Jak skonfigurować iptables zablokować cały ruch z wyjątkiem SSH w Debian Linux?

Sprawdź aktualną konfigurację iptables
iptables -S

Jego wynik powinien być pusty następująco…

  -P WEJŚCIE ACCEPT
  -P FORWARD ACCEPT
  -P OUTPUT ACCEPT

 

Jeśli twoje iptables nie jest pusta jak wyżej, a następnie dodatkowe porty mogą być otwarte na komputerze. W tym przypadku, opróżnić tabelę, rodzaj iptables -F, następnie sprawdzić konfigurację iptables wpisując iptables -S.

 

Upewnić się korzeń

su
 

Polecenia wprowadzić następującą konfigurację jednej linii na raz. Należy upewnić się, że kolejność wejścia jest taka sama jak poniżej, w przeciwnym razie można zablokować SSH.

   iptables -A INPUT, -i lo -j ACCEPT
   iptables -A WEJŚCIE -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -A OUTPUT -o lo -j ACCEPT
   iptables -A wyjściowych -p TCP --sport 22 -m stan --state USTANOWIONY -j ACCEPT
   iptables -P WEJŚCIE DROP
   iptables -P OUTPUT DROP

W powyższym, lo jest dla karty sprzężenia zwrotnego, które są wymagane przez niektóre aplikacje i bez niego niektórych zastosowaniach może pęknąć.

 

Można też aby umożliwić cały ruch do wyjścia. W związku z tym, następujące zasady miałyby zastosowanie zamiast powyższego…

   iptables -A INPUT, -i lo -j ACCEPT
   iptables -A WEJŚCIE -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -P WEJŚCIE DROP

 

Jeśli chcesz dozwolone ustalone i podobne pakiety wtedy obowiązują następujące zasady. Bez tego nie będzie w stanie użyć apt-get i wnioski git. Użyj następujących zamiast powyższego 2 zestawy reguł.

   iptables -I INPUT -m state --state USTANOWIONA,POWIĄZANE -j ACCEPT
   iptables -A INPUT, -i lo -j ACCEPT
   iptables -A WEJŚCIE -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -P WEJŚCIE DROP

Kiedy już zdecydowaliśmy reguły najbardziej odpowiednie dla Twojego systemu, trzeba będzie zapisywać swoje zasady, w przeciwnym razie nie będą utrzymywać się po restarcie

Zapisz swoje przepisy do pliku

iptables-save > /etc/iptables.conf

Powyższa reguła zapisuje w pliku. Następnie należy załadować swoje zasady na każdym restarcie

nano /etc/rc.local

Dodaj następującą linię do pliku, powyżej exit 0

iptables-restore < /etc/iptables.conf
 

Poniżej przedstawiamy kilka znaczeń zasad ...

USTANOWIONA oznacza, że ​​pakiet jest związany z połączeniem, które widział pakietów w obu kierunkach

DOTYCZY znaczy że pakiet zaczyna nowe połączenie, ale jest związany z istniejącego połączenia, takie jak transfer danych FTP, lub błąd ICMP.