17、本地防火牆,17,防火牆
本地防火牆
[root@localhost root]# vi fw.sh
#! /bin/bashmodprobe ip_conntrack_ftpIPT="iptables -A INPUT"iptables -F INPUT$IPT -i lo -j ACCEPT$IPT -p tcp -s 192.168.170.0/24 -m multiport \--dport 21,25,80,110 -j ACCEPT$IPT -p tcp -s 192.168.170.1 --dport 22 -j ACCEPT$IPT -m state --state RELATED,ESTABLISHED -j ACCEPT$IPT -j REJECT
(解釋)
modprobe ip_conntrack_ftp
顯式加進模組,為瞭解決 ftp可以串連,但是命令(如ls )執行不了
IPT="iptables -A INPUT"
—A 表示添加規則—D 表示刪除規則—F 表示清空規則
iptables -F INPUT
清空INPUT鏈
$IPT -i lo -j ACCEPT-i 進入的介面
-o 出去的介面
即是回送的介面都接收
$IPT -p tcp -s 192.168.170.0/24 -m multiport \--dport 21,25,80,110 -j ACCEPT
-p tcp/udp/imap
-s 源IP
-d 目標IP
--sport 源連接埠
—dport 目標連接埠
192.168.170.0/24 網段的,連接埠為21,25,80,110的包都接收
$IPT -p tcp -s 192.168.170.1 --dport 22 -j ACCEPT
允許Windows本地串連Linux(PuTTY使用)
$IPT -m state --state RELATED,ESTABLISHED -j ACCEPT
state:
NEW 建立串連RELATED 相關串連ESTABLISHED 已建立串連INVALID 非法串連
允許相關串連,已建立串連的後面的包接收
$IPT -j REJECT
不符合上面的全部拒絕
[root@localhost root]#
sh fw.sh
在Windows下,用命令列
基本完了,下次發個 期中卷的內容