老司机91精品网站在线观看-老司机67194免费观看-老司国产精品视频-老熟人老女人国产老太-中文字幕日本在线-中文字幕日本一区久久

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

iptables配置方法簡單介紹

發布時間:  2012/7/31 19:44:36

  首先在配置iptables之前,建議先去了解一下iptables的基礎知識。本文主要是講解如何配置一個filter表的防火墻。
  1.查看iptables的設置情況
  [root@localhost ~]# iptables -L -n
  Chain INPUT (policy ACCEPT)
  target prot opt source destination
  Chain FORWARD (policy ACCEPT)
  target prot opt source destination
  Chain OUTPUT (policy ACCEPT)
  target prot opt source destination
  Chain RH-Firewall-1-INPUT (0 references)
  target prot opt source destination
  ACCEPT all -- 0.0.0.0/0 0.0.0.0/0
  ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0 icmp type 255
  ACCEPT esp -- 0.0.0.0/0 0.0.0.0/0
  ACCEPT ah -- 0.0.0.0/0 0.0.0.0/0
  ACCEPT udp -- 0.0.0.0/0 224.0.0.251 udp dpt:5353
  ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:631
  ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED
  ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 state NEW tcp dpt:22
  ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 state NEW tcp dpt:80
  ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 state NEW tcp dpt:25
  REJECT all -- 0.0.0.0/0 0.0.0.0/0 reject-with icmp-host-prohibited
  可以看出我在安裝Linux時選擇了有防火墻,并且開放了22,80,25端口。如果在安裝Linux時沒有選擇啟用防火墻的話,是這樣的
  [root@localhost ~]# iptables -L -n
  Chain INPUT (policy ACCEPT)
  target prot opt source destination
  Chain FORWARD (policy ACCEPT)
  target prot opt source destination
  Chain OUTPUT (policy ACCEPT)
  target prot opt source destination
  什么規則都沒有
  2.清除原有規則
  無論在安裝Linux時是否啟用了防火墻,在配置屬于自己的防火墻之前,請先清除原有規則。
  a.清除預設表filter中的所有規則鏈的規則
  [root@localhost ~]# iptables -F
  b.清除預設表filter中使用者自定鏈中的規則
  [root@localhost ~]# iptables -X
  用iptables -L -n命令再看一下,這時顯示的結果和沒有啟用防火墻是一樣的。(提前說一句,這些配置就像用命令配置IP一樣,重啟就會失去作用,所以必須保存一下。)
  c.將配置寫到/etc/sysconfig/iptables文件里
  [root@localhost ~]# /etc/rc.d/init.d/iptables save
  d.重啟防火墻,新的配置才能起作用
  [root@localhost ~]# service iptables restart
  現在iptables已經是空的了,那我們就開始配置屬于自己的防火墻吧。
  3.設定預設規則
  [root@localhost ~]# iptables -p INPUT DROP
  [root@localhost ~]# iptables -p OUTPUT ACCEPT
  [root@localhost ~]# iptables -p FORWARD DROP
  上面三行命令的意思是:
  當超出了iptables里filter表里的兩個鏈規則(INPUT,FORWARD)時,不在這兩個規則里的數據包如何處理呢,那就是DROP(放棄)。這樣配置是很安全的,我們要控制流入的數據包。
  而對于OUTPUT鏈,也就是流出的數據包,我們不用做限制,也就是說,不在這個規則里的數據包怎么辦呢,那就是通過。
  可以看出,INPUT、FORWARD兩個鏈采用的是允許什么包通過的規則,而OUTPUT鏈采用的是不允許什么包通過的規則。
  這樣設置還是挺合理的,當然你也可以三個鏈都DROP,但這樣做我認為是沒有必要的,而且要寫的規則就會增加。但如果你只想要有限的幾個規則的話,比如只做web服務器,那還是推薦三個鏈都DROP。
  注:如果不是本機操作,而是遠程SSH的話,在寫規則之前最好先將防火墻停掉,否則寫完上面三行規則后,你就會斷線,連接不上服務器了。停止防火墻:service iptables stop
  4.添加規則
  a.首先添加INPUT鏈,INPUT鏈的默認規則是DROP,所以我們就寫允許通過(ACCETP)的鏈。
  為了能采用SSH遠程登陸,開啟22端口
  [root@localhost ~]# iptables -A INPUT -p tcp --dport 22 -j ACCEPT
  如果你把OUTPUT設置成DROP的話,就要寫上下面這句
  [root@localhost ~]# iptables -A OUTPUT -p tcp --sport 22 -j ACCEPT
  很多人就是忘了寫這一句規則,導致始終無法SSH。其他的端口也一樣要加上這句,比如做web服務器,OUTPUT設置成DROP的話,同樣也要添加一條鏈:
  [root@localhost ~]# iptables -A OUTPUT -p tcp --sport 80 -j ACCEPT
  [root@localhost ~]# iptables -A INPUT -p tcp --dport 80 -j ACCEPT
  如果有做EMAIL服務的話,開啟25、110端口
  [root@localhost ~]# iptables -A INPUT -p tcp --dport 25 -j ACCEPT
  [root@localhost ~]# iptables -A INPUT -p tcp --dport 110 -j ACCEPT
  如果有做FTP服務的話,開啟21、20端口
  [root@localhost ~]# iptables -A INPUT -p tcp --dport 21 -j ACCEPT
  [root@localhost ~]# iptables -A INPUT -p tcp --dport 20 -j ACCEPT
  如果要想讓主機正常上網,需要開啟DNS回顯,端口是53
  [root@localhost ~]# iptables -A INPUT -p udp --sport 53 -j ACCEPT
  如果有做DNS服務器的話,開啟53端口
  [root@localhost ~]# iptables -A INPUT -p tcp --dport 53 -j ACCEPT
  允許icmp包通過,也就是允許ping
  [root@localhost ~]# iptables -A INPUT -p icmp -j ACCEPT    (INPUT設置成DROP的話)
  [root@localhost ~]# iptables -A OUTPUT -p icmp -j ACCEPT   (OUTPUT設置成DROP的話)
  允許loopback!(不然會導致DNS無法正常關閉等問題)
  [root@localhost ~]# iptables -A INPUT -i lo -p all -j ACCEPT   (INPUT設置成DROP的話)
  [root@localhost ~]# iptables -A OUTPUT -o lo -p all -j ACCEPT  (OUTPUT設置成DROP的話)
  如果你還開了其他服務的話,需要開啟哪個端口,照著寫就行了。上面寫的都是INPUT鏈,凡是不在上面這些規則里的,都DROP(不允許通過)。
  b.其次寫OUTPUT鏈,OUTPUT鏈默認規則是ACCEPT,所以只需要寫DROP(放棄)的鏈
  減少不安全的端口連接
  [root@localhost ~]# iptables -A OUTPUT -p tcp --dport 31337 -j DROP
  [root@localhost ~]# iptables -A OUTPUT -p tcp --sport 31337 -j DROP
  有些特洛伊木馬會掃描端口31337到31340(即黑客語言中的 elite 端口)上的服務。既然合法服務都不使用這些非標準端口來通信,阻塞這些端口能夠有效地減少你的網絡上可能被感染的機器和它們的遠程主服務器進行獨立通信的機會。
  還有其他端口也一樣,像31335、27444、27665、20034 NetBus、9704、137-139(smb)、2049(NFS)端口也應該被禁止,我在這寫的也不全,有興趣的朋友可以去查一下相關資料。
  出于更安全的考慮你也可以把OUTPUT鏈設置成DROP,那你添加的規則就多一些,就像上邊添加
  允許SSH登陸一樣,照著寫就行了。
  下面來寫一下更加細致的規則,就是允許或限制到某臺機器
  只允許IP為192.168.0.3的機器SSH連接
  [root@localhost ~]# iptables -A INPUT -s 192.168.0.3 -p tcp --dport 22 -j ACCEPT
  如果要允許或限制一段IP地址可以用192.168.0.0/24,表示192.168.0.1-255的所有IP,24表示子網掩碼數,但一定要記得把/etc/sysconfig/iptables里的這一行刪了
  -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT  因為它表示所有地址都可以登陸。
  或采用命令的方式刪除
  [root@localhost ~]# iptables -D INPUT -p tcp --dport 22 -j ACCEPT
  除了某個IP的話,就需要在IP前加一個!,比如!192.168.0.3就表示除了IP是192.168.0.3的機器,其他的規則連接也一樣這么設置。
  c.接下來寫FORWARD鏈,FORWARD鏈的默認規則是DROP,所以我們就寫ACCEPT(允許通過)的鏈
  開啟轉發功能,(在做NAT時,FORWARD默認規則是DROP時,必須做)
  [root@localhost ~]# iptables -A FORWARD -i eth0 -o eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
  [root@localhost ~]# iptables -A FORWARD -i eth1 -o eh0 -j ACCEPT
  丟棄壞的tcp包
  [root@localhost ~]# iptables -A FORWARD -p TCP ! --syn -m state --state NEW -j DROP
  處理IP碎片數量,防止攻擊,允許每秒100個
  [root@localhost ~]# iptables -A FORWARD -f -m limit --limit 100/s --limit-burst 100 -j ACCEPT
  設置ICMP包過濾,允許每秒1個包,限制觸發條件是10個包
  [root@localhost ~]# iptables -A FORWARD -p icmp -m limit --limit 1/s --limit-burst 10 -j ACCEPT
  前面之所以允許ICMP包通過,就是因為在這里有限制。
  最后別忘記保存,凡是采用命令方式寫的規則,只在當時生效,重啟后就失去了作用,所以一定要保存,將規則寫入/etc/sysconfig/iptables文件里。
  [root@localhost ~]# /etc/rc.d/init.d/iptables save
  這樣,一個基本的iptables防火墻就配置完成了。

億恩科技地址(ADD):鄭州市黃河路129號天一大廈608室 郵編(ZIP):450008 傳真(FAX):0371-60123888
   聯系:億恩小凡
   QQ:89317007
   電話:0371-63322206


本文出自:億恩科技【www.ypdoo.com.cn】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    亚久久伊人精品青青草原2020| 国产一区二区精品尤物| 天堂网中文字幕| 国产成人精品一区二区视频| 夜夜操网| 国产91精品一区二区| 九九久久99| 精品国产一区二区三区久久久蜜臀| 亚洲天堂免费| 日日夜人人澡人人澡人人看免| 欧美一级视频免费观看| 午夜欧美成人久久久久久| 日韩一级精品视频在线观看| 日韩一级黄色| 日韩免费在线视频| 国产成人精品一区二区视频| 九九免费高清在线观看视频| 日本特黄特黄aaaaa大片| 日韩中文字幕在线观看视频| 午夜家庭影院| 人人干人人草| 国产麻豆精品高清在线播放| 九九久久99| 99热精品一区| 精品美女| 国产麻豆精品| 日韩一级黄色| 黄色免费网站在线| 香蕉视频一级| 国产视频久久久| 97视频免费在线| a级黄色毛片免费播放视频 | 国产一区二区精品| 尤物视频网站在线观看| 午夜在线观看视频免费 成人| 你懂的在线观看视频| 精品国产香蕉在线播出| 成人影院一区二区三区| 国产一区二区精品| 国产成人精品综合在线| 久久99爰这里有精品国产| 美女被草网站| 你懂的福利视频| 国产韩国精品一区二区三区| 香蕉视频一级| 国产伦久视频免费观看 视频 | 国产伦久视频免费观看 视频 | 精品视频在线观看一区二区 | 国产欧美精品| 黄色短视频网站| 国产成人啪精品视频免费软件| 久久国产精品永久免费网站| 欧美大片毛片aaa免费看| 久久精品大片| 精品国产香蕉伊思人在线又爽又黄| 日韩在线观看免费完整版视频| 亚洲www美色| 国产成人精品影视| 成人高清免费| 国产美女在线观看| 999精品在线| 欧美激情一区二区三区在线| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 精品国产三级a∨在线观看| 四虎影视久久| 免费一级片在线观看| 精品久久久久久影院免费| 久久精品免视看国产成人2021| 欧美1卡一卡二卡三新区| 日韩一级黄色片| 国产美女在线观看| 可以免费看污视频的网站| 999久久66久6只有精品| 欧美激情影院| 欧美激情一区二区三区在线播放| 欧美a免费| 99色精品| 欧美爱色| 日韩avdvd| 久久国产精品只做精品| 九九免费精品视频| 精品视频在线观看一区二区三区| 天天做日日爱| 精品视频一区二区三区| 深夜做爰性大片中文| 国产a视频| 精品久久久久久综合网| 亚洲天堂免费观看| 99久久精品国产国产毛片| 麻豆系列国产剧在线观看| 成人av在线播放| 国产福利免费视频| 青青久热| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 亚洲天堂免费| 日韩中文字幕一区| 国产伦精品一区三区视频| 亚洲精品中文一区不卡| 日本在线不卡免费视频一区| 国产91精品一区二区| 国产视频一区在线| 毛片高清| 久久国产精品只做精品| 久久精品大片| 精品国产三级a| 一a一级片| 二级片在线观看| 台湾毛片| 久草免费资源| 国产麻豆精品视频| 国产精品1024永久免费视频| 欧美激情一区二区三区在线| 黄色福利片| 日本在线不卡免费视频一区| 日韩一级精品视频在线观看| 精品久久久久久综合网| 欧美激情影院| 二级特黄绝大片免费视频大片| 亚洲第一视频在线播放| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 美女免费黄网站| 国产a视频| 台湾毛片| 日韩中文字幕在线亚洲一区| 欧美激情一区二区三区视频 | 欧美日本韩国| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 国产视频一区二区在线观看| 91麻豆tv| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 日韩av东京社区男人的天堂| 日日夜夜婷婷| 国产不卡福利| a级精品九九九大片免费看| 黄视频网站在线看| 成人影院久久久久久影院| 欧美日本韩国| 国产不卡在线观看| 国产成a人片在线观看视频| 成人a大片高清在线观看| 欧美日本免费| 一本伊大人香蕉高清在线观看| a级毛片免费观看网站| 欧美爱色| 精品视频在线看 | 成人免费观看视频| 中文字幕一区二区三区精彩视频 | 国产不卡在线播放| 国产亚洲精品成人a在线| 91麻豆精品国产片在线观看| 日本伦理片网站| 欧美激情一区二区三区在线| 免费的黄视频| 人人干人人草| 韩国毛片免费大片| 国产成人精品综合在线| 天天做日日干| 亚洲 激情| 日韩一级黄色| 成人高清免费| 麻豆网站在线看| 欧美另类videosbestsex| 日韩av成人| 国产国语对白一级毛片| 成人免费观看男女羞羞视频| 国产伦精品一区三区视频| 天天色色网| 日韩欧美一二三区| 欧美激情在线精品video| 国产成人精品在线| 国产精品12| 欧美激情在线精品video| 国产成人精品综合在线| 欧美国产日韩在线| 天天做日日爱| 国产亚洲男人的天堂在线观看| 尤物视频网站在线| 黄色免费三级| 精品国产一区二区三区久| 可以免费在线看黄的网站| 国产伦理精品| 精品视频一区二区三区免费| 日韩专区第一页| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 国产成人啪精品视频免费软件| 国产一级强片在线观看| 国产精品123| 久久精品人人做人人爽97| 精品国产一区二区三区久久久狼| 亚洲天堂免费| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 国产成人啪精品视频免费软件| 国产欧美精品| 久久国产精品自线拍免费| 国产综合成人观看在线| 成人a大片高清在线观看| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 99久久精品国产麻豆| 日韩专区在线播放| 国产一区二区精品在线观看|