小编arc*_*rcX的帖子

iptables:将传出流量与 conntrack 和所有者匹配。适用于奇怪的掉落物

在我的 iptables 脚本中,我一直在尝试编写尽可能细粒度的规则。我限制哪些用户可以使用哪些服务,部分是为了安全,部分是作为学习练习。

在运行 3.6.2 内核的 D​​ebian 6.0.6 上使用 iptables v1.4.16.2。

但是我遇到了一个我还不太明白的问题......

所有用户的传出端口

这工作得很好。我没有任何通用的状态跟踪规则。

## 传出端口 81
$IPTABLES -A 输出 -p tcp --dport 81 -m conntrack --ctstate NEW,ESTABLISHED -j ACCEPT
$IPTABLES -A INPUT -p tcp --sport 81 -s $MYIP -m conntrack --ctstate ESTABLISHED -j ACCEPT

与用户匹配的输出端口

## 用户帐户的传出端口 80
$IPTABLES -A OUTPUT --match owner --uid-owner useraccount -p tcp --dport 80 -m conntrack --ctstate NEW,ESTABLISHED --sport 1024:65535 -j ACCEPT
$IPTABLES -A INPUT -p tcp --sport 80 --dport 1024:65535 -d $MYIP -m …

linux security iptables

11
推荐指数
1
解决办法
1万
查看次数

标签 统计

iptables ×1

linux ×1

security ×1