Jak nastavit iptables zablokovat všechny přenosy s výjimkou SSH v Debian Linux?
Zkontrolujte, zda aktuální konfigurace iptables
iptables -S
Výstupem by měla být prázdná takto…
-P INPUT ACCEPT -P FORWARD ACCEPT -P OUTPUT ACCEPT
Pokud vaše iptables není prázdná jak je uvedeno výše a pak další porty mohou být otevřeny na vašem počítači. V tomto případě, spláchla tabulku, typ iptables -F, zkontrolujte konfiguraci iptables zadáním iptables -S.
Ujistěte se, že kořen
su
Zadejte následující konfiguraci příkazy jeden řádek najednou. Prosím, ujistěte se, že pořadí záznamu je stejný jak je uvedeno níže, Mohlo by dojít k zablokování SSH.
iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT iptables -A výstup -p tcp --sport 22 -m stavu --state ESTABLISHED -j ACCEPT iptables -P INPUT DROP iptables -P OUTPUT DROP
Ve výše uvedeném, lo je k adaptéru zpětné smyčky, která je požadována některými aplikacemi a bez ní některých aplikacích může prasknout.
Můžete také chtít, aby veškerý provoz na výstup. Proto, tato pravidla by se vztahovala namísto výše uvedené…
iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -P INPUT DROP
Pokud byste chtěli, aby zvířata povolena zavedený a související pakety by pak platí následující pravidla. Bez toho nebudete moci používat apt-get a požadavky git. Použijte následující namísto výše uvedené 2 sady pravidel.
iptables -I INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -P INPUT DROP
Jakmile jste se rozhodli pravidla nejvhodnější pro váš systém, budete muset uložit pravidla, jinak nebudou přetrvávat po restartování
Uložte pravidla do souboru
iptables-save > /etc/iptables.conf
Výše uvedené pravidlo uloží do souboru. Pak budete muset zavést pravidla na každém restartu
nano /etc/rc.local
Přidejte následující řádek do souboru, výše exit 0
iptables-restore < /etc/iptables.conf
Níže jsou uvedeny některé významy k pravidlům ...
ESTABLISHED což znamená, že paket je spojen s připojením který zaznamenal pakety v obou směrech
SOUVISEJÍCÍ což znamená, že paket je spuštění nové připojení, ale je spojena s existujícím spojení, jako je přenos dat FTP, nebo chyba ICMP.
