Πως να ρυθμίσετε το iptables να μπλοκάρει όλη την κίνηση εκτός SSH στο Debian Linux?
Ελέγξτε την τρέχουσα διαμόρφωση iptables
iptables -S
εξόδου σας θα πρέπει να είναι κενή ως εξής…
-P INPUT ACCEPT -P FORWARD ACCEPT -P ΕΞΟΔΟΣ ACCEPT
Αν iptables σας δεν είναι άδειο, όπως παραπάνω, τότε επιπλέον θύρες θα μπορούσε να είναι ανοικτή στον υπολογιστή σας. Σε αυτήν την περίπτωση, για να καθαρίσουμε το τραπέζι, τύπος iptables -F, Στη συνέχεια ελέγξτε τη διαμόρφωση του iptables πληκτρολογώντας iptables -S.
Βεβαιωθείτε ότι είναι ρίζα
su
Εισάγετε παρακάτω διαμόρφωση εντολές μία γραμμή κάθε φορά. Παρακαλώ βεβαιωθείτε ότι η σειρά εισαγωγής είναι το ίδιο με το παρακάτω, αλλιώς μπορεί να μπλοκάρουν SSH.
iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -A ΕΞΟΔΟΣ -o lo -j ACCEPT iptables -A ΕΞΟΔΟΣ -p --sport tcp 22 -κατάσταση m --state ΙΔΡΥΘΗΚΕ -j ACCEPT iptables -Ρ INPUT DROP iptables -P DROP ΕΞΟΔΟΣ
Στην παραπάνω, lo είναι για τον προσαρμογέα loopback που απαιτείται από ορισμένες εφαρμογές και χωρίς μερικές εφαρμογές μπορεί να σπάσει.
Μπορεί επίσης να θέλετε να επιτρέψει το σύνολο της κίνησης στην έξοδο. Επομένως, οι ακόλουθοι κανόνες θα εφαρμόζονται αντί των παραπάνω…
iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -Ρ INPUT DROP
Αν θέλετε να επιτρέπεται συσταθεί και που σχετίζονται με τα πακέτα τότε θα ισχύουν οι ακόλουθοι κανόνες. Χωρίς αυτό δεν θα είστε σε θέση να χρησιμοποιήσετε το apt get-και τα αιτήματα git. Χρησιμοποιήστε αντί για το παραπάνω την ακόλουθη 2 σύνολα κανόνων.
κατάσταση iptables -I INPUT -m --state ΙΔΡΥΘΗΚΕ,ΣΧΕΤΙΚΗ -j ACCEPT iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT iptables -Ρ INPUT DROP
Μόλις έχετε αποφασίσει τους κανόνες πιο κατάλληλο για το σύστημα σας, θα πρέπει να αποθηκεύσετε τους κανόνες σας, διαφορετικά δεν θα διατηρηθούν μετά την επανεκκίνηση
Αποθηκεύστε τους κανόνες σας σε ένα αρχείο
iptables-save > /etc/iptables.conf
Η παραπάνω σώζει τον κανόνα σας σε ένα αρχείο. Στη συνέχεια, θα πρέπει να φορτώσετε τους κανόνες σας σε κάθε επανεκκίνηση
nano /etc/rc.local
Προσθέστε την ακόλουθη γραμμή στο αρχείο, πάνω από exit 0
iptables-restore < /etc/iptables.conf
Παρακάτω είναι μερικές έννοιες με τους κανόνες ...
ΙΔΡΥΘΗΚΕ την έννοια ότι το πακέτο σχετίζεται με μία σύνδεση η οποία έχει δει πακέτα και στις δύο κατευθύνσεις
ΣΧΕΤΙΖΕΤΑΙ έννοια ότι το πακέτο ξεκινά μια νέα σύνδεση, αλλά σχετίζεται με μια υπάρχουσα σύνδεση, όπως μια μεταφορά δεδομένων FTP, ή ένα σφάλμα ICMP.
