欢迎您访问程序员文章站本站旨在为大家提供分享程序员计算机编程知识!
您现在的位置是: 首页  >  科技

Linux iptables应用实战(一)

程序员文章站 2023-10-27 22:19:28
这篇文章主要介绍了Linux iptables应用实战(一),本文讲解了防火墙设置策略、iptables规则定义要点等内容,并以生产环境需求为例子讲解如何实现,需要的朋友可以参考下... 15-06-15...

《linux iptables:规则原理和基础》和《linux iptables:规则组成》介绍了iptables的基础及iptables规则的组成,本篇通过实际操作进行iptables应用场景的实际演示。

防火墙设置策略

防火墙的设置策略一般分为两种,一种叫“通”策略,一种叫“堵”策略:

通策略,默认所有数据包是不允许通过的,对于允许的数据包定义规则。

堵策略则是,默认所有数据包是全部允许通过的,对于要拒绝的数据包定义规则。

一般来说服务器的防火墙设置都是采用第一种策略,安全性更高,本篇介绍的场景实战也是采用“通”策略。

场景实战定义

假定本篇要实现以下场景定义的规则:

1、对所有的地址开放本机的80、22、10-21端口访问;

2、对所有的地址开放icmp协议的数据包访问;

3、其他未被允许的端口禁止访问。

iptables规则实现

实现以上定义的命令操作:

先清空所有默认规则

复制代码
代码如下:

iptables -f

开放端口

复制代码
代码如下:

iptables -i input -p tcp --dport 80 -j accept
iptables -i input -p tcp --dport 22 -j accept

开放icmp

复制代码
代码如下:

iptables -i input -p icmp -j accept

禁止其他端口

复制代码
代码如下:

iptables -a input -j reject

查看规则

复制代码
代码如下:

iptables -l -n

操作结果:

Linux iptables应用实战(一)

iptables规则定义要点

在以上的操作过程中有几个点需要注意:

1、一定要允许22端口访问,否则在输入iptables -a input -j reject时,ssh会立即断开,无法再进行远程操作;

2、iptables -a input -j reject一定要使用 a 命令追加到规则末尾,不能使用 i 命令插入,使拒绝操作在最后生效;

3、允许连续范围端口可以使用 起始:结束端口 来指定。