当前位置:  技术问答>linux和unix

[CentOS]iptables设置,刚弄死一台服务器,请各位帮我看看怎么修改

    来源: 互联网  发布时间:2016-05-14

    本文导语:  对外开放的服务有 http (80) / https (443) / ssh(1433) / ftp (1434 : 2000~2099) / 某服务 (12921/10086) 脚本如下: #!/bin/bash iptables -F iptables -X iptables -t nat -F iptables -t nat -X ServicePorts="80 443 1433 1434 2000:2099 10086 129...

对外开放的服务有 http (80) / https (443) / ssh(1433) / ftp (1434 : 2000~2099) / 某服务 (12921/10086)

脚本如下:


#!/bin/bash
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X

ServicePorts="80 443 1433 1434 2000:2099 10086 12921"
AccessPorts="20 21 22 53 80 443 1433 1434 2000:2099 3306 10086 12921"
#Default
iptables -P INPUT DROP
#Access
for aPort in $AccessPorts ; do
iptables -A INPUT -i eth1 -p tcp --sport $aPort -j ACCEPT
iptables -A INPUT -i eth1 -p udp --sport $aPort -j ACCEPT
done

#Service
for sPort in $ServicePorts ; do
iptables -A INPUT -i eth1 -p tcp --dport $sPort -j ACCEPT
iptables -A INPUT -i eth1 -p udp --dport $sPort -j ACCEPT
done

|
#!/bin/bash
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X

ServicePorts="80 443 1433 1434 2000:2099 10086 12921"
AccessPorts="20 21 22 53 80 443 1433 1434 2000:2099 3306 10086 12921"

#Access
for aPort in $AccessPorts ; do
iptables -A INPUT -i eth1 -p tcp --sport $aPort -j ACCEPT
iptables -A INPUT -i eth1 -p udp --sport $aPort -j ACCEPT
done

#Service
for sPort in $ServicePorts ; do
iptables -A INPUT -i eth1 -p tcp --dport $sPort -j ACCEPT
iptables -A INPUT -i eth1 -p udp --dport $sPort -j ACCEPT
done

#Default
iptables -P INPUT DROP

|
我不来这里献丑了,低调的水过,msn上聊

|
#!/bin/bash
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X

ServicePorts="80 443 1433 1434 2000:2099 10086 12921"
AccessPorts="20 21 22 53 80 443 1433 1434 2000:2099 3306 10086 12921"
#Default
iptables -P INPUT DROP
#Access
#这里应该是内到外访问吧。用-o
for aPort in $AccessPorts ; do
iptables -A INPUT -o eth1 -p tcp --sport $aPort -j ACCEPT
iptables -A INPUT -o eth1 -p udp --sport $aPort -j ACCEPT
done

#Service
#这里应该是外到内吧,用-i
for sPort in $ServicePorts ; do
iptables -A INPUT -i eth1 -p tcp --dport $sPort -j ACCEPT
iptables -A INPUT -i eth1 -p udp --dport $sPort -j ACCEPT
done


|
楼主理解得没错。
INPUT    数据包通过Route Table后,目地为本机
OUTPUT   由本机发出,进入Route Table前

其实iptables就是模拟了防火墙的特性,如果楼主配置过防火墙的话,应该很好理解iptables的配置规则。



|
iptables -A INPUT -i eth1 -p tcp --sport $aPort -j ACCEPT
iptables -A INPUT -i eth1 -p udp --sport $aPort -j ACCEPT

数据包进入本机使用input策略访问本机的ServicePorts端口没错。
但是AccessPorts,只允许源端口是这几个端口的数据包的进入本机??


|
这个问题相当复杂,我私下跟你说

你就放1W分给偶好了.

|


-o也应该是放在output链中,况且默认output都是access的,无需再定义。

不知楼主问题解决没,生产机应尽快恢复啊。。。

|
我是来接分的

|
不懂IPTABLES,纯粹是来接分的。。。

|
顺序不对吧,直接第一条语句就把所有的包给丢掉了。

|
你可以打印一下你当前的配置还有预设规则
iptables -L -n

由于不清楚你的input,output的预设规则怎样,
建议把accessport策略去掉看一下。
还有--sport最好和-s选项一起使用,用来限定某些地址的某些端口,而不是全部源地址。

|
iptables要做好确实不是很容易,不过多看点环境,多看点书,还是没什么问题的。

|
mark,我现在准备把iptables弄到开发板上去跑。。。

|
帮顶

|
恩? 楼主这么多分分,接分,帮顶

    
 
 
 
本站(WWW.)旨在分享和传播互联网科技相关的资讯和技术,将尽最大努力为读者提供更好的信息聚合和浏览方式。
本站(WWW.)站内文章除注明原创外,均为转载、整理或搜集自网络。欢迎任何形式的转载,转载请注明出处。












  • 相关文章推荐
  • CentOS yum 源设置为163的源操作步骤及配置文件参考
  • 我用的CentOS,请问如何设置更新源为光盘啊
  • Linux/CentOS/fedora下vim显示的字符编码设置
  • linux( centos 5 ) 安装完需要做哪些安全设置
  • centos6网络配置及网卡设置相关命令及配置文件
  • CentOS系统,如何设置字符编码,显示中文
  • centos 软路由设置
  • CentOS5.2 如何设置目录读写权限,要求子目录均可以读写。
  • redhat(centos) 路由上网设置
  • 虚拟机安装centOS如何设置上网
  • CentOS6.0的grub设置影响到了日志优先级,如何解决
  • centos设置fqdn(全称域名)和hostname的方法
  • centos vi怎么设置支持中文??
  • centos设置vsftpd
  • centos下mysql主从同步快速设置步骤分享
  • 菜鸟求助,关于centos和mysql的设置
  • centos下mysql主从复制设置详解
  • 一个Linux系统安全设置的Shell脚本的分享(适用CentOS)
  • Centos6下安装Shell下文件上传下载rz,sz命令
  • 谁有http://centos.ustc.edu.cn/CentOS-Base.repo.5这个文件?
  • Centos最新版6.4介绍及下载地址
  • ThinkPad E420 安装Win7 CentOS5.7 不能进入CentOS 图形化用户登录界面
  • 如何在windows上远程连接centOS桌面
  • CentOS6.0版本没有CentOS5.0版本人性化
  • redhat/centos 常用信息查看命令整理
  • 有人用过centos吗?请问在centos下怎么在终端运行C语言程序或者JAVA程序?
  • python下用os.execl执行centos下的系统时间同步命令ntpdate
  • centOS5.4与xp sp3 双系统安装后centOS5不能ping通网关
  • 最新CentOS 7中文正式版64位下载、安装及CentOS网卡IP配置(ifconfig)(图文)
  • 还是centos的源问题
  • Centos 5系列最新版5.9介绍及下载地址


  • 站内导航:


    特别声明:169IT网站部分信息来自互联网,如果侵犯您的权利,请及时告知,本站将立即删除!

    ©2012-2021,,E-mail:www_#163.com(请将#改为@)

    浙ICP备11055608号-3