Как настроить IPTables блокировать весь трафик, кроме SSH в Debian Linux?
Проверьте текущую конфигурацию Iptables
iptables -S
Ваш вывод должен быть пустым следующим…
-P ВХОД ACCEPT -P FORWARD ACCEPT -P OUTPUT ACCEPT
Если Iptables не пусто, как указано выше, то дополнительные порты могут быть открыты на вашей машине. В этом случае, промывать таблицу, тип iptables -F, Затем проверьте конфигурацию Iptables, набрав iptables -S.
Убедитесь, что корень
su
Введите следующую конфигурацию команд по одной строке за один раз. Пожалуйста, убедитесь, что порядок въезда таким же, как показано ниже, в противном случае вы можете блокировать SSH.
Iptables -A ВХОДА -i вот -j ACCEPT Iptables-A ВХОД -p TCP -m TCP --dport 22 -J ACCEPT Iptables -A OUTPUT -o вот -j ACCEPT Iptables -A OUTPUT -p TCP --sport 22 -м состояние --state ESTABLISHED -j ACCEPT Iptables -P ВХОД DROP Iptables -P OUTPUT DROP
В приведенном выше описании, вот для адаптера замыкания, который требуется некоторые приложения и без него некоторых приложений могут сломаться.
Вы также можете разрешить весь трафик на выход. Следовательно, следующие правила будут применяться вместо выше…
Iptables -A ВХОДА -i вот -j ACCEPT Iptables-A ВХОД -p TCP -m TCP --dport 22 -J ACCEPT Iptables -P ВХОД DROP
Если вы хотели бы позволили установлены и связанные пакеты затем будут применяться следующие правила. Без этого вы не сможете использовать APT-GET и запросы GIT. Используйте следующие вместо выше 2 наборы правил.
Iptables -I INPUT -m состояние --state СОЗДАН,СВЯЗАННЫЕ С -j ACCEPT Iptables -A ВХОДА -i вот -j ACCEPT Iptables-A ВХОД -p TCP -m TCP --dport 22 -J ACCEPT Iptables -P ВХОД DROP
После того, как вы определились правила наиболее подходящими для вашей системы, вам нужно сохранить ваши правила, в противном случае они не будут сохраняться после перезагрузки
Сохранение правил в файл
iptables-save > /etc/iptables.conf
Выше сохраняет правило в файле. Затем вам нужно будет загрузить свои правила при каждой перезагрузке
nano /etc/rc.local
Добавьте следующую строку в файл, выше exit 0
iptables-restore < /etc/iptables.conf
Ниже приведены некоторые значения к правилам ...
УЧРЕЖДЕННАЯ смысл, что пакет связан с соединением, по которому проходили пакеты в обоих направлениях
СВЯЗАННЫЙ смысл, что пакет начинается новое соединение, но связан с существующим соединением, такие, как передача данных FTP, или ошибка ICMP.
