skill——iptables(五)

來源:互聯網
上載者:User

標籤:匹配   ima   lte   src   bcf   png   入站規則   shadow   process   

黑白名單

黑名單:即預設策略為 ACCEPT,鏈中規則對應的動作應該為 DROP 或 REJECT ,表示只有匹配到規則的報文才會被拒絕,沒有匹配到規則的報文預設被允許存取
白名單:即預設策略為 DROP 或 REJECT,鏈中規則對應的動作應該為 ACCEPT ,表示只有匹配到規則的報文才會被允許存取,沒有匹配到規則的報文預設被拒絕
也就是說:
白名單時,預設所有人是壞人,只允許存取好人
黑名單時,預設所有人是好人,只拒絕壞人
案例一:
簡單的黑名單(預設策略為 ACCEPT,鏈中規則對應的動作為 DROP 或 REJECT)

案例二:
簡單的白名單(預設策略為 DROP 或 REJECT,鏈中規則對應的動作為 ACCEPT )
先添加規則動作為 ACCEPT 的鏈使連接埠 22 可以被訪問,然後使用 -P 把預設策略改為 DROP
如:

注意:但是的設定有個問題,就是如果誤操作把這這條規則刪掉了或執行了 iptables -F INOUT 清空了鏈,正在串連的 ssh 就會 的斷開,這個顯然不是我們想要的
可以做以下修改:
讓預設策略繼續為:ACCEPT,在需要允許存取的規則後面添加一條拒絕所有請求的規則
意思是:如果報文符合允許存取規則,則會被允許存取規則匹配到,得以通過,如果沒有,則會被最後一條拒絕規則禁止通行

這樣做的目的是在誤操作的情況下(iptables -F INOUT 清空了鏈),也可以保證串連是暢通的

自訂鏈

用於解決預設鏈中規則非常多時,方便我們分類管理,比如定義一條鏈,只存放針對 80 連接埠的入站規則
案例三

  1. 建立一條自訂鏈
    注意:前面說過,-t filter 可以省略,為預設值

  2. 向 IN_WEB 中添加並查看規則
    注意:操作自訂鏈與預設鏈沒什麼不同
  3. 使用預設鏈來引用自訂鏈
    注意:沒有預設鏈引用時,之前定義的規則是無法被正常使用的,被哪條預設鏈引用取決於實際工作情境(自訂鏈也可以引用其他自訂鏈)
    注意:此時的 “-j 動作” 表示訪問原生 80 連接埠的 tcp 報文將由自訂鏈來處理,我們也可以發現 IN_WEB 中的 references 數值變為了 1,表示該自訂鏈被引用了一次

  4. 重新命名自訂鏈

  5. 刪除自訂鏈
    注意:刪除自訂鏈需滿足兩個條件
    1)自訂鏈中沒有任何規則,即自訂鏈為空白
    2)自訂鏈沒有被任何預設鏈引用,即自訂鏈的引用計數為 0

skill——iptables(五)

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.