Как да се създаде IPTABLES да блокира целия трафик с изключение на SSH в Debian Linux?

Проверка на текущата конфигурация IPTABLES
iptables -S

Вашият изход трябва да е празен, както следва…

  -P INPUT ACCEPT
  -P FORWARD ACCEPT
  -P OUTPUT ACCEPT

 

Ако вашите IPTABLES не е празна, както по-горе след това допълнителни портове могат да бъдат открити на компютъра ви. В такъв случай, за промиване на масата, Тип iptables -F, след това проверете конфигурацията на IPTABLES като напишете iptables -S.

 

Уверете се, че корен

su
 

Въведете следната конфигурация команди на един ред в даден момент. Моля, уверете се редът за вписване е същият, както по-долу, в противен случай може да блокира SSH.

   IPTABLES -A INPUT -i ето -j ACCEPT
   IPTABLES -A INPUT -p TCP -м TCP --dport 22 -к ACCEPT
   IPTABLES -A OUTPUT -o ето -j ACCEPT
   IPTABLES -A OUTPUT -p TCP --sport 22 -m състояние --state УСТАНОВЕНО -j ACCEPT
   IPTABLES -P INPUT DROP
   IPTABLES -P OUTPUT DROP

В горното, ето е за адаптера за примка, която се изисква от някои приложения и без това някои приложения може да се счупи.

 

Може също да искате да се даде възможност на целия трафик към изхода. Следователно, следните правила се прилагат вместо по-горе…

   IPTABLES -A INPUT -i ето -j ACCEPT
   IPTABLES -A INPUT -p TCP -м TCP --dport 22 -к ACCEPT
   IPTABLES -P INPUT DROP

 

Ако бихте искали да се позволи на установени и свързани пакети след това ще се прилагат следните правила. Без това вие няма да можете да използвате ап-да и искания за Git. Използвайте следното вместо по-горе 2 правило определя.

   IPTABLES -I INPUT -m състояние --state СЪЗДАДЕНА,ПОДОБНИ -j ACCEPT
   IPTABLES -A INPUT -i ето -j ACCEPT
   IPTABLES -A INPUT -p TCP -м TCP --dport 22 -к ACCEPT
   IPTABLES -P INPUT DROP

След като сте решили правилата най-подходящ за вашата система, ще трябва да запишете вашите правила, в противен случай те няма да се задържи след рестартиране

Запазете правила във файл

iptables-save > /etc/iptables.conf

Горната ви спестява правило във файл. След това ще трябва да се зареди вашите правила за всяко рестартиране

nano /etc/rc.local

Добавете следния ред към файла, по-горе exit 0

iptables-restore < /etc/iptables.conf
 

По-долу са някои значения в правилата ...

СЪЗДАДЕНА смисъл, че пакетът е свързано с връзка, която е виждал пакети в двете посоки

СВЪРЗАНИ смисъл, че пакетът е започване на нова връзка, но е свързана с вече съществуваща връзка, като трансфер на данни FTP, или грешка ICMP.