iptable规则?
版面规则
我们都知道新人的确很菜,也喜欢抱怨,并且带有浓厚的Windows习惯,但既然在这里询问,我们就应该有责任帮助他们解决问题,而不是直接泼冷水、简单的否定或发表对解决问题没有任何帮助的帖子。乐于分享,以人为本,这正是Ubuntu的精神所在。
我们都知道新人的确很菜,也喜欢抱怨,并且带有浓厚的Windows习惯,但既然在这里询问,我们就应该有责任帮助他们解决问题,而不是直接泼冷水、简单的否定或发表对解决问题没有任何帮助的帖子。乐于分享,以人为本,这正是Ubuntu的精神所在。
-
- 帖子: 6
- 注册时间: 2013-05-28 15:39
iptable规则?
/etc/ufw/before.rules
#
# rules.before
#
# Rules that should be run before the ufw command line added rules. Custom
# rules should be added to one of these chains:
# ufw-before-input
# ufw-before-output
# ufw-before-forward
#
# Don't delete these required lines, otherwise there will be errors
*filter
:ufw-before-input - [0:0]
:ufw-before-output - [0:0]
:ufw-before-forward - [0:0]
:ufw-not-local - [0:0]
# End required lines
# allow all on loopback
-A ufw-before-input -i lo -j ACCEPT
-A ufw-before-output -o lo -j ACCEPT
# quickly process packets for which we already have a connection
-A ufw-before-input -m state --state RELATED,ESTABLISHED -j ACCEPT
-A ufw-before-output -m state --state RELATED,ESTABLISHED -j ACCEPT
# drop INVALID packets (logs these in loglevel medium and higher)
-A ufw-before-input -m state --state INVALID -j ufw-logging-deny
-A ufw-before-input -m state --state INVALID -j DROP
# ok icmp codes
-A ufw-before-input -p icmp --icmp-type destination-unreachable -j DROP
-A ufw-before-input -p icmp --icmp-type source-quench -j DROP
-A ufw-before-input -p icmp --icmp-type time-exceeded -j DROP
-A ufw-before-input -p icmp --icmp-type parameter-problem -j DROP
-A ufw-before-input -p icmp --icmp-type echo-request -j DROP
# allow dhcp client to work
-A ufw-before-input -p udp --sport 67 --dport 68 -j ACCEPT
#
# ufw-not-local
#
-A ufw-before-input -j ufw-not-local
# if LOCAL, RETURN
-A ufw-not-local -m addrtype --dst-type LOCAL -j RETURN
# if MULTICAST, RETURN
-A ufw-not-local -m addrtype --dst-type MULTICAST -j RETURN
# if BROADCAST, RETURN
-A ufw-not-local -m addrtype --dst-type BROADCAST -j RETURN
# all other non-local packets are dropped
-A ufw-not-local -m limit --limit 3/min --limit-burst 10 -j ufw-logging-deny
-A ufw-not-local -j DROP
# allow MULTICAST mDNS for service discovery (be sure the MULTICAST line above
# is uncommented)
-A ufw-before-input -p udp -d 224.0.0.251 --dport 5353 -j ACCEPT
# allow MULTICAST UPnP for service discovery (be sure the MULTICAST line above
# is uncommented)
-A ufw-before-input -p udp -d 239.255.255.250 --dport 1900 -j ACCEPT
# don't delete the 'COMMIT' line or these rules won't be processed
COMMIT
---------------------------------------------------------------
问题:
1.上面iptable规则,只要是防止什么攻击?
每条解释下?
#
# rules.before
#
# Rules that should be run before the ufw command line added rules. Custom
# rules should be added to one of these chains:
# ufw-before-input
# ufw-before-output
# ufw-before-forward
#
# Don't delete these required lines, otherwise there will be errors
*filter
:ufw-before-input - [0:0]
:ufw-before-output - [0:0]
:ufw-before-forward - [0:0]
:ufw-not-local - [0:0]
# End required lines
# allow all on loopback
-A ufw-before-input -i lo -j ACCEPT
-A ufw-before-output -o lo -j ACCEPT
# quickly process packets for which we already have a connection
-A ufw-before-input -m state --state RELATED,ESTABLISHED -j ACCEPT
-A ufw-before-output -m state --state RELATED,ESTABLISHED -j ACCEPT
# drop INVALID packets (logs these in loglevel medium and higher)
-A ufw-before-input -m state --state INVALID -j ufw-logging-deny
-A ufw-before-input -m state --state INVALID -j DROP
# ok icmp codes
-A ufw-before-input -p icmp --icmp-type destination-unreachable -j DROP
-A ufw-before-input -p icmp --icmp-type source-quench -j DROP
-A ufw-before-input -p icmp --icmp-type time-exceeded -j DROP
-A ufw-before-input -p icmp --icmp-type parameter-problem -j DROP
-A ufw-before-input -p icmp --icmp-type echo-request -j DROP
# allow dhcp client to work
-A ufw-before-input -p udp --sport 67 --dport 68 -j ACCEPT
#
# ufw-not-local
#
-A ufw-before-input -j ufw-not-local
# if LOCAL, RETURN
-A ufw-not-local -m addrtype --dst-type LOCAL -j RETURN
# if MULTICAST, RETURN
-A ufw-not-local -m addrtype --dst-type MULTICAST -j RETURN
# if BROADCAST, RETURN
-A ufw-not-local -m addrtype --dst-type BROADCAST -j RETURN
# all other non-local packets are dropped
-A ufw-not-local -m limit --limit 3/min --limit-burst 10 -j ufw-logging-deny
-A ufw-not-local -j DROP
# allow MULTICAST mDNS for service discovery (be sure the MULTICAST line above
# is uncommented)
-A ufw-before-input -p udp -d 224.0.0.251 --dport 5353 -j ACCEPT
# allow MULTICAST UPnP for service discovery (be sure the MULTICAST line above
# is uncommented)
-A ufw-before-input -p udp -d 239.255.255.250 --dport 1900 -j ACCEPT
# don't delete the 'COMMIT' line or these rules won't be processed
COMMIT
---------------------------------------------------------------
问题:
1.上面iptable规则,只要是防止什么攻击?
每条解释下?
- lanjian9151
- 帖子: 403
- 注册时间: 2008-01-09 21:19
- 系统: Gentoo
Re: iptable规则?
把上面的注释看一遍就明白了。
-
- 帖子: 6
- 注册时间: 2013-05-28 15:39
Re: iptable规则?
不明白!lanjian9151 写了:把上面的注释看一遍就明白了。
这位,说说。
- lanjian9151
- 帖子: 403
- 注册时间: 2008-01-09 21:19
- 系统: Gentoo
Re: iptable规则?
你把注释翻译过来不就明白了,做了什么注释上都写了,学会动手吧。oasp 写了:不明白!lanjian9151 写了:把上面的注释看一遍就明白了。
这位,说说。
- qy117121
- 论坛版主
- 帖子: 50586
- 注册时间: 2007-12-14 13:40
- 系统: Winbuntu
- 来自: 志虚国乌由市
- 联系:
-
- 帖子: 6
- 注册时间: 2013-05-28 15:39
Re: iptable规则?
lanjian9151 写了:你把注释翻译过来不就明白了,做了什么注释上都写了,学会动手吧。oasp 写了:不明白!lanjian9151 写了:把上面的注释看一遍就明白了。
这位,说说。
不知道它说什么?
这位,详细解释下!
-
- 论坛版主
- 帖子: 5211
- 注册时间: 2009-12-12 19:29
- 系统: Kubuntu
Re: iptable规则?
连英文都那么差的话还编辑什么,别再用Linux研究防火墙,因为基本来说Linux算是比较安全的,如果再说“所有系统都不安全”的话,那你永远停在Windows的思维和价值观,无法走出去!oasp 写了:不知道它说什么?lanjian9151 写了:你把注释翻译过来不就明白了,做了什么注释上都写了,学会动手吧。oasp 写了:不明白!lanjian9151 写了:把上面的注释看一遍就明白了。
这位,说说。
这位,详细解释下!
-
- 帖子: 6
- 注册时间: 2013-05-28 15:39
Re: iptable规则?
mraandtux 写了:连英文都那么差的话还编辑什么,别再用Linux研究防火墙,因为基本来说Linux算是比较安全的,如果再说“所有系统都不安全”的话,那你永远停在Windows的思维和价值观,无法走出去!oasp 写了:不知道它说什么?lanjian9151 写了:你把注释翻译过来不就明白了,做了什么注释上都写了,学会动手吧。oasp 写了:不明白!lanjian9151 写了:把上面的注释看一遍就明白了。
这位,说说。
这位,详细解释下!
英文可以用谷歌翻译啊。
不知每条规则防止些什么攻击?
详细解释下!
-
- 帖子: 6
- 注册时间: 2013-05-28 15:39
Re: iptable规则?
这个谁说说呢?
- lanjian9151
- 帖子: 403
- 注册时间: 2008-01-09 21:19
- 系统: Gentoo
Re: iptable规则?
你喜欢蓝的还是绿的?qy117121 写了:
红毛此方哎

- lanjian9151
- 帖子: 403
- 注册时间: 2008-01-09 21:19
- 系统: Gentoo
Re: iptable规则?
其实你翻译过来基本就能明白了呀,如果中文解释不是很明白就再去google一下就基本上明了了,会英语跟善用搜索引擎是当今社会两大重要技能。先多看看网上已有的东西,很有好处的。oasp 写了:mraandtux 写了:连英文都那么差的话还编辑什么,别再用Linux研究防火墙,因为基本来说Linux算是比较安全的,如果再说“所有系统都不安全”的话,那你永远停在Windows的思维和价值观,无法走出去!oasp 写了:不知道它说什么?lanjian9151 写了:你把注释翻译过来不就明白了,做了什么注释上都写了,学会动手吧。oasp 写了:不明白!lanjian9151 写了:把上面的注释看一遍就明白了。
这位,说说。
这位,详细解释下!
英文可以用谷歌翻译啊。
不知每条规则防止些什么攻击?
详细解释下!
- 2瓶煤气
- 帖子: 1
- 注册时间: 2013-05-31 6:41
Re: iptable规则?
显然答非所问!lanjian9151 写了:其实你翻译过来基本就能明白了呀,如果中文解释不是很明白就再去google一下就基本上明了了,会英语跟善用搜索引擎是当今社会两大重要技能。先多看看网上已有的东西,很有好处的。oasp 写了:mraandtux 写了:连英文都那么差的话还编辑什么,别再用Linux研究防火墙,因为基本来说Linux算是比较安全的,如果再说“所有系统都不安全”的话,那你永远停在Windows的思维和价值观,无法走出去!oasp 写了:不知道它说什么?lanjian9151 写了:你把注释翻译过来不就明白了,做了什么注释上都写了,学会动手吧。oasp 写了:不明白!lanjian9151 写了:把上面的注释看一遍就明白了。
这位,说说。
这位,详细解释下!
英文可以用谷歌翻译啊。
不知每条规则防止些什么攻击?
详细解释下!
- lanjian9151
- 帖子: 403
- 注册时间: 2008-01-09 21:19
- 系统: Gentoo
Re: iptable规则?
2瓶煤气 写了:显然答非所问!lanjian9151 写了:其实你翻译过来基本就能明白了呀,如果中文解释不是很明白就再去google一下就基本上明了了,会英语跟善用搜索引擎是当今社会两大重要技能。先多看看网上已有的东西,很有好处的。oasp 写了:mraandtux 写了:连英文都那么差的话还编辑什么,别再用Linux研究防火墙,因为基本来说Linux算是比较安全的,如果再说“所有系统都不安全”的话,那你永远停在Windows的思维和价值观,无法走出去!oasp 写了:不知道它说什么?lanjian9151 写了:你把注释翻译过来不就明白了,做了什么注释上都写了,学会动手吧。oasp 写了:不明白!lanjian9151 写了:把上面的注释看一遍就明白了。
这位,说说。
这位,详细解释下!
英文可以用谷歌翻译啊。
不知每条规则防止些什么攻击?
详细解释下!
那你来答他吧。做为一个智力正常的人如果连我回答的是什么都不明白的话那也没有必要弄这个了,回家洗洗睡吧。