端口开放

默认防火墙是开放所有端口的,如果拿来做应用服务器,就很危险,所以要把防火墙用起来,只将需要的端口开放,ubuntu用的是iptables防火墙。

iptables处理流程

iptables 由多个 table 组成,每个 table 分多个 chain ,每个 chain 分多个 rule网络packet 按内置的顺序通过 tablechaintable 有4个, filter nat mangle raw ,默认是 filterfilterINPUT FORWARD OUTPUT 三个 chain 。可以自定义 chain ,但是这里不讲。看下图理解 网络packet 通过它们的顺序:

table 的顺序其实并不十分重要,特定的功能只能在特定的 table 中完成, chain 通常只关心 INPUT 是进入流量, output 是外出流量即可。 chainrule 的顺序是用户自己控制的。 rule 由两部分组成 matchtargetmatch 指定了匹配条件,例如: -p tcp --dport 6379 -m connlimit --connlimit-above 5target 指定了 packet 匹配时的操作,常用的有 ACCEPT REJECT DROP LOG 等,有的 target 会终止 chain 匹配后面的 rule ,有的则不会。例如目标是 ACCEPT 会终止 , LOG 则不会。

  1. 对于请求,传入Filter,首先区分是INPUT(从外部主机访问本机)、还是OUTPUT(反之)、FORWARD
  2. 查看相应的Chain规则,从上到下开始匹配,访问的端口的状态
  3. ACCEPT则放行,并退出Chain,DROP则禁止改请求访问
  4. 若访问的规则不在chain的端口规则中,则进行默认的规则处理

iptables 命令

  • 在设置默认的规则处理之前,先把22号端口SSH打开,防止禁止后断开服务器链接
  1. sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT
  • 设置默认的端口处理规则,这里将不在Chain规则中的端口禁止其请求。也即打开防火墙
  1. sudo iptables -P INPUT DROP
  2. sudo iptables -P FORWARD DROP
  3. sudo iptables -P OUTPUT DROP
  • 放行所有端口访问,关闭防火墙
  1. sudo iptables -P INPUT ACCEPT
  2. sudo iptables -P FORWARD ACCEPT
  3. sudo iptables -P OUTPUT ACCEPT
  • 查看iptables,列出所有的规则。
  1. sudo iptables -L -v -n --line-number
  1. -v 输出详细信息
  2. -n 用IP和端口而不是主机名和服务名
  3. --line-number 列出了 rule 对应的编号,用于插入、修改、删除 rule
  1. Chain INPUT (policy DROP 4 packets, 941 bytes)
  2. num pkts bytes target prot opt in out source destination
  3. 1 2042 109K ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:22
  4. 2 0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:3306
  5. 3 0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:3306
  6. 4 0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:6379
  7. 5 0 0 ACCEPT tcp -- * * 0.0.0.0/0 0.0.0.0/0 tcp dpt:5000
  • 清空iptables,重置规则
  1. sudo iptables -F
  • 保存和恢复iptables
  1. sudo iptables-save > iptables.cfg 保存
  2. sudo iptables-restore < iptables.cfg 恢复
  • 增删改iptables规则
  1. -Achain 的尾部添加 rule
  1. sudo iptables -A INPUT -p tcp --dport 3306 -j ACCEPT
  2. sudo iptables -A OUTPUT -p tcp --sport 3306 -j ACCEPT
  1. -I 在首部或者指定位置前添加 rule

iptables -I INPUT -p tcp --dport 6378 -j DROP 在链首插入

  1. -R 替换指定的 `rule```

iptables -R INPUT 3 -p tcp --dport 22 -j DROP 发现1中 222端口 写错了,要改成 22端口3rulenum

  1. -D 删除 rule
  1. sudo iptables -D INPUT -p tcp --dport 22 -j DROP
  2. sudo iptables -D INPUT 3

删除第三(num)条规则,对应的numsudo iptables -L -v -n --line-number中查看

相应端口对应功能

端口号 功能
22 SSH
3306 Mysql
6379 Redis
5000 Flask
  • 查看详细指令规则
  1. sudo man iptables

PING命令无法通行问题

ping的运作原理是向目标主机传出一个ICMP echo@要求数据包,并等待接收echo回应数据包。

因此iptables需要对icmp规则进行设置,允许相应的ICMP数据包通行,则可以ping通相应的主机

  • 允许本机ping其他机器的设置(需要root权限)
  1. sudo su # 切换root权限
  1. sudo iptables -A INPUT -p icmp --icmp 0 -j ACCEPT
  2. sudo iptables -A OUTPUT -p icmp --icmp 0 -j ACCEPT
  3. sudo iptables -A INPUT -p icmp --icmp 8 -j ACCEPT
  4. sudo iptables -A OUTPUT -p icmp --icmp 8 -j ACCEPT

0:回显应答,表示回显自己对别人的请求 8:回显请求,表示回显别人对自己的请求

本机ping外机时,通过output icmp 0,会回显自己对别人的请求 , 当处理完毕后,外机将数据返回, 通过 input icmp 8回显返回的数据

  • ping 域名

ping www.baidu.com 的流程是,首先主机发出 icmp 请求,,对于www.baidu.com 进行DNS转换,将域名转换成IP地址

DNS协议运行在UDP协议之上,使用端口号53,因此在此之前iptables还需要先对53号端口放行

  1. sudo iptables -A INPUT -p udp --sport 53 -j ACCEPT
  2. sudo iptables -A OUTPUT -p udp --sport 53 -j ACCEPT
  3. sudo iptables -A INPUT -p udp --dport 53 -j ACCEPT
  4. sudo iptables -A OUTPUT -p udp --dport 53 -j ACCEPT

保存iptables设置及重启自动恢复

 iptables设定的规则,掉电重启会清空。若需要保存,最好是使用iptables-save/restore配合重定向,示例如下( 需要切换到root ):

  1. iptables-save > /etc/network/iptables-config
  2. iptables-restore < /etc/network/iptables-config

最后编辑/etc/network/interfaces文件,在最后插入

  1. pre-up iptables-restore < /etc/network/iptables-config

重启计算机以后,会自动重启恢复防火墙规则

参考资料:

https://zzyongx.github.io/blogs/iptables.html

Ubuntu系统iptables安全防护整改计划的更多相关文章

  1. Ubuntu系统iptables规则的查看和清除

    系统不支持service iptables restart,service iptables status,如何查看与清除iptable的规则呢? 一 iptables查看基本语法 iptables ...

  2. 感悟:搞了整整一天,拯救一个Ubuntu系统

    最开始,我在windows平台上,准备打开计算机组成原理的实验工程,突然来了一个想法:每次要用windows的时候,都要切换系统(win8以上的系统必须在关闭快速开机的状态下才能正常在Linux平台下 ...

  3. windows10开启内置ubuntu系统,使用xshell连接

    windows安装配置ubuntu系统内置子系统 官方文档:https://docs.microsoft.com/zh-cn/windows/wsl/about https://www.jianshu ...

  4. Linux(Ubuntu)系统下使用crontab定期执行任务

    安装cron(Ubuntu系统自带) apt-get install cron 开启crontab日志 默认情况下的日志是没有开启的,我们需要找到 /etc/rsyslog.d/50-default. ...

  5. 解决Ubuntu系统下 mysql 远程连接失败的问题 ERROR 2003 (HY000): Can't connect to MySQL server on 'xxx.xxx.xx.xx' (110)

    如果远程连不上mysql.cnf 里面也修改了:bind注销掉了127.0.0.1 等所有的 但是telnet xxx.xxx.xx.xx 3306 端口 不通:那么 就是防火墙的问题了 1.修改Ub ...

  6. Ubuntu系统---安装“搜狗拼音法”导致桌面打不开

    Ubuntu系统---安装“搜狗拼音法”导致桌面打不开 ubuntu系统中文版,安装完后,自带中文输入法.中文用着好好的,用一段时间后,就会莫名的出现,切换不过来,中文输入不好用了.只是简单想装一个搜 ...

  7. ubuntu系统下如何修改host

    Ubuntu系统的Hosts只需修改/etc/hosts文件,在目录中还有一个hosts.conf文件,刚开始还以为只需要修改这个就可以了,结果发现是需要修改hosts.修改完之后要重启网络.具体过程 ...

  8. 如何查看当前Ubuntu系统的版本

    如何查看当前Ubuntu系统的版本 说来也惭愧,用Ubuntu差不多快1个月了,双系统是让朋友安的,只知道自己使用的是什么12版本的,具体怎么看还不知道,下面写一下查看当前Linux系统的版本的方法 ...

  9. ubuntu系统虚拟机下共享文件夹

    一般情况 1.安装: sudo apt-get install open-vm-dkms     2.挂载: sudo mount -t vmhgfs .host:/ /mnt/hgfs 用以上命令安 ...

随机推荐

  1. Vue快速入门(一)

    目录 Vue快速入门(一) 介绍 Vue.js 是什么 M-V-VM思想 安装 CDN引入 下载到本地 快速使用 双向数据绑定测试 模板语法 插值语法 指令 文本指令 v-html:让HTML渲染成页 ...

  2. 迷惑小错 之 :requests.exceptions.ProxyError

    缘由 当打开代理或者抓包工具时 pycharm运行发包请求报错: requests.exceptions.ProxyError.关掉代理后又能正常的请求,这样对于我们日常操作很不方便吗.四处查找资料无 ...

  3. Spark SQL底层执行流程详解

    本文目录 一.Apache Spark 二.Spark SQL发展历程 三.Spark SQL底层执行原理 四.Catalyst 的两大优化 一.Apache Spark Apache Spark是用 ...

  4. 【HCIE】ipv6之6to4隧道如何计算48位前缀地址

    6to4隧道支持router-router,host-router,router-host,host-host 采用专用6to4地址,前缀为2002::/16 其中如何结合ipv4地址? 2002:i ...

  5. Bugku练习题---Crypto---聪明的小羊

    Bugku练习题---Crypto---聪明的小羊 flag:flag{6fde4163df05d900} 解题步骤: 1.观察题目,下载附件 2.根据题目描述,判断是栅栏密码,位移2位,白给题,上网 ...

  6. 深入理解mmap--内核代码分析及驱动demo示例

    mmap是一个很常用的系统调用,无论是分配内存.读写大文件.链接动态库文件,还是多进程间共享内存,都可以看到其身影.本文首先介绍了进程地址空间和mmap,然后分析了内核代码以了解其实现,最后通过一个简 ...

  7. FreeRTOS --(17)任务通知浅析

    转载自https://blog.csdn.net/zhoutaopower/article/details/107467305 在 FreeRTOS 中,还有一个东西也可以用作任务与任务,中断与任务的 ...

  8. 引入『客户端缓存』,Redis6算是把缓存玩明白了…

    原创:微信公众号 码农参上,欢迎分享,转载请保留出处. 哈喽大家好啊,我是没更新就是在家忙着带娃的Hydra. 在前面介绍两级缓存的文章中,我们总共给出了4种实现方案,在项目中整合了本地缓存Caffe ...

  9. 批量安装Windows系统

    今天我们利用Windows server 2019自带的Windows部署服务通过网络批量安装Win 10 一.Windows服务 1)WDS WDS(Windows Deployment Servi ...

  10. 操作系统实现-loader

    博客网址:www.shicoder.top 微信:18223081347 欢迎加群聊天 :452380935 大家好呀,终于我们到了操作系统的loader部分了,loader也是操作系统中最重要的一个 ...