Kaip įsteigti iptables blokuoti visą srautą, išskyrus SSH Debian Linux?
Patikrinkite dabartinį iptables konfigūraciją
iptables -S
Jūsų produkcija turėtų būti tuščias taip…
-P INPUT ACCEPT -P FORWARD ACCEPT -P REZULTATAI ACCEPT
Jei jūsų iptables nėra tuščias, kaip nurodyta pirmiau, tada extra uostai gali būti atidaryti jūsų mašina. Tokiu atveju, praplaukite lentelę, tipas iptables -F, tada patikrinti iptables konfigūraciją įvesdami iptables -S.
Užtikrinti, kad būtų šaknis
su
Įveskite tokia konfigūracija komandas vieną eilutę vienu metu. Prašome užtikrinti, kad atvykimo tvarka yra tokia pati, kaip nurodyta toliau, kitaip jums gali blokuoti SSH.
iptables -A INPUT -i lo -J ACCEPT iptables -A INPUT -p TCP -m TCP --dport 22 -j ACCEPT iptables -A REZULTATAI -o lo -j ACCEPT iptables -A išvestį -P TCP --sport 22 -m būklė --state įsteigtas -j ACCEPT iptables -P INPUT DROP iptables -P OUTPUT DROP
Pirmiau, štai yra grįžtamojo adapteris, kuris yra privalomas kai kurių programų ir be jo kai kurios programos gali nutrūkti.
Taip pat galite leisti visą srautą į produkcijos. Todėl, šios taisyklės būtų taikomos vietoj pirmiau…
iptables -A INPUT -i lo -J ACCEPT iptables -A INPUT -p TCP -m TCP --dport 22 -j ACCEPT iptables -P INPUT DROP
Jei norėtumėte leido įsteigta ir susiję paketus tada būtų taikomos šios taisyklės. Be to jūs negalėsite naudoti apt-get ir Git prašymus. Naudokite taip, o ne pirmiau 2 taisyklė rinkiniai.
iptables -I INPUT -M valstybė --state įkurta,SUSIJĘ -j ACCEPT iptables -A INPUT -i lo -J ACCEPT iptables -A INPUT -p TCP -m TCP --dport 22 -j ACCEPT iptables -P INPUT DROP
Kai jūs turite nusprendė taisykles labiausiai tinka jūsų sistemos, Jums reikės įrašyti savo taisykles, kitaip jie nebus išlieka po perkrovimo
Išsaugokite savo taisykles į failą
iptables-save > /etc/iptables.conf
Aukščiau taupo savo taisyklę failą. Tada reikia įkelti savo taisykles ant kiekvieno perkrovimo
nano /etc/rc.local
Pridėti šią eilutę į failą, aukščiau exit 0
iptables-restore < /etc/iptables.conf
Žemiau yra keletas prasmes taisyklių ...
Įsteigtas tai reiškia, kad paketas yra susijęs su ryšio, kuri matyti paketus į abi puses
SUSIJUSI tai reiškia, kad paketas yra pradedant naują ryšį, bet yra susijęs su esamu ryšiu, pavyzdžiui, FTP duomenų perdavimo, arba ICMP klaidos.
