Πως να ρυθμίσετε το iptables να μπλοκάρει όλη την κίνηση εκτός SSH στο Debian Linux?

Ελέγξτε την τρέχουσα διαμόρφωση iptables
iptables -S

εξόδου σας θα πρέπει να είναι κενή ως εξής…

  -P INPUT ACCEPT
  -P FORWARD ACCEPT
  -P ΕΞΟΔΟΣ ACCEPT

 

Αν iptables σας δεν είναι άδειο, όπως παραπάνω, τότε επιπλέον θύρες θα μπορούσε να είναι ανοικτή στον υπολογιστή σας. Σε αυτήν την περίπτωση, για να καθαρίσουμε το τραπέζι, τύπος iptables -F, Στη συνέχεια ελέγξτε τη διαμόρφωση του iptables πληκτρολογώντας iptables -S.

 

Βεβαιωθείτε ότι είναι ρίζα

su
 

Εισάγετε παρακάτω διαμόρφωση εντολές μία γραμμή κάθε φορά. Παρακαλώ βεβαιωθείτε ότι η σειρά εισαγωγής είναι το ίδιο με το παρακάτω, αλλιώς μπορεί να μπλοκάρουν SSH.

   iptables -A INPUT -i lo -j ACCEPT
   iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -A ΕΞΟΔΟΣ -o lo -j ACCEPT
   iptables -A ΕΞΟΔΟΣ -p --sport tcp 22 -κατάσταση m --state ΙΔΡΥΘΗΚΕ -j ACCEPT
   iptables -Ρ INPUT DROP
   iptables -P DROP ΕΞΟΔΟΣ

Στην παραπάνω, lo είναι για τον προσαρμογέα loopback που απαιτείται από ορισμένες εφαρμογές και χωρίς μερικές εφαρμογές μπορεί να σπάσει.

 

Μπορεί επίσης να θέλετε να επιτρέψει το σύνολο της κίνησης στην έξοδο. Επομένως, οι ακόλουθοι κανόνες θα εφαρμόζονται αντί των παραπάνω…

   iptables -A INPUT -i lo -j ACCEPT
   iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -Ρ INPUT DROP

 

Αν θέλετε να επιτρέπεται συσταθεί και που σχετίζονται με τα πακέτα τότε θα ισχύουν οι ακόλουθοι κανόνες. Χωρίς αυτό δεν θα είστε σε θέση να χρησιμοποιήσετε το apt get-και τα αιτήματα git. Χρησιμοποιήστε αντί για το παραπάνω την ακόλουθη 2 σύνολα κανόνων.

   κατάσταση iptables -I INPUT -m --state ΙΔΡΥΘΗΚΕ,ΣΧΕΤΙΚΗ -j ACCEPT
   iptables -A INPUT -i lo -j ACCEPT
   iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT
   iptables -Ρ INPUT DROP

Μόλις έχετε αποφασίσει τους κανόνες πιο κατάλληλο για το σύστημα σας, θα πρέπει να αποθηκεύσετε τους κανόνες σας, διαφορετικά δεν θα διατηρηθούν μετά την επανεκκίνηση

Αποθηκεύστε τους κανόνες σας σε ένα αρχείο

iptables-save > /etc/iptables.conf

Η παραπάνω σώζει τον κανόνα σας σε ένα αρχείο. Στη συνέχεια, θα πρέπει να φορτώσετε τους κανόνες σας σε κάθε επανεκκίνηση

nano /etc/rc.local

Προσθέστε την ακόλουθη γραμμή στο αρχείο, πάνω από exit 0

iptables-restore < /etc/iptables.conf
 

Παρακάτω είναι μερικές έννοιες με τους κανόνες ...

ΙΔΡΥΘΗΚΕ την έννοια ότι το πακέτο σχετίζεται με μία σύνδεση η οποία έχει δει πακέτα και στις δύο κατευθύνσεις

ΣΧΕΤΙΖΕΤΑΙ έννοια ότι το πακέτο ξεκινά μια νέα σύνδεση, αλλά σχετίζεται με μια υπάρχουσα σύνδεση, όπως μια μεταφορά δεδομένων FTP, ή ένα σφάλμα ICMP.