亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊(cè) 查看新帖 |

Chinaunix

  平臺(tái) 論壇 博客 文庫(kù)
最近訪問(wèn)板塊 發(fā)新帖
查看: 1123 | 回復(fù): 4
打印 上一主題 下一主題

[系統(tǒng)安全] 關(guān)于iptables的默認(rèn)配置 [復(fù)制鏈接]

論壇徽章:
0
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報(bào)告]
發(fā)表于 2015-11-16 01:22 |只看該作者 |倒序?yàn)g覽
# Firewall configuration written by system-config-firewall
# Manual customization of this file is not recommended.
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
-A INPUT -p icmp -j ACCEPT
-A INPUT -i lo -j ACCEPT
-A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT
-A INPUT -j REJECT --reject-with icmp-host-prohibited
-A FORWARD -j REJECT --reject-with icmp-host-prohibited
COMMIT


誰(shuí)能幫我解釋下,為什么要加:
-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT這一行及
-A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT 這一行?

有了:INPUT ACCEPT [0:0]
不是所有的連接都可以接入嗎?為什么要加上面兩行呢?謝謝!

論壇徽章:
0
2 [報(bào)告]
發(fā)表于 2015-11-16 17:37 |只看該作者
今天正好看了下iptables, 簡(jiǎn)單回答下,有錯(cuò)誤請(qǐng)指正
-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT這一行及
針對(duì)剛出去通訊的返回,例如訪問(wèn)內(nèi)部(10000)訪問(wèn)公網(wǎng)一網(wǎng)站(80端口),必然有相應(yīng)80-->10000的返回通訊。

-A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT 這一行?
開(kāi)放SSH

為什么有了:INPUT ACCEPT [0:0]還需要上面的,因?yàn)檫有下面一條
-A INPUT -j REJECT --reject-with icmp-host-prohibited
所以如果沒(méi)有這條,那默認(rèn)策略應(yīng)該設(shè)置為 INPUT DROP

論壇徽章:
34
亥豬
日期:2015-03-20 13:55:11戌狗
日期:2015-03-20 13:57:01酉雞
日期:2015-03-20 14:03:56未羊
日期:2015-03-20 14:18:30子鼠
日期:2015-03-20 14:20:14丑牛
日期:2015-03-20 14:20:31辰龍
日期:2015-03-20 14:35:34巳蛇
日期:2015-03-20 14:35:56操作系統(tǒng)版塊每日發(fā)帖之星
日期:2015-11-06 06:20:00操作系統(tǒng)版塊每日發(fā)帖之星
日期:2015-11-08 06:20:00操作系統(tǒng)版塊每日發(fā)帖之星
日期:2015-11-19 06:20:00黃金圣斗士
日期:2015-11-24 10:43:13
3 [報(bào)告]
發(fā)表于 2015-11-16 20:24 |只看該作者
全是允許,還加一條 -A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT ?

求職 : Linux運(yùn)維
論壇徽章:
203
拜羊年徽章
日期:2015-03-03 16:15:432015年辭舊歲徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:57:092015小元宵徽章
日期:2015-03-06 15:58:182015年亞洲杯之約旦
日期:2015-04-05 20:08:292015年亞洲杯之澳大利亞
日期:2015-04-09 09:25:552015年亞洲杯之約旦
日期:2015-04-10 17:34:102015年亞洲杯之巴勒斯坦
日期:2015-04-10 17:35:342015年亞洲杯之日本
日期:2015-04-16 16:28:552015年亞洲杯紀(jì)念徽章
日期:2015-04-27 23:29:17操作系統(tǒng)版塊每日發(fā)帖之星
日期:2015-06-06 22:20:00操作系統(tǒng)版塊每日發(fā)帖之星
日期:2015-06-09 22:20:00
4 [報(bào)告]
發(fā)表于 2015-11-16 20:42 |只看該作者
-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT這一行及
-A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT 這一行?
state有,new,ESTABLISHED,RELATED   tcp鏈接的各個(gè)階段 都accept
--dport 22 運(yùn)行ssh協(xié)議

不過(guò)我覺(jué)得確實(shí)多此一舉

論壇徽章:
381
CU十二周年紀(jì)念徽章
日期:2014-01-04 22:46:58CU大;照
日期:2013-03-13 15:32:35CU大牛徽章
日期:2013-03-13 15:38:15CU大牛徽章
日期:2013-03-13 15:38:52CU大牛徽章
日期:2013-03-14 14:08:55CU大;照
日期:2013-04-17 11:17:19CU大牛徽章
日期:2013-04-17 11:17:32CU大;照
日期:2013-04-17 11:17:37CU大;照
日期:2013-04-17 11:17:42CU大;照
日期:2013-04-17 11:17:47CU大;照
日期:2013-04-17 11:17:52CU大;照
日期:2013-04-17 11:17:56
5 [報(bào)告]
發(fā)表于 2015-11-18 19:19 |只看該作者
誰(shuí)能幫我解釋下,為什么要加:
-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT這一行及
-A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT 這一行?

因?yàn)樽詈笥幸粋(gè)規(guī)則-A INPUT -j REJECT --reject-with icmp-host-prohibited,沒(méi)有上面的規(guī)則,相當(dāng)于系統(tǒng)Drop任何包進(jìn)入

您需要登錄后才可以回帖 登錄 | 注冊(cè)

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號(hào)-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號(hào):11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報(bào)專區(qū)
中國(guó)互聯(lián)網(wǎng)協(xié)會(huì)會(huì)員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過(guò)ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請(qǐng)注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP