Kaip įsteigti iptables blokuoti visą srautą, išskyrus SSH Debian Linux?

Patikrinkite dabartinį iptables konfigūraciją
iptables -S

Jūsų produkcija turėtų būti tuščias taip…

  -P INPUT ACCEPT
  -P FORWARD ACCEPT
  -P REZULTATAI ACCEPT

 

Jei jūsų iptables nėra tuščias, kaip nurodyta pirmiau, tada extra uostai gali būti atidaryti jūsų mašina. Tokiu atveju, praplaukite lentelę, tipas iptables -F, tada patikrinti iptables konfigūraciją įvesdami iptables -S.

 

Užtikrinti, kad būtų šaknis

su
 

Įveskite tokia konfigūracija komandas vieną eilutę vienu metu. Prašome užtikrinti, kad atvykimo tvarka yra tokia pati, kaip nurodyta toliau, kitaip jums gali blokuoti SSH.

   iptables -A INPUT -i lo -J ACCEPT
   iptables -A INPUT -p TCP -m TCP --dport 22 -j ACCEPT
   iptables -A REZULTATAI -o lo -j ACCEPT
   iptables -A išvestį -P TCP --sport 22 -m būklė --state įsteigtas -j ACCEPT
   iptables -P INPUT DROP
   iptables -P OUTPUT DROP

Pirmiau, štai yra grįžtamojo adapteris, kuris yra privalomas kai kurių programų ir be jo kai kurios programos gali nutrūkti.

 

Taip pat galite leisti visą srautą į produkcijos. Todėl, šios taisyklės būtų taikomos vietoj pirmiau…

   iptables -A INPUT -i lo -J ACCEPT
   iptables -A INPUT -p TCP -m TCP --dport 22 -j ACCEPT
   iptables -P INPUT DROP

 

Jei norėtumėte leido įsteigta ir susiję paketus tada būtų taikomos šios taisyklės. Be to jūs negalėsite naudoti apt-get ir Git prašymus. Naudokite taip, o ne pirmiau 2 taisyklė rinkiniai.

   iptables -I INPUT -M valstybė --state įkurta,SUSIJĘ -j ACCEPT
   iptables -A INPUT -i lo -J ACCEPT
   iptables -A INPUT -p TCP -m TCP --dport 22 -j ACCEPT
   iptables -P INPUT DROP

Kai jūs turite nusprendė taisykles labiausiai tinka jūsų sistemos, Jums reikės įrašyti savo taisykles, kitaip jie nebus išlieka po perkrovimo

Išsaugokite savo taisykles į failą

iptables-save > /etc/iptables.conf

Aukščiau taupo savo taisyklę failą. Tada reikia įkelti savo taisykles ant kiekvieno perkrovimo

nano /etc/rc.local

Pridėti šią eilutę į failą, aukščiau exit 0

iptables-restore < /etc/iptables.conf
 

Žemiau yra keletas prasmes taisyklių ...

Įsteigtas tai reiškia, kad paketas yra susijęs su ryšio, kuri matyti paketus į abi puses

SUSIJUSI tai reiškia, kad paketas yra pradedant naują ryšį, bet yra susijęs su esamu ryšiu, pavyzdžiui, FTP duomenų perdavimo, arba ICMP klaidos.