(2)iptables規(guī)則管理

1.查看表中規(guī)則

# 查看filter表中所有規(guī)則
iptables -t filter -L

# 查詢(xún)filter表中INPUT鏈規(guī)則
iptables -t filter -L INPUT
查詢(xún)表.png

2.查看規(guī)則詳情

# 加入-v參數(shù)淘衙,查看詳情
iptables -t filter -L -v
查看規(guī)則詳情.png

規(guī)則字段含義:

  • pkts:對(duì)應(yīng)規(guī)則匹配到的報(bào)文的個(gè)數(shù)哼勇。
  • bytes:對(duì)應(yīng)匹配到的報(bào)文包的大小總和契沫。
  • target:規(guī)則對(duì)應(yīng)的target捧毛,往往表示規(guī)則對(duì)應(yīng)的”動(dòng)作”欺旧,即規(guī)則匹配成功后需要采取的措施姑丑。
  • prot:表示規(guī)則對(duì)應(yīng)的協(xié)議,是否只針對(duì)某些協(xié)議應(yīng)用此規(guī)則切端。
  • opt:表示規(guī)則對(duì)應(yīng)的選項(xiàng)彻坛。
  • in:表示數(shù)據(jù)包由哪個(gè)接口(網(wǎng)卡)流入,我們可以設(shè)置通過(guò)哪塊網(wǎng)卡流入的報(bào)文需要匹配當(dāng)前規(guī)則踏枣。
  • out:表示數(shù)據(jù)包由哪個(gè)接口(網(wǎng)卡)流出昌屉,我們可以設(shè)置通過(guò)哪塊網(wǎng)卡流出的報(bào)文需要匹配當(dāng)前規(guī)則。
  • source:表示規(guī)則對(duì)應(yīng)的源頭地址茵瀑,可以是一個(gè)IP间驮,也可以是一個(gè)網(wǎng)段。
  • destination:表示規(guī)則對(duì)應(yīng)的目標(biāo)地址马昨【好保可以是一個(gè)IP,也可以是一個(gè)網(wǎng)段鸿捧。

上圖中的源地址與目標(biāo)地址都為anywhere屹篓,iptables默認(rèn)為我們進(jìn)行了名稱(chēng)解析,但是在規(guī)則非常多的情況下如果進(jìn)行名稱(chēng)解析匙奴,效率會(huì)比較低堆巧,我們可以使用 -n 選項(xiàng),表示不對(duì)IP地址進(jìn)行名稱(chēng)反解,直接顯示IP地址

查看某鏈上細(xì)化規(guī)則.PNG

鏈括號(hào)中的參數(shù)含義:

Chain INPUT (policy ACCEPT 4883 packets, 342K bytes)

  • policy表示當(dāng)前鏈的默認(rèn)策略谍肤,policy ACCEPT表示上圖中INPUT的鏈的默認(rèn)動(dòng)作為ACCEPT啦租,換句話說(shuō)就是,默認(rèn)接受通過(guò)INPUT關(guān)卡的所有請(qǐng)求荒揣,所以我們?cè)谂渲肐NPUT鏈的具體規(guī)則時(shí)篷角,應(yīng)該將需要拒絕的請(qǐng)求配置到規(guī)則中,說(shuō)白了就是”黑名單”機(jī)制系任,默認(rèn)所有人都能通過(guò)恳蹲,只有指定的人不能通過(guò)。
  • packets表示當(dāng)前鏈(上例為INPUT鏈)默認(rèn)策略匹配到的包的數(shù)量赋除,0 packets表示默認(rèn)策略匹配到0阱缓。
  • bytes表示當(dāng)前鏈默認(rèn)策略匹配到的所有包的大小總和。

3.顯示規(guī)則行號(hào)

iptables --line-number -nvL INPUT

// 查看精細(xì)的字節(jié)數(shù)可以加-x參數(shù)
iptables -nvxL INPUT
查看精確字節(jié)數(shù).png

4.添加規(guī)則

使用 -I 或者 -A 來(lái)添加規(guī)則举农。

# 14.215.177.39 為百度的一個(gè)ip
iptables -t filter -I INPUT -s 14.215.177.39 -j DROP
iptables -t filter -A INPUT -s 14.215.177.39 -j ACCEPT
# 在INPUT鏈的第一行添加規(guī)則
iptables -t filter -A INPUT 1 -s 14.215.177.39 -j ACCEPT
  • 使用-I選項(xiàng)荆针,指明將”規(guī)則”插入至哪個(gè)鏈中,-I表示insert颁糟,即插入的意思航背,所以-I INPUT表示將規(guī)則插入于INPUT鏈中,即添加規(guī)則之意棱貌。

  • 使用-s選項(xiàng)玖媚,指明”匹配條件”中的”源地址”,即如果報(bào)文的源地址屬于-s對(duì)應(yīng)的地址婚脱,那么報(bào)文則滿(mǎn)足匹配條件今魔,-s為source之意,表示源地址障贸。

  • 使用-j選項(xiàng)错森,指明當(dāng)”匹配條件”被滿(mǎn)足時(shí),所對(duì)應(yīng)的動(dòng)作篮洁,上例中指定的動(dòng)作為DROP涩维,在上例中,當(dāng)報(bào)文的源地址為14.215.177.39時(shí)袁波,報(bào)文則被DROP(丟棄)瓦阐。

增加規(guī)則.png
驗(yàn)證新加規(guī)則.png

5.刪除規(guī)則

# 刪除多少行,刪除第一行規(guī)則
iptables -t filter -D INPUT 1
刪除規(guī)則.png

6.修改規(guī)則

使用 -R 來(lái)更改指定行數(shù)規(guī)則

# 將INPUT鏈第一行規(guī)則改為接受14.215.177.39的報(bào)文,此處一定要加上-s,否者將默認(rèn)0.0.0.0/0篷牌,接受全部睡蟋。
iptables -t filter -R INPUT 1 -s 14.215.177.39 -j ACCEPT

7.設(shè)置鏈默認(rèn)規(guī)則

使用 -P參數(shù)設(shè)置鏈默認(rèn)規(guī)則

# 設(shè)置filter表FORWARD鏈默認(rèn)規(guī)則為DROP
iptables -t filter -P FORWARD DROP

8.保存/恢復(fù)配置信息

使用iptables-save 指令

iptables-save > /data/iptables-rules
iptables-restore < /data/iptables-rules

參考文檔

iptables規(guī)則管理

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市枷颊,隨后出現(xiàn)的幾起案子戳杀,更是在濱河造成了極大的恐慌叫倍,老刑警劉巖,帶你破解...
    沈念sama閱讀 212,454評(píng)論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件豺瘤,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡听诸,警方通過(guò)查閱死者的電腦和手機(jī)仰坦,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,553評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門(mén)乏梁,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人,你說(shuō)我怎么就攤上這事溉愁。” “怎么了漩符?”我有些...
    開(kāi)封第一講書(shū)人閱讀 157,921評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵思恐,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我敛惊,道長(zhǎng)渊鞋,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 56,648評(píng)論 1 284
  • 正文 為了忘掉前任瞧挤,我火速辦了婚禮锡宋,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘特恬。我一直安慰自己执俩,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,770評(píng)論 6 386
  • 文/花漫 我一把揭開(kāi)白布癌刽。 她就那樣靜靜地躺著役首,像睡著了一般。 火紅的嫁衣襯著肌膚如雪显拜。 梳的紋絲不亂的頭發(fā)上衡奥,一...
    開(kāi)封第一講書(shū)人閱讀 49,950評(píng)論 1 291
  • 那天,我揣著相機(jī)與錄音讼油,去河邊找鬼杰赛。 笑死,一個(gè)胖子當(dāng)著我的面吹牛矮台,可吹牛的內(nèi)容都是我干的乏屯。 我是一名探鬼主播,決...
    沈念sama閱讀 39,090評(píng)論 3 410
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼瘦赫,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼辰晕!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起确虱,我...
    開(kāi)封第一講書(shū)人閱讀 37,817評(píng)論 0 268
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤含友,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體窘问,經(jīng)...
    沈念sama閱讀 44,275評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡辆童,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,592評(píng)論 2 327
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了惠赫。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片把鉴。...
    茶點(diǎn)故事閱讀 38,724評(píng)論 1 341
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖儿咱,靈堂內(nèi)的尸體忽然破棺而出庭砍,到底是詐尸還是另有隱情,我是刑警寧澤混埠,帶...
    沈念sama閱讀 34,409評(píng)論 4 333
  • 正文 年R本政府宣布怠缸,位于F島的核電站,受9級(jí)特大地震影響钳宪,放射性物質(zhì)發(fā)生泄漏揭北。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 40,052評(píng)論 3 316
  • 文/蒙蒙 一吏颖、第九天 我趴在偏房一處隱蔽的房頂上張望罐呼。 院中可真熱鬧,春花似錦侦高、人聲如沸嫉柴。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 30,815評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)计螺。三九已至,卻和暖如春瞧壮,著一層夾襖步出監(jiān)牢的瞬間登馒,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,043評(píng)論 1 266
  • 我被黑心中介騙來(lái)泰國(guó)打工咆槽, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留陈轿,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 46,503評(píng)論 2 361
  • 正文 我出身青樓秦忿,卻偏偏與公主長(zhǎng)得像麦射,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子灯谣,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,627評(píng)論 2 350

推薦閱讀更多精彩內(nèi)容

  • 從邏輯上講潜秋。防火墻可以大體分為主機(jī)防火墻和網(wǎng)絡(luò)防火墻。 主機(jī)防火墻:針對(duì)于單個(gè)主機(jī)進(jìn)行防護(hù)胎许。 網(wǎng)絡(luò)防火墻:往往處于...
    tao_yang閱讀 748評(píng)論 0 0
  • 詳細(xì)講解系列http://www.zsythink.net/archives/1199 關(guān)注點(diǎn):規(guī)則 = 匹配條件...
    clam314閱讀 1,912評(píng)論 0 1
  • 1寨躁、搭建vsftpd,并實(shí)現(xiàn)虛擬用戶(hù) VSFTP介紹 VSFTP(Very Secure FTP)是一種在Unix...
    請(qǐng)叫我飄哥閱讀 582評(píng)論 0 0
  • 1.1 防火墻的概念 Firewall(防火墻):組件牙勘,工作在網(wǎng)絡(luò)邊緣(主機(jī)邊緣)朽缎,對(duì)進(jìn)出網(wǎng)絡(luò)數(shù)據(jù)包基于一定的規(guī)則...
    扎啤閱讀 2,078評(píng)論 0 0
  • Firewall 工作于網(wǎng)絡(luò)(網(wǎng)絡(luò)防火墻)或主機(jī)(主機(jī)防火墻)的邊緣(通信報(bào)文的進(jìn)出口),對(duì)于進(jìn)出本網(wǎng)絡(luò)或主機(jī)的報(bào)...
    SRE1閱讀 1,315評(píng)論 0 0