Como configurar o iptables para bloquear todo o tráfico, salvo SSH en Debian Linux?

Comprobe a configuración do iptables actual
iptables -S

A súa saída debe estar baleiro como segue…

  -P ENTRADA ACCEPT
  -P FRONTE ADMITE
  OUTPUT ACCEPT -P

 

Se os seus iptables non está baleiro, como antes, a continuación, portas extras podería ser aberta na súa máquina. Neste caso, para limpar a mesa, tipo iptables -F, a continuación, comprobar a configuración iptables escribindo iptables -S.

 

Asegúrese de ser administrador

su
 

Introduza seguinte configuración comanda unha liña de cada vez. Por favor, garantir a orde de entrada é a mesma que a continuación, se non pode bloquear SSH.

   iptables -A ENTRADA -i lo J ACCEPT
   iptables -A ENTRADA -p tcp -m TCP --dport 22 -j ACCEPT
   iptables -A OUTPUT -o lo J ACCEPT
   iptables -A --sport TCP OUTPUT -p 22 -m Estado --state establecido J ACCEPT
   iptables -P ENTRADA gota
   iptables -P OUTPUT gota

no anterior, Lo é a tarxeta de auto-retorno que é requirido por algunhas aplicacións e sen el algúns programas pode romper.

 

Tamén pode querer permitir que todo o tráfico para a saída. polo tanto, as seguintes regras aplicables no canto do anterior…

   iptables -A ENTRADA -i lo J ACCEPT
   iptables -A ENTRADA -p tcp -m TCP --dport 22 -j ACCEPT
   iptables -P ENTRADA gota

 

Se desexa permitiu establecida e relacionada paquetes, a continuación, vai aplicar as seguintes regras. Sen iso, non será capaz de usar apt-get e peticións GIT. Use o seguinte no canto do anterior 2 conxuntos de regras.

   Estado iptables ENTRADA -I -m --state establecido,RELACIONADOS J ACCEPT
   iptables -A ENTRADA -i lo J ACCEPT
   iptables -A ENTRADA -p tcp -m TCP --dport 22 -j ACCEPT
   iptables -P ENTRADA gota

Despois de ter decidido as regras máis apropiado para o seu sistema, vai ter para gardar as súas regras, se non eles non van continuar despois a reinicio

Garde as súas regras para un ficheiro

iptables-save > /etc/iptables.conf

O anterior gardada súa regra nun arquivo. Logo, debe premer súas regras de cada reinicio

nano /etc/rc.local

A liña seguinte no ficheiro, arriba exit 0

iptables-restore < /etc/iptables.conf
 

Abaixo amósanse algúns significados para as regras ...

significado establecido que o paquete está asociado cunha conexión que viu paquetes en ambas direccións

significado relacionado que o paquete está comezando unha nova conexión, pero está asociada a unha conexión existente, como unha transferencia de datos de FTP, ou un erro ICMP.