Come impostare iptables per bloccare tutto il traffico tranne SSH in Debian Linux?

Controllare la configurazione di iptables corrente
iptables -S

L'output dovrebbe essere vuoto come segue…

  -P INPUT ACCEPT
  -P FORWARD ACCEPT
  USCITA -P ACCETTA

 

Se i iptables non è vuoto come sopra, allora le porte in più potrebbe essere aperto sulla vostra macchina. In questo caso, per irrigare la tabella, Digitare iptables -F, quindi controllare la configurazione iptables digitando iptables -S.

 

Garantire essere root

su
 

Inserisci comandi seguente configurazione di una riga alla volta. Si prega di assicurare l'ordine di entrata è la stessa di seguito, altrimenti si rischia di bloccare SSH.

   iptables -A INPUT -i lo -j ACCEPT
   iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -A OUTPUT -o lo -j ACCEPT
   iptables -A OUTPUT -p tcp --sport 22 -m Stato --state ESTABLISHED -j ACCEPT
   iptables -P INPUT GOCCIA
   iptables -P GOCCIA DI USCITA

Nella suddetta, Lo è per l'adattatore loopback che è richiesto da alcune applicazioni e senza di essa alcune applicazioni potrebbe rompersi.

 

Si consiglia inoltre di consentire tutto il traffico in uscita. Perciò, le seguenti norme si applicherebbero invece di quanto sopra…

   iptables -A INPUT -i lo -j ACCEPT
   iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -P INPUT GOCCIA

 

Se volete Consentito stabilito e relativi pacchetti poi si applicheranno le seguenti regole. Senza questo non sarà in grado di utilizzare apt-get e le richieste git. Utilizzare la seguente invece di quanto sopra 2 set di regole.

   iptables INGRESSO -I -m stato --state STABILITA,RELATIVA -j ACCEPT
   iptables -A INPUT -i lo -j ACCEPT
   iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -P INPUT GOCCIA

Una volta che avete deciso le regole più appropriato per il sistema, è necessario salvare le regole, altrimenti non persisteranno dopo il riavvio

Salvare le regole in un file

iptables-save > /etc/iptables.conf

Quanto sopra salva la regola in un file. Sarà quindi necessario caricare le regole ad ogni riavvio

nano /etc/rc.local

Aggiungere la seguente riga al file, sopra exit 0

iptables-restore < /etc/iptables.conf
 

Qui di seguito sono alcuni significati alle regole ...

significato stabilito che il pacchetto è associato a una connessione che ha avuto pacchetti in entrambe le direzioni

significato correlato che il pacchetto sta iniziando una nuova connessione, ma è associato ad un collegamento esistente, ad esempio un trasferimento dati FTP, o un errore ICMP.