什么是运动和 dport?

Cha*_*hak 13 linux security firewall iptables

我想使用 iptables 在我的系统上停止互联网,我该怎么办?

iptables -A INPUT -p tcp --sport 80 -j DROP

或者

iptables -A INPUT -p tcp --dport 80 -j DROP ?

xen*_*ide 25

现实是你在问两个不同的问题。

  • --sport 是简称 --source-port

  • --dport 是简称 --destination-port

互联网也不仅仅是HTTP通常在端口 80 上运行的协议。我怀疑您在问如何阻止 HTTP 请求。为此,您需要在出站链上阻止 80。

iptables -A OUTPUT -p tcp --dport 80 -j DROP

将阻止所有出站 HTTP 请求,转到端口 80,因此这不会阻止 SSL、8080(alt http)或任何其他奇怪的端口,要执行此类操作,您需要 L7 过滤和更深入的数据包检查。


Ada*_*isz 13

只是为了扩展@xenoterracide 的答案您可以在联机帮助页iptables(8)(类型man 8 iptables)中阅读有关 iptables 的更多信息,但在那里您找不到--dport或--sport。这些选项在iptables-extensions(8)multiport、tcp、udp 和其他部分中列出。这对你来说可能很有趣。

要“在您的系统上停止互联网”,您可能只需使用sudo ifdown <INTERNET FACING INTERFACE>或sudo ip link set <INTERNET FACING INTERFACE> down例如关闭网络接口sudo ip link set eth0 down。要使其永久化,您需要查看 /etc/network/interfaces(Ubuntu、Debian...)或 /etc/sysconfig/network-scripts/ifcfg-(在 RHEL、SLES、CentOS、Oracle Linux、Fedora ...) 或您的网络管理器配置或您使用的任何其他内容。这当然会切断与“互联网”的任何连接,即使是不基于 HTTP 的连接,也将防止使用iptables和处理 OSI/ISO 第 2 层流量的轻微性能损失。