Shell | iptables防火墙

iptables命令、iptables应用

iptables命令

安装yum install iptables iptables-services

iptables四个表:

  • filter数据包过滤
  • nat网络地址转换
  • mangle包重构
  • raw数据跟踪处理

iptables五个链:

  • PREROUTING
  • POSTROUTING
  • INPUT
  • OUTPUT
  • FORWARD

iptables连接状态:ESTABLISHEDNEWRELATEDINVALID

data > PREROUTING - < Destination = localhost? >
    No - FORWARD(filter, mangle) \
        > POSTROUTING(nat, raw, mangle)
    Yes - INPUT(nat, mangle, raw) \
        > localhost > OUTPUT(filter, mangle) 
        > POSTROUTING(nat, raw, mangle)

规则制定

# 配置文件
/etc/sysconfig/iptables # iptables规则文件
/etc/sysconfig/iptables-config # iptables配置文件
/etc/sysconfig/iptables.old # iptables恢复文件

# 查看mangle表的规则
iptables -L -t mangle

# -A append | -I insert | -D delete | -R replace
iptables [-t 表名] <-A|I|D|R> 链名 [规则编号] 
    [-i|o 网卡名称] 
    [-p 协议类型]
    [-s 源IP] 
    [--sport 源端口] 
    [-d 目的IP] 
    [--dport 目的端口] <-j 动作> 

优先级,排队和优先级有关,排在越前,优先级越高,-I和-A的区别

# 清除所有策略
iptables -F

iptables -t filter -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -t filter -A INPUT -p tcp --dport 22 -j REJECT
iptables -t filter -A INPUT -p icmp -s 172.17.0.0/24 -j DROP

启用模块

iptables -t filter -A INPUT \
    -p icmp \
    -s 172.17.0.0/24 \
    -j DROP \
    -m comment --comment "drop docker container connect"

# 限制每个IP同时发出80端口请求个数为30个
iptables -t filter -A INPUT \
    -p tcp \
    --dport 80 \
    -m connlimit -connlimit-above 30 -j DROP  
    
# 设置IP段
iptables -t filter -A INPUT \
    -m iprange -src-range 172.17.0.2-172.17.0.10 -j DROP       
    
# 基于MAC地址的过滤
iptables -t filter -A INPUT \
    -m mac -mac-source XX:XX:XX:XX:XX -j DROP                       

# 多个端口
iptables -t filter -A INPUT \
    -p tcp -m muluiport --dport 21,22,80,443 -j DROP                

# 状态过滤
iptables -t filter -A INPUT \
    -m state --state ESTABLISHED,RELATED -j DROP                    

# 数据包内容过滤
iptables -t filter -A FORWARD \
    -m string -algo bm -string baidu  -j DROP                     

# 同一个IP每小时只允许5次SSH连接
iptables -t filter -A INPUT \
    -p tcp \
    --dport 22 \
    -m state --state NEW \
    -m recent --name SSHPOOL \
    --rcheck --seconds 3600 --hitcount 5 -j DROP

iptables -t filter -A INPUT \
    -p tcp \
    --dport 22 \
    -m state --state NEW \
    -m recent --name SSHPOOL --set -j ACCEPT

iptables -t filter -A INPUT -p tcp --dport 22 -j ACCEPT

iptables应用

为只提供web服务的服务器编写安全的访问规则

iptables -t filter -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -t filter -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -t filter -A INPUT -p tcp -m tcp --dport 22 -j ACCEPT
iptables -t filter -A INPUT -i lo -j ACCEPT
iptables -P INPUT DROP

ssh防护

#!/bin/bash
number=10
for i in \
  `awk '/Failed/{print $(NF-3)}' /var/log/secure \
    | sort \
    | uniq -c \
    | sort -rn | awk '{if ($1>$number){print $2}}'`
do
   iptables -t filter \
     -I INPUT \
     -p tcp \
     -s $i --dport 22 -j DROP
done

cc防护

# 允许单个IP的最大连接数为30
iptables -t filter -I INPUT \
  -p tcp --dport 80 \
  -m connlimit \
  --connlimit-above 50 -j REJECT

# 单个IP在60s内只允许新建10个连接
iptables -t filter -A INPUT \
  -p tcp \
  --dport 80 \
  -m recent \
  --name BAD_HTTP \
  --update --seconds 60 --hitcount 10 -j REJECT

iptables -t filter -A INPUT \
  -p tcp \
  --dport 80 \
  -m recent \
  --name BAD_HTTP --set -j ACCEPT
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 220,976评论 6 513
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 94,249评论 3 396
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 167,449评论 0 360
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 59,433评论 1 296
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 68,460评论 6 397
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 52,132评论 1 308
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,721评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,641评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 46,180评论 1 319
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,267评论 3 339
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,408评论 1 352
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 36,076评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,767评论 3 332
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,255评论 0 23
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,386评论 1 271
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,764评论 3 375
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,413评论 2 358

推荐阅读更多精彩内容

  • iptables是Linux系统提供的一个强大的防火墙工具,可以实现包过滤、包重定向、NAT转换等功能。iptab...
    Mr萝卜阅读 2,730评论 0 6
  • 1.安全技术 (1)入侵检测与管理系统(Intrusion Detection Systems): 特点是不阻断任...
    尛尛大尹阅读 2,472评论 0 2
  • 详述iptables五链 防火墙程序是工作在内核的TCP/IP的网络协议栈的框架之上,通过网络过滤可以实现入侵检测...
    Net夜风阅读 859评论 1 1
  • iptables防火墙 防火墙的分类: 硬件,购买设备 软件,安装软件 i...
    heiguu阅读 430评论 0 0
  • 昕嫁给了沙漠里的男人宇,除了一个没人高半间土房子外,一无所有。 昕初中毕业,由于父母长年生病,日子艰难,经常得到宇...
    玉妮阅读 954评论 10 30