Jak skonfigurować iptables zablokować cały ruch z wyjątkiem SSH w Debian Linux?
Sprawdź aktualną konfigurację iptables
iptables -S
Jego wynik powinien być pusty następująco…
-P WEJŚCIE ACCEPT -P FORWARD ACCEPT -P OUTPUT ACCEPT
Jeśli twoje iptables nie jest pusta jak wyżej, a następnie dodatkowe porty mogą być otwarte na komputerze. W tym przypadku, opróżnić tabelę, rodzaj iptables -F, następnie sprawdzić konfigurację iptables wpisując iptables -S.
Upewnić się korzeń
su
Polecenia wprowadzić następującą konfigurację jednej linii na raz. Należy upewnić się, że kolejność wejścia jest taka sama jak poniżej, w przeciwnym razie można zablokować SSH.
iptables -A INPUT, -i lo -j ACCEPT iptables -A WEJŚCIE -p tcp -m tcp --dport 22 -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT iptables -A wyjściowych -p TCP --sport 22 -m stan --state USTANOWIONY -j ACCEPT iptables -P WEJŚCIE DROP iptables -P OUTPUT DROP
W powyższym, lo jest dla karty sprzężenia zwrotnego, które są wymagane przez niektóre aplikacje i bez niego niektórych zastosowaniach może pęknąć.
Można też aby umożliwić cały ruch do wyjścia. W związku z tym, następujące zasady miałyby zastosowanie zamiast powyższego…
iptables -A INPUT, -i lo -j ACCEPT iptables -A WEJŚCIE -p tcp -m tcp --dport 22 -j ACCEPT iptables -P WEJŚCIE DROP
Jeśli chcesz dozwolone ustalone i podobne pakiety wtedy obowiązują następujące zasady. Bez tego nie będzie w stanie użyć apt-get i wnioski git. Użyj następujących zamiast powyższego 2 zestawy reguł.
iptables -I INPUT -m state --state USTANOWIONA,POWIĄZANE -j ACCEPT iptables -A INPUT, -i lo -j ACCEPT iptables -A WEJŚCIE -p tcp -m tcp --dport 22 -j ACCEPT iptables -P WEJŚCIE DROP
Kiedy już zdecydowaliśmy reguły najbardziej odpowiednie dla Twojego systemu, trzeba będzie zapisywać swoje zasady, w przeciwnym razie nie będą utrzymywać się po restarcie
Zapisz swoje przepisy do pliku
iptables-save > /etc/iptables.conf
Powyższa reguła zapisuje w pliku. Następnie należy załadować swoje zasady na każdym restarcie
nano /etc/rc.local
Dodaj następującą linię do pliku, powyżej exit 0
iptables-restore < /etc/iptables.conf
Poniżej przedstawiamy kilka znaczeń zasad ...
USTANOWIONA oznacza, że pakiet jest związany z połączeniem, które widział pakietów w obu kierunkach
DOTYCZY znaczy że pakiet zaczyna nowe połączenie, ale jest związany z istniejącego połączenia, takie jak transfer danych FTP, lub błąd ICMP.
