Comment configurer iptables pour bloquer tout le trafic SSH, sauf dans Debian Linux?

Vérifiez la configuration actuelle de iptables
iptables -S

Votre sortie doit être vide comme suit…

  -P ACCEPTER D'ENTRÉE
  -P ACCEPTER AVANT
  -P SORTIE ACCEPTER

 

Si votre iptables n'est pas vide comme ci-dessus ports supplémentaires pourrait être ouvert sur votre machine. Dans ce cas, pour vider la table, type iptables -F, puis vérifiez la configuration iptables en tapant iptables -S.

 

Assurez-vous d'être root

su
 

Entrer des commandes de configuration suivant une ligne à la fois. S'il vous plaît assurer l'ordre d'entrée est le même que ci-dessous, sinon vous pouvez bloquer SSH.

   iptables -A ENTRÉE -i lo -j ACCEPT
   iptables -A ENTRÉE -p tcp -m tcp --dport 22 -j ACCEPT
   lo -o iptables -A SORTIE -j ACCEPT
   -p tcp iptables -A SORTIE --sport 22 -m --state état ESTABLISHED -j ACCEPT
   iptables -P ENTRÉE DROP
   iptables -P DROP DE SORTIE

Au dessus, lo est pour l'adaptateur de rebouclage qui est requis par certaines applications et sans elle, certaines applications peuvent briser.

 

Vous pouvez également autoriser tout le trafic vers la sortie. Donc, les règles suivantes s'appliqueraient au lieu de ce qui précède…

   iptables -A ENTRÉE -i lo -j ACCEPT
   iptables -A ENTRÉE -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -P ENTRÉE DROP

 

Si vous souhaitez Autorisée mis en place et les paquets liés alors les règles suivantes s'appliqueraient. Sans cela, vous ne serez pas en mesure d'utiliser apt-get et demandes git. Utilisez les éléments suivants au lieu de ce qui précède 2 ensembles de règles.

   état de iptables -I ENTRÉE --state ÉTABLI,RELATED -j ACCEPT
   iptables -A ENTRÉE -i lo -j ACCEPT
   iptables -A ENTRÉE -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -P ENTRÉE DROP

Une fois que vous avez décidé les règles les plus appropriées pour votre système, vous devrez enregistrer vos règles, sinon ils ne seront pas conservés après le redémarrage

Enregistrez vos règles dans un fichier

iptables-save > /etc/iptables.conf

Les arrêts au-dessus de votre règle dans un fichier. Vous devrez ensuite charger vos règles à chaque redémarrage

nano /etc/rc.local

Ajoutez la ligne suivante au fichier, au dessus exit 0

iptables-restore < /etc/iptables.conf
 

Voici quelques significations aux règles ...

sens établi que le paquet est associé à une connexion qui a vu des paquets dans les deux sens

LIÉES sens que le paquet commence une nouvelle connexion, mais est associée à une connexion existante, tel qu'un transfert de données FTP, ou une erreur ICMP.