Hogyan hozzunk létre iptables blokkolja az összes forgalom kivételével SSH a Debian Linux?
Ellenőrizze az aktuális iptables konfiguráció
iptables -S
A kimenet üresnek kell lennie az alábbiak szerint…
-P INPUT ACCEPT -P FORWARD ACCEPT -P OUTPUT ACCEPT
Ha iptables nem üres, mint fent, akkor extra port nyitva lehet a gépen. Ebben az esetben, flush az asztalra, típus iptables -F, majd ellenőrizze az iptables konfigurációban beírásával iptables -S.
Biztosítani kell, hogy a gyökér
su
Enter következő konfigurációs parancsok egy sort egy időben. Kérjük, ellenőrizze a sorrendben a belépés megegyezik az alábbiakban, különben lehet blokkolni SSH.
iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT iptables -A OUTPUT -p tcp --sport 22 -m állam --state LÉTRE -j ACCEPT iptables -P INPUT DROP iptables -P OUTPUT DROP
A fenti, lo a visszacsatolási adapter által igényelt egyes alkalmazások és anélkül, hogy egyes alkalmazások eltörhet.
Ön is szeretné, hogy minden forgalmat kimenet. Ebből adódóan, a következő szabályokat kell alkalmazni, hanem a fenti…
iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -P INPUT DROP
Ha szeretné, hogy engedélyezve létrehozott és kapcsolódó csomagok, akkor a következő szabályokat kell alkalmazni. Anélkül, hogy ez nem fogja tudni használni az apt-get és git kérések. A következő helyett a fenti 2 szabályra.
iptables -I INPUT -m state --state LÉTRE,KAPCSOLÓDÓ -j ACCEPT iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -P INPUT DROP
Miután eldöntötte, hogy a szabályok legmegfelelőbb a rendszer, meg kell menteni a szabályok, különben nem marad az újraindítás után
Szabályok mentése fájlba
iptables-save > /etc/iptables.conf
A fenti menti a szabály egy fájl. Meg kell majd betölteni a szabályokat minden újraindításkor
nano /etc/rc.local
Adjuk hozzá a következő sort a fájl, felett exit 0
iptables-restore < /etc/iptables.conf
Az alábbiakban néhány jelentése a szabályok ...
ESTABLISHED jelenti, hogy a csomag van társítva egy csatlakozás, amely látott csomagok mindkét irányban
KAPCSOLÓDÓ azt jelenti, hogy a csomag induló új kapcsolatot, de van társítva a meglévő kapcsolatot, mint például egy FTP adatátviteli, vagy egy ICMP error.
