当前位置:  技术问答>linux和unix

各位老大帮忙看看我的iptables 设置的对不对

    来源: 互联网  发布时间:2016-05-20

    本文导语:  昨天晚上用SSH登录带服务器上设置iptables导致SSH端口都被关闭了, 当时依次用使用了下面的命令(参考自http://hi.baidu.com/xuhonghui126/blog/item/7645447b6ff07df70bd187a8.html): [root@tp ~]# iptables -F        清除预设表filter中的...

昨天晚上用SSH登录带服务器上设置iptables导致SSH端口都被关闭了,
当时依次用使用了下面的命令(参考自http://hi.baidu.com/xuhonghui126/blog/item/7645447b6ff07df70bd187a8.html):

[root@tp ~]# iptables -F        清除预设表filter中的所有规则链的规则
[root@tp ~]# iptables -X        清除预设表filter中使用者自定链中的规则
[root@tp ~]# iptables -P INPUT DROP
[root@tp ~]# iptables -P OUTPUT ACCEPT
[root@tp ~]# iptables -P FORWARD DROP

结果导致SSH端口和ping的端口和http端口都被封了,联系管理元把防火墙给关了,服务器离我有1000多公里,只能在网上通过SSH来设置,下面是我初步设置的iptables的规则,不过心里总感觉不太对劲。

哪位老大知道怎么弄,现在我想做的就是:
通过SSH登录,清除所有的设置规则,封闭除SSH 22以外的所有端口,然后再打开80,21等常用端口,在这个过程中不能导致把自己给堵到外面了。

[root@vpsip /]# iptables -L -n
Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:22
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:80

Chain FORWARD (policy DROP)
target     prot opt source               destination
DROP       tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:4444
DROP       udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:4444
DROP       tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:445
DROP       udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:445
DROP       tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:69
DROP       udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:69
DROP       tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:135
DROP       udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:135
DROP       udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:135
DROP       tcp  --  0.0.0.0/0            0.0.0.0/0           tcp dpt:139
DROP       udp  --  0.0.0.0/0            0.0.0.0/0           udp dpt:139

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:22
ACCEPT     tcp  --  0.0.0.0/0            0.0.0.0/0           tcp spt:80

|
呵呵,楼主没仔细看那个链接的文档吧,注意这最后一句:

(3)设定预设规则
[root@tp ~]# iptables -p INPUT DROP
[root@tp ~]# iptables -p OUTPUT ACCEPT
[root@tp ~]# iptables -p FORWARD DROP
上面的意思是,当超出了IPTABLES里filter表里的两个链规则(INPUT,FORWARD)时,不在这两个规则里的数据包怎么处理呢,那就是DROP(放弃).应该说这样配置是很安全的.我们要控制流入数据包
而对于OUTPUT链,也就是流出的包我们不用做太多限制,而是采取ACCEPT,也就是说,不在着个规则里的包怎么办呢,那就是通过.
可以看出INPUT,FORWARD两个链采用的是允许什么包通过,而OUTPUT链采用的是不允许什么包通过.
这样设置还是挺合理的,当然你也可以三个链都DROP,但这样做我认为是没有必要的,而且要写的规则就会增加.但如果你只想要有限的几个规则是,如只做WEB服务器.还是推荐三个链都是DROP.
注:如果你是远程SSH登陆的话,当你输入第一个命令回车的时候就应该掉了.因为你没有设置任何规则.
怎么办,去本机操作呗!

|
我觉得你不应该清除所有规则,那样的话,SSH也会被down掉的。

应该是先查看一下现有的规则,然后清除掉除SSH以外的所有规则,然后再继续

PS:我没这样配置过server,只是大概扫了一下你贴的那个链接和你对问题的描述,一点建议,希望能帮上你...

    
 
 

您可能感兴趣的文章:

  • 急!!!!!! 哪位老大能帮忙找找 getCustomDatum 的替代方法。
  • 关于JavaBean 和 Tag 的问题?在线等待,谢谢各位老大的帮忙!!
  • 那位老大查询过EXCEL文件,请进来帮忙!多谢
  • 自动编号的问题,“心宇”老大帮忙啊
  • 各位老大帮帮忙!!
  • 请各位老大帮帮忙!!!
  • 请各位老大帮帮忙,回答一个白痴的白痴问题。
  • jcreator怎么设置字体阿? 我找半天也没有啊?各位老大帮忙,下午结帐
  • 老问题,各位老大帮忙!
  • javamail问题,如果哪位老大帮忙解决了,一定酬谢!!
  • 各位老大,帮帮忙,救救小弟吧~~~急急急!!!!
  • 那位老大帮忙 linux下问题
  • gcc问题---菜鸟发问之一,老大们帮忙啊!!菜鸟分不多,只好给这点了,对不起!!
  • 哪位老大帮忙看看下面的代码什么问题???
  • 内存泄漏,哪位老大帮忙看看阿
  • 各位老大帮忙,什么是JavaBeans呀!
  • 各位老大帮帮忙,如何在EditPlus 里面编辑java程序能有上下文提示阿?
  • 那位老大查询过EXCEL文件,请进来帮忙!多谢 iis7站长之家
  • 各位老大,帮忙看一下。
  • 各位老大帮帮忙。 答问题 送高分。。。。
  •  
    本站(WWW.)旨在分享和传播互联网科技相关的资讯和技术,将尽最大努力为读者提供更好的信息聚合和浏览方式。
    本站(WWW.)站内文章除注明原创外,均为转载、整理或搜集自网络。欢迎任何形式的转载,转载请注明出处。












  • 相关文章推荐
  • 各位老大,小弟初入linux行业,遇到以下问题,请各位老大解答之~
  • 一个老大男的一个老大难
  • 哪位老大给个linux的交流Q群号啊……
  • 各位老大们,在jbuilder6.0中怎么设置
  • 各位老大,请教一个问题,十万火急!!!
  • 我是新手,各位老大请赐教!
  • 那位老大用C++做unix系统编程啊?谈一下经验
  • 哪位老大有redhat enterprise 3的下载地址?小弟愿奉献100分!!
  • 哪位老大介绍一下linux漏洞的书?
  • 一个虚拟机的问题,哪位老大解答一下?
  • 各位老大,都晒晒您在linux上用的是什么影音播放器?支持图形界面吗?
  • 关于JavaBean 和标签库Tag的问题???在线等待谢谢各位老大的帮助!来者有分!!
  • 各位老大救救我吧,再搞不定我今晚就要通霄了呜呜。。。
  • 各位老大,哪儿有linux最新版下载
  • 各老大:有没有图像放大或压缩算法?或思路?
  • 哪位老大装lids成功过?
  • 各位老大,如何更好的控制JButton,只有21分,都给了
  • 各位老大,让我的JFrame在屏幕上居中,应用哪个方法?!小弟感激不尽!
  • 各位老大,哪儿有正宗点的网上电脑书店?
  • 关于j2ee,各位老大请指点一二。


  • 站内导航:


    特别声明:169IT网站部分信息来自互联网,如果侵犯您的权利,请及时告知,本站将立即删除!

    ©2012-2021,,E-mail:www_#163.com(请将#改为@)

    浙ICP备11055608号-3