用iptables一些规则来设置 IP 地址可以连接到该端口的规则,例如我的房子。
我没有任何其他设备或 IP 连接到我的服务器的webmin服务,所以我放弃了与iptables. 我的房子也时不时地ipadress变化,这是一个问题,因为我必须更新规则。
但是,我希望通过手机连接移动数据或 Wi-Fi。
MAC 地址不是一个选项,因为设备将改变互联网连接,而这无法通过浏览器检测到。
所以问题是,有没有办法识别特定的设备请求,让它访问或不访问我的服务器?
我的 Linux 服务器上有一个 VPN,它执行 IPv4 NAT,例如:
iptables -A FORWARD -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -s 10.8.0.0/24 -j ACCEPT
iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o venet0 -j SNAT --to-source 1.2.3.4
Run Code Online (Sandbox Code Playgroud)
但是,我想为每个内部 10.8.0.0/24 ip 设置静态临时端口范围,以便更轻松地记录哪个客户端连接到哪个客户端,这可以使用 iptables 吗?
例如,端口 1000-2500 将是 10.8.0.10 使用的临时端口,10000-20000 将用于 10.8.0.20 等。
我已经搜索过谷歌,但找不到任何东西。
我有一个 iptables 规则。搜索它时
sudo /sbin/iptables -L -n --line-numbers
Run Code Online (Sandbox Code Playgroud)
我明白了
Chain tcp_inbound (1 references)
num target prot opt source destination
xxxx
2 ACCEPT tcp -- 10.10.0.20 0.0.0.0/0 tcp dpt:25
xxxx
...
Run Code Online (Sandbox Code Playgroud)
我的目标是删除此规则。
我试过
sudo iptables -D INPUT 2
Run Code Online (Sandbox Code Playgroud)
但规则仍然存在。我在 debian 上。任何的想法?
我已经将本地 linux (14.0.4 Ubuntu) 机器设置为路由器,可以执行以下操作:
但我无法 ping google 或 8.8.8.8。我收到以下错误:
ping: unknown host www.google.com
connect: network is unreachable
Run Code Online (Sandbox Code Playgroud)
但是我可以在服务器/路由器上发出这两个命令,没有问题,这让我相信这是一个iptables相关的问题。有人可以看看下面的代码,我用它来初始化 iptables,并告诉我是否有任何明显的错误。
#!/bin/bash
ethInternal=eth1
ethExternal=eth0
sudo iptables --flush
sudo iptables --table nat --flush
sudo iptables --delete-chain
sudo iptables --table nat --delete-chain
sudo iptables -t nat -A POSTROUTING -o $ethExternal -j MASQUERADE
sudo iptables -A FORWARD -i $ethExternal -o $ethInternal -m state --state RELATED,ESTABLISHED -j ACCEPT
sudo iptables -A FORWARD …Run Code Online (Sandbox Code Playgroud) 我最近安装了fail2ban,它开始阻止不良的ssh 尝试。
我还设置了一个额外的过滤器来永久禁止屡犯者。
我现在注意到我的 iptables 中有一些条目作为 DNS 主机名而不是原始 IP 地址,这显然是一个糟糕的主意。
我已经use_dns = no在我的 /etc/fail2ban/fail2ban.conf 中添加了,并且已经添加UseDNS no到了 /etc/ssh/sshd_config。我已经重新启动了这两个服务,但是那些 iptables 条目仍然显示为主机名而不是 IP 地址。
还有什么可能导致 dns 名称?永久禁止的 ip 列表被存储为原始 IP,因此转换似乎是在幕后进行的,因为它们是由 fail2ban 在启动时添加的。
如何通过iptables阻止从bind发送到相同IP地址的拒绝数据包序列?
我想过使用字符串扩展来寻找“拒绝”。这会保护 dns 免受 DoS 攻击吗?
我的尝试:
iptables -A INPUT -p udp -m udp --sport 53 -m string --string "Refused" --algo bm -m recent --set --name block-dns --rsource
iptables -A INPUT -p udp -m udp --sport 53 -m string --string "Refused" --algo bm -m recent --rcheck --seconds 10 --hitcount 1 --name block-dns --rsource -j DROP
Run Code Online (Sandbox Code Playgroud) 我需要在 VMWare ESXi 6.0 上设置一个可以访问 Internet 但没有任何 LAN 访问权限的 VM。
这是供外部用户远程登录到机器并使用互联网工作,他们不应该访问 LAN。
网络以简单的方式设置。路由器是华为HG8244H,设置为192.168.1.1/255.255.255.0,没有微软ISA服务器,我想:
这似乎有点矫枉过正,所以我正在寻找一个更简单的解决方案。提前致谢!
iptables ×10
linux ×4
centos ×2
networking ×2
routing ×2
cellular ×1
centos6.5 ×1
debian ×1
fail2ban ×1
firewall ×1
mac-address ×1
nat ×1
ssh ×1
ubuntu ×1
ubuntu-12.04 ×1
ubuntu-14.04 ×1
vmware-esxi ×1