데비안 리눅스에서 SSH를 제외한 모든 트래픽을 차단하는 iptables에 설정하는 방법?
현재의 iptables 구성을 확인
iptables -S
다음과 같이 출력이 비어 있어야합니다…
-P 입력 수락 -P FORWARD ACCEPT -P OUTPUT은 수락
당신의 iptables가 비어 있지 않은 경우 위와 같이하면 다음 여분의 포트는 컴퓨터에 열려있을 수. 이 경우, 테이블을 플러시, 유형 iptables -F, 다음 입력 iptables의 구성을 점검 iptables -S.
루트로 확인
su
입력 다음과 같은 구성은 한 번에 한 줄 명령. 항목의 순서는 다음과 동일합니다 확인하십시오, 그렇지 않으면 당신은 SSH를 차단할 수 있습니다.
의 iptables -A INPUT -i 보라 동의 -j TCP의 -m에서의 TCP --dport -p의 iptables -A INPUT 22 -j는 수락 의 iptables -A OUTPUT의 -o 소호 동의 -j 의 iptables -A OUTPUT -p의 TCP --sport 22 -m 상태 -j ACCEPT 설립 --state iptables를 입력 DROP을 -P 의 iptables -P 출력 DROP
위에서, 보라 깰 수있는 몇 가지 응용 프로그램 일부 응용 프로그램과없이 필요한 루프백 어댑터입니다.
또한 출력에 대한 모든 트래픽을 허용 할 수 있습니다. 따라서, 다음과 같은 규칙이 위의 대신 적용됩니다…
의 iptables -A INPUT -i 보라 동의 -j TCP의 -m에서의 TCP --dport -p의 iptables -A INPUT 22 -j는 수락 iptables를 입력 DROP을 -P
당신이 패킷을 설립 관련하여 허용하고자하는 경우 다음과 같은 규칙이 적용됩니다. 이 없다면 당신은 apt-get을하고 자식 요청을 사용할 수 없습니다. 대신 [위의 다음을 사용하여 2 규칙 세트.
iptables에 -I INPUT -m 상태를 설립 --state,동의 -j 관련 의 iptables -A INPUT -i 보라 동의 -j TCP의 -m에서의 TCP --dport -p의 iptables -A INPUT 22 -j는 수락 iptables를 입력 DROP을 -P
당신은 당신의 시스템에 가장 적합한 규칙을 결정하면, 당신은 당신의 규칙을 저장해야합니다, 그렇지 않으면 그들은 재부팅 후 지속되지 않습니다
파일에 규칙을 저장
iptables-save > /etc/iptables.conf
위에서 파일에 규칙을 저장. 그런 다음 재부팅 할 때마다 규칙을로드해야합니다
nano /etc/rc.local
파일에 다음 줄을 추가, 위의 exit 0
iptables-restore < /etc/iptables.conf
다음은 규칙 몇 가지 의미는 ...
패킷이 양쪽 방향으로 패킷을 본 연결과 연결되어 있는지 설립 의미
패킷이 새 연결을 시작하는 것이 관련 의미, 하지만 기존의 연결과 연관된, 이러한 FTP 데이터 전송뿐만, 또는 ICMP 오류.
