Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.
#что не разрешено то запрещено
iptables -P INPUT DROP
iptables -P FORWARD ACCEPT
iptables -P OUTPUT DROP
#разрешаем 80, 22 порт
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
#говорят это помогает от всяких сканеров портов
iptables -A INPUT -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j ACCEPT
iptables -A INPUT -p tcp --tcp-flags SYN,ACK,FIN,RST RST -j DROP
Раньше я лишь блокирывал по IP адресам, т.е. добавлял каждое правило отдельной строкой и все, все работало и устраивало. Но не выйдет ли тут такой ситации что я сам себя заблокирую если буду добавлять каждое вышеперечисленное правило по очереди?
Но не выйдет ли тут такой ситации что я сам себя заблокирую если буду добавлять каждое вышеперечисленное правило по очереди?
Я, в свое время, когда настраивал iptables удаленно, всегда записывал новые правила в скрипт, а во второй скрипт я записывал сброс всех правил (ну или сброс и запуск старых, проверенных). И запускал в screen'e что то типа
если правило срабатывало так, как мне надо, я успевал нажать ctrl+c и старые правила не запускались, если же был косяк, то мне нужно было всего лишь подождать 5 минут.