Com configurar iptables per bloquejar tot el trànsit excepte el SSH a Debian Linux?

Comproveu la configuració actual de iptables
iptables -S

El resultat ha d'estar buida de la següent…

  -P ENTRADA ACCEPTAR
  -P FORWARD ACCEPT
  -P OUTPUT ACCEPT

 

Si els seus iptables no és més buit per sobre de ports addicionals a continuació, podria ser oberta al sistema. En aquest cas, per netejar la taula, tipus iptables -F, a continuació, comprovar la configuració iptables escrivint iptables -S.

 

Assegurar que ser root

su
 

Introdueixi següents comandaments de configuració d'una línia alhora. Assegureu-vos que l'ordre d'entrada és la mateixa que a continuació, en cas contrari pot bloquejar SSH.

   iptables -A ENTRADA -i ho -j ACCEPT
   iptables -A ENTRADA -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -A ho SORTIDA -o -j ACCEPT
   iptables -A OUTPUT -p tcp --sport 22 -m estat --state ESTABLERT -j ACCEPT
   iptables -P GOTA D'ENTRADA
   iptables -P OUTPUT DROP

En l'anterior, Ho és per a l'adaptador de bucle invertit que és requerit per algunes aplicacions i sense que algunes aplicacions poden trencar.

 

També és possible que vulgueu permetre que tot el trànsit de sortida. per tant, les següents regles s'aplicaran en lloc dels anteriors…

   iptables -A ENTRADA -i ho -j ACCEPT
   iptables -A ENTRADA -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -P GOTA D'ENTRADA

 

Si voleu permetre establerts i relacionats amb els paquets a continuació, s'aplicaran les següents regles. Sense això, no serà capaç d'utilitzar Get apt-git i sol·licituds. Utilitza el següent en lloc dels anteriors 2 conjunts de regles.

   Estat iptables -I ENTRADA D'OBERTURA -m --state,RELATED -j ACCEPT
   iptables -A ENTRADA -i ho -j ACCEPT
   iptables -A ENTRADA -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -P GOTA D'ENTRADA

Una vegada que hagi decidit les regles més s'ajuste el vostre sistema, haurà de guardar les seves regles, en cas contrari no persistir després de reiniciar

Deseu les seves regles a un arxiu

iptables-save > /etc/iptables.conf

L'anterior guarda la seva regla en un arxiu. A continuació, haurà de carregar les seves regles en cada reinici

nano /etc/rc.local

Afegiu la següent línia a l'arxiu, per sobre exit 0

iptables-restore < /etc/iptables.conf
 

A continuació es presenten alguns significats a les regles ...

significat establert que el paquet està associat amb una connexió que ha vist paquets en totes dues direccions

significat relacionat que el paquet està començant una nova connexió, però s'associa amb una connexió existent, tal com una transferència de dades FTP, o un error ICMP.