Come impostare iptables per bloccare tutto il traffico tranne SSH in Debian Linux?
Controllare la configurazione di iptables corrente
iptables -S
L'output dovrebbe essere vuoto come segue…
-P INPUT ACCEPT -P FORWARD ACCEPT USCITA -P ACCETTA
Se i iptables non è vuoto come sopra, allora le porte in più potrebbe essere aperto sulla vostra macchina. In questo caso, per irrigare la tabella, Digitare iptables -F, quindi controllare la configurazione iptables digitando iptables -S.
Garantire essere root
su
Inserisci comandi seguente configurazione di una riga alla volta. Si prega di assicurare l'ordine di entrata è la stessa di seguito, altrimenti si rischia di bloccare SSH.
iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT iptables -A OUTPUT -p tcp --sport 22 -m Stato --state ESTABLISHED -j ACCEPT iptables -P INPUT GOCCIA iptables -P GOCCIA DI USCITA
Nella suddetta, Lo è per l'adattatore loopback che è richiesto da alcune applicazioni e senza di essa alcune applicazioni potrebbe rompersi.
Si consiglia inoltre di consentire tutto il traffico in uscita. Perciò, le seguenti norme si applicherebbero invece di quanto sopra…
iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -P INPUT GOCCIA
Se volete Consentito stabilito e relativi pacchetti poi si applicheranno le seguenti regole. Senza questo non sarà in grado di utilizzare apt-get e le richieste git. Utilizzare la seguente invece di quanto sopra 2 set di regole.
iptables INGRESSO -I -m stato --state STABILITA,RELATIVA -j ACCEPT iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -P INPUT GOCCIA
Una volta che avete deciso le regole più appropriato per il sistema, è necessario salvare le regole, altrimenti non persisteranno dopo il riavvio
Salvare le regole in un file
iptables-save > /etc/iptables.conf
Quanto sopra salva la regola in un file. Sarà quindi necessario caricare le regole ad ogni riavvio
nano /etc/rc.local
Aggiungere la seguente riga al file, sopra exit 0
iptables-restore < /etc/iptables.conf
Qui di seguito sono alcuni significati alle regole ...
significato stabilito che il pacchetto è associato a una connessione che ha avuto pacchetti in entrambe le direzioni
significato correlato che il pacchetto sta iniziando una nuova connessione, ma è associato ad un collegamento esistente, ad esempio un trasferimento dati FTP, o un errore ICMP.
