Com configurar iptables per bloquejar tot el trànsit excepte el SSH a Debian Linux?
Comproveu la configuració actual de iptables
iptables -S
El resultat ha d'estar buida de la següent…
-P ENTRADA ACCEPTAR -P FORWARD ACCEPT -P OUTPUT ACCEPT
Si els seus iptables no és més buit per sobre de ports addicionals a continuació, podria ser oberta al sistema. En aquest cas, per netejar la taula, tipus iptables -F, a continuació, comprovar la configuració iptables escrivint iptables -S.
Assegurar que ser root
su
Introdueixi següents comandaments de configuració d'una línia alhora. Assegureu-vos que l'ordre d'entrada és la mateixa que a continuació, en cas contrari pot bloquejar SSH.
iptables -A ENTRADA -i ho -j ACCEPT iptables -A ENTRADA -p tcp -m tcp --dport 22 -j ACCEPT iptables -A ho SORTIDA -o -j ACCEPT iptables -A OUTPUT -p tcp --sport 22 -m estat --state ESTABLERT -j ACCEPT iptables -P GOTA D'ENTRADA iptables -P OUTPUT DROP
En l'anterior, Ho és per a l'adaptador de bucle invertit que és requerit per algunes aplicacions i sense que algunes aplicacions poden trencar.
També és possible que vulgueu permetre que tot el trànsit de sortida. per tant, les següents regles s'aplicaran en lloc dels anteriors…
iptables -A ENTRADA -i ho -j ACCEPT iptables -A ENTRADA -p tcp -m tcp --dport 22 -j ACCEPT iptables -P GOTA D'ENTRADA
Si voleu permetre establerts i relacionats amb els paquets a continuació, s'aplicaran les següents regles. Sense això, no serà capaç d'utilitzar Get apt-git i sol·licituds. Utilitza el següent en lloc dels anteriors 2 conjunts de regles.
Estat iptables -I ENTRADA D'OBERTURA -m --state,RELATED -j ACCEPT iptables -A ENTRADA -i ho -j ACCEPT iptables -A ENTRADA -p tcp -m tcp --dport 22 -j ACCEPT iptables -P GOTA D'ENTRADA
Una vegada que hagi decidit les regles més s'ajuste el vostre sistema, haurà de guardar les seves regles, en cas contrari no persistir després de reiniciar
Deseu les seves regles a un arxiu
iptables-save > /etc/iptables.conf
L'anterior guarda la seva regla en un arxiu. A continuació, haurà de carregar les seves regles en cada reinici
nano /etc/rc.local
Afegiu la següent línia a l'arxiu, per sobre exit 0
iptables-restore < /etc/iptables.conf
A continuació es presenten alguns significats a les regles ...
significat establert que el paquet està associat amb una connexió que ha vist paquets en totes dues direccions
significat relacionat que el paquet està començant una nova connexió, però s'associa amb una connexió existent, tal com una transferència de dades FTP, o un error ICMP.
