Hoe het opzetten van iptables om alle verkeer te blokkeren, behalve SSH in Debian Linux?

Controleer de huidige iptables configuratie
iptables -S

Uw output moet leeg zijn als volgt…

  -P INPUT ACCEPT
  -P FORWARD ACCEPT
  -P OUTPUT ACCEPT

 

Als uw iptables niet leeg is, zoals hierboven dan extra poorten kunnen worden geopend op uw computer. In dit geval, om de tafel te spoelen, type iptables -F, controleer de iptables configuratie typt iptables -S.

 

Te waarborgen root

su
 

Voer volgende configuratie commando's een lijn op een moment. Zorg ervoor dat de volgorde van binnenkomst is hetzelfde als hieronder, anders kun je SSH blokkeren.

   iptables -A INPUT-i lo -j ACCEPT
   iptables -A INPUT -p tcp-m tcp --dport 22 -j ACCEPT
   iptables -A OUTPUT -o lo-j ACCEPT
   iptables -A OUTPUT -p tcp --sport 22 -m staat --state VAST -j ACCEPT
   iptables -P INPUT DROP
   iptables -P OUTPUT DROP

In bovenstaande, lo is voor de loopback adapter die wordt vereist door sommige toepassingen en zonder dat sommige toepassingen kan breken.

 

U kunt ook alle verkeer om de productie mogelijk te maken. daarom, de volgende regels zouden in plaats van toepassing van de bovenstaande…

   iptables -A INPUT-i lo -j ACCEPT
   iptables -A INPUT -p tcp-m tcp --dport 22 -j ACCEPT
   iptables -P INPUT DROP

 

Als u wilt toegestaan ​​opgericht en aanverwante pakketten vervolgens de volgende regels van toepassing zouden zijn. Zonder dit zult u niet in staat zijn om apt-get en git verzoeken gebruiken. Gebruik de volgende plaats van de hierboven 2 regelsets.

   iptables -I INPUT -m state --state OPGERICHT,VERWANTE -j ACCEPT
   iptables -A INPUT-i lo -j ACCEPT
   iptables -A INPUT -p tcp-m tcp --dport 22 -j ACCEPT
   iptables -P INPUT DROP

Zodra u het meest geschikt is voor uw systeem hebben besloten de regels, moet u uw regels op te slaan, anders zullen ze niet blijven bestaan ​​na het opnieuw opstarten

Sla uw regels in een bestand

iptables-save > /etc/iptables.conf

De bovenstaande slaat uw regel in een bestand. U moet dan uw regels op elke reboot laden

nano /etc/rc.local

Voeg de volgende regel aan het bestand, bovenstaand exit 0

iptables-restore < /etc/iptables.conf
 

Hieronder staan ​​een aantal betekenissen aan de regels ...

VASTE zin dat het pakket geassocieerd is met een verbinding die pakketten gezien in beide richtingen

IN VERBAND betekenis dat het pakket een nieuwe verbinding begint, maar is gekoppeld aan een bestaande verbinding, zoals een FTP overdracht data, of een ICMP fout.