Kuidas luua iptables blokeerida kõik liiklus va SSH Debian Linux?
Kontrolli praeguse iptables konfiguratsiooni
iptables -S
Teie väljund peaks olema tühi järgmiselt…
-P INPUT AKTSEPTEERITE -P FORWARD ACCEPT -P OUTPUT ACCEPT
Kui teie iptables ei ole tühi, nagu eespool siis ekstra sadamate võiks olla avatud oma masina. Sel juhul, masti tabelis, tüüp iptables -F, Seejärel kontrollige iptables konfiguratsiooni kirjutades iptables -S.
Veenduge, et root
su
Sisestage järgmised konfigureerimiskäsud üks rida korraga. Palun veenduge, et kirje on sama nagu allpool, muidu võib blokeerida SSH.
iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT iptables -A OUTPUT -p tcp --sport 22 -m state --state asutatud -j ACCEPT iptables -P INPUT DROP iptables -P OUTPUT DROP
Eespool, lo on loopback- adapter, mis on vajalik mõnede rakenduste ja ilma selleta mõned rakendused võivad.
Samuti võite lubada kõik liiklust väljund. seega, järgmised eeskirjad kehtiksid asemel eespool…
iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -P INPUT DROP
Kui soovid lubatud kehtestatud ja sellega seotud paketid siis järgmised eeskirjad kehtiksid. Ilma selle sa ei saa kasutada apt-get ja git taotlusi. Kasutage järgmisi asemel eespool 2 reegel komplekti.
iptables -I INPUT -m state --state LOODUD,SEOTUD -j ACCEPT iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -P INPUT DROP
Kui olete otsustanud eeskirju kõige sobivam oma süsteemi, pead päästa oma reeglid, vastasel juhul ei kao pärast taaskäivitus
Salvesta oma eeskirju faili
iptables-save > /etc/iptables.conf
Ülaltoodud salvestab reegel faili. Seejärel peate laadida oma reeglid iga reboot
nano /etc/rc.local
Lisa järgnev rida faili, üle exit 0
iptables-restore < /etc/iptables.conf
Allpool on mõned tähendused reeglitega ...
LOODUD tähenduses, et pakett on seostatud seda seost on näinud paketid mõlemas suunas
SEOTUD tähenduses, et pakett on hakanud uus ühendus, kuid on seotud olemasoleva ühenduse, nagu FTP andmeedastust, või ICMP vea.
