当前时区为 UTC + 8 小时



发表新帖 回复这个主题  [ 4 篇帖子 ] 
作者 内容
1 楼 
 文章标题 : VPS的防火墙怎么配置为好?iptables
帖子发表于 : 2015-05-11 11:44 

注册: 2011-02-09 20:21
帖子: 33
送出感谢: 0 次
接收感谢: 1
在网上找了很久,各种配置都有,但都没啥注释,看得有点晕,新手不太明白啊,譬如下面这个,只能看懂一部分:
代码:
*filter
:INPUT DROP [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
:syn-flood - [0:0]
-A INPUT -i lo -j ACCEPT
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp --dport 80 -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp --dport 443 -j ACCEPT
-A INPUT -p icmp -m limit --limit 100/sec --limit-burst 100 -j ACCEPT
-A INPUT -p icmp -m limit --limit 1/s --limit-burst 10 -j ACCEPT
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -j syn-flood
-A INPUT -j REJECT --reject-with icmp-host-prohibited
-A syn-flood -p tcp -m limit --limit 3/sec --limit-burst 6 -j RETURN
-A syn-flood -j REJECT --reject-with icmp-port-unreachable
COMMIT


就看懂
引用:
-A INPUT -i lo -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp --dport 80 -j ACCEPT
-A INPUT -p tcp -m state --state NEW -m tcp --dport 443 -j ACCEPT

这几行,好像是允许环回,22、80、443端口入站,别的就看不太明白了……后面几条好像是防ddos的?开头几条又是什么意思呢?

关键是,网上找了好多介绍,好些互相之间还有冲突,譬如开头几条,有些INPUT是drop,有些确实ACCEPT,诸如此类,还有些是-p tcp -m state,但有些却是-p tcp -m tcp,有些干脆没有-m参数,看得有些晕……

谢谢各位


页首
 用户资料  
 
2 楼 
 文章标题 : Re: VPS的防火墙怎么配置为好?iptables
帖子发表于 : 2015-05-11 14:06 
论坛管理员

注册: 2005-03-27 0:06
帖子: 10149
系统: Ubuntu 12.04
送出感谢: 7
接收感谢: 130
需要先了解iptable的拦截原理,然后就简单了。


页首
 用户资料  
 
3 楼 
 文章标题 : Re: VPS的防火墙怎么配置为好?iptables
帖子发表于 : 2015-05-11 16:30 

注册: 2009-08-04 16:33
帖子: 16886
送出感谢: 21
接收感谢: 1826
https://help.ubuntu.com/community/IptablesHowTo


页首
 用户资料  
 
4 楼 
 文章标题 : Re: VPS的防火墙怎么配置为好?iptables
帖子发表于 : 2015-05-11 16:56 

注册: 2011-02-09 20:21
帖子: 33
送出感谢: 0 次
接收感谢: 1
谢谢楼上两位,正在看相关教程

不过,不知道我一楼发的规则有没有明显的漏洞或者说错误?


页首
 用户资料  
 
显示帖子 :  排序  
发表新帖 回复这个主题  [ 4 篇帖子 ] 

当前时区为 UTC + 8 小时


在线用户

正在浏览此版面的用户:没有注册用户 和 1 位游客


不能 在这个版面发表主题
不能 在这个版面回复主题
不能 在这个版面编辑帖子
不能 在这个版面删除帖子
不能 在这个版面提交附件

前往 :  
本站点为公益性站点,用于推广开源自由软件,由 DiaHosting VPSBudgetVM VPS 提供服务。
我们认为:软件应可免费取得,软件工具在各种语言环境下皆可使用,且不会有任何功能上的差异;
人们应有定制和修改软件的自由,且方式不受限制,只要他们自认为合适。

Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
简体中文语系由 王笑宇 翻译