iptables -начало, правила

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

sedikpoll
Сообщения: 100

iptables -начало, правила

Сообщение sedikpoll »

Составил для себя правила, прошу их проверить т.к. боюсь что сам потом не смогу зайти.
Все ли в них правильно?

Код: Выделить всё

#что не разрешено то запрещено
iptables -P INPUT DROP
iptables -P FORWARD ACCEPT
iptables -P OUTPUT DROP

#разрешаем 80, 22 порт
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT

#говорят это помогает от всяких сканеров портов
iptables -A INPUT -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j ACCEPT
iptables -A INPUT -p tcp --tcp-flags SYN,ACK,FIN,RST RST -j DROP


Раньше я лишь блокирывал по IP адресам, т.е. добавлял каждое правило отдельной строкой и все, все работало и устраивало. Но не выйдет ли тут такой ситации что я сам себя заблокирую если буду добавлять каждое вышеперечисленное правило по очереди?
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: iptables -начало, правила

Сообщение SLEDopit »

sedikpoll писал(а):
07.07.2010 19:22
Но не выйдет ли тут такой ситации что я сам себя заблокирую если буду добавлять каждое вышеперечисленное правило по очереди?
Я, в свое время, когда настраивал iptables удаленно, всегда записывал новые правила в скрипт, а во второй скрипт я записывал сброс всех правил (ну или сброс и запуск старых, проверенных). И запускал в screen'e что то типа

Код: Выделить всё

./script_new && sleep 5m && ./script_old
если правило срабатывало так, как мне надо, я успевал нажать ctrl+c и старые правила не запускались, если же был косяк, то мне нужно было всего лишь подождать 5 минут.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
Аватара пользователя
Nikky
Сообщения: 339
ОС: Debian GNU/Linux

Re: iptables -начало, правила

Сообщение Nikky »

loopback не забудьте разрешить.
Арфы нет - возьмите бубен...
Спасибо сказали:
BigBrother
Сообщения: 436
Статус: ¯\_(ツ)_/¯
ОС: linux based

Re: iptables -начало, правила

Сообщение BigBrother »

sedikpoll писал(а):
07.07.2010 19:22

Код: Выделить всё

#что не разрешено то запрещено
#разрешаем 80, 22 порт
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT

на прием разрешил, а на отдачу?

Код: Выделить всё

iptables -A OUTPUT -p tcp --sport 80 -j ACCEPT
iptables -A OUTPUT -p tcp --sport 22 -j ACCEPT

Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: iptables -начало, правила

Сообщение fergios »

Спасибо сказали: