Comment configurer iptables pour bloquer tout le trafic SSH, sauf dans Debian Linux?
Vérifiez la configuration actuelle de iptables
iptables -S
Votre sortie doit être vide comme suit…
-P ACCEPTER D'ENTRÉE -P ACCEPTER AVANT -P SORTIE ACCEPTER
Si votre iptables n'est pas vide comme ci-dessus ports supplémentaires pourrait être ouvert sur votre machine. Dans ce cas, pour vider la table, type iptables -F, puis vérifiez la configuration iptables en tapant iptables -S.
Assurez-vous d'être root
su
Entrer des commandes de configuration suivant une ligne à la fois. S'il vous plaît assurer l'ordre d'entrée est le même que ci-dessous, sinon vous pouvez bloquer SSH.
iptables -A ENTRÉE -i lo -j ACCEPT iptables -A ENTRÉE -p tcp -m tcp --dport 22 -j ACCEPT lo -o iptables -A SORTIE -j ACCEPT -p tcp iptables -A SORTIE --sport 22 -m --state état ESTABLISHED -j ACCEPT iptables -P ENTRÉE DROP iptables -P DROP DE SORTIE
Au dessus, lo est pour l'adaptateur de rebouclage qui est requis par certaines applications et sans elle, certaines applications peuvent briser.
Vous pouvez également autoriser tout le trafic vers la sortie. Donc, les règles suivantes s'appliqueraient au lieu de ce qui précède…
iptables -A ENTRÉE -i lo -j ACCEPT iptables -A ENTRÉE -p tcp -m tcp --dport 22 -j ACCEPT iptables -P ENTRÉE DROP
Si vous souhaitez Autorisée mis en place et les paquets liés alors les règles suivantes s'appliqueraient. Sans cela, vous ne serez pas en mesure d'utiliser apt-get et demandes git. Utilisez les éléments suivants au lieu de ce qui précède 2 ensembles de règles.
état de iptables -I ENTRÉE --state ÉTABLI,RELATED -j ACCEPT iptables -A ENTRÉE -i lo -j ACCEPT iptables -A ENTRÉE -p tcp -m tcp --dport 22 -j ACCEPT iptables -P ENTRÉE DROP
Une fois que vous avez décidé les règles les plus appropriées pour votre système, vous devrez enregistrer vos règles, sinon ils ne seront pas conservés après le redémarrage
Enregistrez vos règles dans un fichier
iptables-save > /etc/iptables.conf
Les arrêts au-dessus de votre règle dans un fichier. Vous devrez ensuite charger vos règles à chaque redémarrage
nano /etc/rc.local
Ajoutez la ligne suivante au fichier, au dessus exit 0
iptables-restore < /etc/iptables.conf
Voici quelques significations aux règles ...
sens établi que le paquet est associé à une connexion qui a vu des paquets dans les deux sens
LIÉES sens que le paquet commence une nouvelle connexion, mais est associée à une connexion existante, tel qu'un transfert de données FTP, ou une erreur ICMP.
