Cum se configurează iptables pentru a bloca tot traficul, cu excepția SSH în Debian Linux?
Verificați configurația iptables curentă
iptables -S
de ieșire dvs. ar trebui să fie gol după cum urmează…
-P INPUT ACCEPT -P FORWARD ACCEPT REZULTATE -P ACCEPT
Dacă iptables dvs. nu este gol ca mai sus, atunci porturi suplimentare ar putea fi deschise pe calculatorul dvs.. În acest caz, pentru a spăla masa, tip iptables -F, apoi verificați configurația iptables prin tastarea iptables -S.
Asigurați-vă că pentru a fi rădăcină
su
comenzi Introduceți următoarea configurație o linie la un moment dat. Asigurați-vă că ordinea de intrare este același ca mai jos, în caz contrar s-ar putea bloca SSH.
iptables -A INPUT -j ACCEPT lo -i iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -A OUTPUT o- lo -j ACCEPT iptables -A OUTPUT -p tcp --sport 22 -m stare --state ESTABLISHED -j ACCEPT iptables -P INPUT DROP iptables -P DROP IEȘIRE
În cele de mai sus, lo este pentru adaptorul de buclă locală, care este necesar pentru anumite aplicații și fără ea unele aplicații pot rupe.
Ați putea dori, de asemenea, pentru a permite tot traficul la ieșire. Prin urmare, următoarele reguli se vor aplica în locul celor de mai sus…
iptables -A INPUT -j ACCEPT lo -i iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -P INPUT DROP
Dacă doriți să permise stabilit și legate de pachete, atunci s-ar aplica următoarele reguli. Fără acest lucru nu va fi capabil să utilizeze apt get-și cereri GIT. Utilizați următoarele în loc de cele de mai sus 2 seturi de reguli.
stare iptables -I INPUT -m --state STABILITE,RELATED -j ACCEPT iptables -A INPUT -j ACCEPT lo -i iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -P INPUT DROP
După ce ați decis regulile cele mai potrivite pentru sistemul dvs., va trebui să salvați regulile, în caz contrar acestea nu vor persista după repornire
Salvați regulile într-un fișier
iptables-save > /etc/iptables.conf
Cele de mai sus salvează regula într-un fișier. Apoi va trebui să încărcați regulile la fiecare repornire
nano /etc/rc.local
Adăugați următoarea linie la fișierul, de mai sus exit 0
iptables-restore < /etc/iptables.conf
Mai jos sunt cateva intelesuri regulile ...
sensul stabilit că pachetul este asociat cu o conexiune care a văzut pachete în ambele direcții
sensul că pachetul LEGAT începe o nouă conexiune, dar este asociat cu o conexiune existentă, cum ar fi un transfer de date FTP, sau o eroare ICMP.
