巧用Recent模組加固Linux安全

來源:互聯網
上載者:User

所周知,Linux可以通過編寫iptables規則對進出Linux主機的資料包進行過濾等操作,在一定程度上可以提升Linux主機的安全 性,在新版本核心中,新增了recent模組,該模組可以根據源地址、目的地址統計最近一段時間內經過原生資料包的情況,並根據相應的規則作出相應的決 策,詳見:http://snowman.net/projects/ipt_recent/

1、通過recent模組可以防止窮舉猜測Linux主機使用者口令,通常可以通過iptables限制只允許某些網段和主機串連Linux機器的 22/TCP連接埠,如果管理員IP地址經常變化,此時iptables就很難適用這樣的環境了。通過使用recent模組,使用下面這兩條規則即可解決問 題:
-A INPUT -p tcp -m tcp --dport 22 -m state --state NEW -m recent --update --seconds 60 --hitcount 4 --name SSH --rsource -j DROP
-A INPUT -p tcp -m tcp --dport 22 -m state --state NEW -m recent --set --name SSH --rsource -j ACCEPT
應用該規則後,如果某IP地址在一分鐘之內對Linux主機22/TCP連接埠新發起的串連超過4次,之後的新發起的串連將被丟棄。

2、通過recent模組可以防止連接埠掃描。
-A INPUT -m recent --update --seconds 60 --hitcount 20 --name PORTSCAN --rsource -j DROP
-A INPUT -m recent --set --name PORTSCAN --rsource -j DROP
應用該規則後,如果某個IP地址對非Linux主機允許的連接埠發起串連,並且一分鐘內超過20次,則系統將中斷該主機與原生串連。

詳細配置如下:

*filter
:INPUT DROP [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [458:123843]
-A INPUT -i lo -j ACCEPT
-A INPUT -i tap+ -j ACCEPT
-A INPUT -p icmp -m icmp --icmp-type 8 -j ACCEPT
-A INPUT -m recent --update --seconds 60 --hitcount 20 --name PORTSCAN --rsource -j DROP
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -p tcp -m tcp --dport 22 -m state --state NEW -m recent --update --seconds 60 --hitcount 4 --name SSH --rsource -j DROP
-A INPUT -p tcp -m tcp --dport 22 -m state --state NEW -m recent --set --name SSH --rsource -j ACCEPT
-A INPUT -p udp -m udp --dport 53 -j ACCEPT
-A INPUT -p tcp -m tcp --dport 53 -m state --state NEW -j ACCEPT
-A INPUT -p tcp -m tcp --dport 80 -m state --state NEW -j ACCEPT
-A INPUT -p tcp -m tcp --dport 443 -m state --state NEW -j ACCEPT
-A INPUT -m recent --set --name PORTSCAN --rsource -j DROP
COMMIT

以上配置說明,本機開放可供服務的連接埠有22/TCP(有串連頻率限制),53/TCP/UDP, 80/TCP, 443/TCP,所有發往原生其他ip報文則認為是連接埠掃描,如果一分鐘之內超過20次,則封鎖該主機,攻擊停止一分鐘以上自動解鎖。

在這隻是取個拋磚引玉的作用,通過recent模組還可以實現很多更複雜的功能,例如:22/TCP連接埠對所有主機都是關閉的,通過順序訪問23/TCP 24/TCP 25/TCP之後,22/TCP連接埠就對你一個IP地址開放等等

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.