標籤:os for ar 問題 工作 sp linux on new
記得在大學的時候,老師說過
由於iptables規則是後寫入的,覆蓋前面的規則
linux下最安全的防火牆規則就是把所有連接埠的包先丟棄,然後再一一開啟需要的連接埠
現在工作了,也依然嚴格按照老師傳授的方法來做,但是經常會遇到很多問題,糾結很久;
下面就是我在老師的教導下,通過不斷查詢資料,根據自己伺服器的實際需求,配置的一份iptables的規則,希望大家幫忙指正,非常感謝!
# Generatea by iptabes-save v1.4.7 on Sat Nov 23 10:18:45 2013*filter:INPUT DROP [198:17785]:FORWARD DROP [0:0]:OUTPUT DROP [6:456]-A INPUT -p tcp -m tcp --dport 22 -j ACCEPT-A INPUT -m state --state NEW -m tcp -p tcp --dport 3360 -j ACCEPT-A OUTPUT -p tcp -m tcp --sport 22 -j ACCEPT-A OUTPUT -m state --state NEW -m tcp -p tcp --sport 3360 -j ACCEPT-A OUTPUT -p tcp --dport 53 -j ACCEPT-A OUTPUT -p udp --dport 53 -j ACCEPT-A INPUT -m state --state ESTABLISHED -j ACCEPT-A OUTPUT -m state --state ESTABLISHED -j ACCEPT-A OUTPUT -p tcp --dport 80 -j ACCEPT-A INPUT -p tcp --dport 80 -j ACCEPT-A OUTPUT -p tcp --dport 443 -j ACCEPT-A INPUT -p tcp --sport 443 -j ACCEPT-A INPUT -p tcp --dport 21 -j ACCEPT-A INPUT -p tcp --dport 20 -j ACCEPT-A OUTPUT -p tcp --sport 21 -j ACCEPT-A OUTPUT -p tcp --sport 20 -j ACCEPT-A INPUT -p tcp --dport 2092 -j ACCEPT-A OUTPUT -p tcp --sport 2092 -j ACCEPT-A OUTPUT -p tcp --sport 2100 -j ACCEPT-A INPUT -p tcp --dport 2100 -j ACCEPT-A OUTPUT -p tcp --sport 2029 -j ACCEPT-A INPUT -p tcp --dport 2029 -j ACCEPT-A OUTPUT -p tcp --sport 2104 -j ACCEPT-A INPUT -p tcp --dport 2104 -j ACCEPT-A OUTPUT -p tcp --sport 2101 -j ACCEPT-A INPUT -p tcp --dport 2101 -j ACCEPT-A INPUT -p tcp --dport 3306 -j ACCEPT-A INPUT -p udp --dport 3306 -j ACCEPT-A OUTPUT -p tcp --sport 3306 -j ACCEPT-A OUTPUT -p udp --sport 3306 -j ACCEPT-A OUTPUT -p tcp --dport 11211 -j ACCEPT-A INPUT -m state --state NEW,RELATED,ESTABLISHED -j ACCEPTCOMMIT
CentOS最嚴格iptables規則