iptables·The Linux Firewall

你見联予,或者不見辑甜,我就在那里,不卑不喜凝赛。


防火墻注暗,作用于網(wǎng)絡(luò)邊界,用以保護(hù)網(wǎng)絡(luò)內(nèi)的機(jī)器墓猎。
偉大的GFW捆昏,撕心瘋一樣的限制并保護(hù)著襁褓中的我們,長(zhǎng)大后不得不自備梯子看外面的世界陶衅。

iptables

iptables 是netfilter.org的項(xiàng)目屡立,linux kernel 2.4.X開始正式引入。


相關(guān)原理:參考上圖搀军,ref自行腦補(bǔ)膨俐。
Netfilter-packet-flow
Netfilter-packet-flow

https://en.wikipedia.org/wiki/Netfilter

practise

從一臺(tái)linode主機(jī)的安全說起....
對(duì)外提供web服務(wù),需要遠(yuǎn)程ssh訪問罩句,其上部署的應(yīng)用程序需要訪問互聯(lián)網(wǎng)及內(nèi)網(wǎng)的服務(wù)焚刺。整理如下
更改ssh配置:關(guān)閉root登錄、替換默認(rèn)端口22
限制進(jìn)站:只允許80/443/ssh 端口進(jìn)入(對(duì)外提供服務(wù)门烂,對(duì)出站不做限制)

大致如下:

#限制入口乳愉,不限制出口流量
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
?
#常用web服務(wù)
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
iptables -A INPUT -p tcp --dport 8080 -j ACCEPT
?
#import
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

常用腳本(同事給的):

#!/bin/bash

#clear all rules
iptables -F
#allow loop net
iptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -j ACCEPT
?
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
?
#allow out access
iptables -A OUTPUT -j ACCEPT
?
# ping
iptables -A INPUT -p icmp -j ACCEPT
# ssh
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 50022 -j ACCEPT
?
# http
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
?
#https
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

基本滿足需求兄淫,按需調(diào)整吧

Ref

iptables詳解
iptables全攻略
iptables-linux-firewall
how-to-setup-a-basic-ip-tables-configuration-on-centos-6
http://www.cnblogs.com/argb/p/3535179.html

真正的安全是一種意識(shí),而非技術(shù)蔓姚!

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末捕虽,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子坡脐,更是在濱河造成了極大的恐慌泄私,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,270評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件备闲,死亡現(xiàn)場(chǎng)離奇詭異晌端,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)恬砂,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,489評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門咧纠,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人泻骤,你說我怎么就攤上這事漆羔。” “怎么了瞪讼?”我有些...
    開封第一講書人閱讀 165,630評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵钧椰,是天一觀的道長(zhǎng)粹断。 經(jīng)常有香客問我符欠,道長(zhǎng),這世上最難降的妖魔是什么瓶埋? 我笑而不...
    開封第一講書人閱讀 58,906評(píng)論 1 295
  • 正文 為了忘掉前任希柿,我火速辦了婚禮,結(jié)果婚禮上养筒,老公的妹妹穿的比我還像新娘曾撤。我一直安慰自己,他們只是感情好晕粪,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,928評(píng)論 6 392
  • 文/花漫 我一把揭開白布挤悉。 她就那樣靜靜地躺著,像睡著了一般巫湘。 火紅的嫁衣襯著肌膚如雪装悲。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,718評(píng)論 1 305
  • 那天尚氛,我揣著相機(jī)與錄音诀诊,去河邊找鬼。 笑死阅嘶,一個(gè)胖子當(dāng)著我的面吹牛属瓣,可吹牛的內(nèi)容都是我干的载迄。 我是一名探鬼主播,決...
    沈念sama閱讀 40,442評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼抡蛙,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼护昧!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起粗截,我...
    開封第一講書人閱讀 39,345評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤捏卓,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后慈格,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體怠晴,經(jīng)...
    沈念sama閱讀 45,802評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,984評(píng)論 3 337
  • 正文 我和宋清朗相戀三年浴捆,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了蒜田。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,117評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡选泻,死狀恐怖冲粤,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情页眯,我是刑警寧澤梯捕,帶...
    沈念sama閱讀 35,810評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站窝撵,受9級(jí)特大地震影響傀顾,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜碌奉,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,462評(píng)論 3 331
  • 文/蒙蒙 一短曾、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧赐劣,春花似錦嫉拐、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,011評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至咐汞,卻和暖如春盖呼,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背碉考。 一陣腳步聲響...
    開封第一講書人閱讀 33,139評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工塌计, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人侯谁。 一個(gè)月前我還...
    沈念sama閱讀 48,377評(píng)論 3 373
  • 正文 我出身青樓锌仅,卻偏偏與公主長(zhǎng)得像章钾,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子热芹,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,060評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容