精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

保護你的Web服務器 iptables防火墻腳本全解讀

原創
系統 Linux
本文中介紹的腳本涉及到recent安全模塊,這對系統內核有要求(recent模塊在主機防護腳本中也經常用到)。因此,如果大家要采用iptables作為主機防火墻時,建議用CentOS 5.6 x86_64或更高級版本。此Web服務器是置于負載均衡器后面,所以我們要允許數據源地址為負載均衡器的數據包通過。

【51CTO獨家特稿】本文假設你已經對iptables有基本的了解,否則請先閱讀iptables入門一文。

在我們的Web服務器上,系統的默認策略是INPUT為DROP,OUTPUT;FORWARD鏈為ACCEPT,DROP則設置得比較寬松,因為我們知道出去的數據包比較安全。

準備工作

為了驗證腳本的通用性,我特地查看了服務器的內核及iptables版本:

# uname -a
Linux ud50041 2.6.9-34.ELsmp #1 SMP Fri Feb 24 16:54:53 EST 2006 i686 i686 i386 GNU/Linux
# iptables -V
iptables v1.2.11
# lsb_release -a
LSB Version: :core-3.0-ia32:core-3.0-noarch:graphics-3.0-ia32:graphics-3.0-noarch
Distributor ID: RedHatEnterpriseAS
Description: Red Hat Enterprise Linux AS release 4 (Nahant Update 3)
Release: 4
Codename: NahantUpdate3

大家可以發現,這臺服務器的系統、內核和iptables版本是比較老的。本文中介紹的腳本涉及到recent安全模塊,這對系統內核有要求(recent模塊在主機防護腳本中也經常用到)。因此,如果大家要采用iptables作為主機防火墻時,建議用CentOS 5.6 x86_64或更高級版本,不然系統會有如下提示錯誤信息:

iptables: Unknown error 18446744073709551615
iptables:Invalid argument

在tail -f /var/log/messages時會有如下出錯提示:

ip_tables: connlimit match: invalid size 32 != 16
ip_tables: connlimit match: invalid size 32 != 24

另外,在生產環境下進行iptables腳本的調試之前,強烈建議編寫crontab任務,每5分鐘關閉一次iptables腳本,防止操作失誤而將自己的SSH客戶端鎖在外面:

*/5 * * * * root /etc/init.d/iptables stop

準備工作就是這些,下面是iptables腳本內容。

腳本內容

#!/bin/bash
iptables -F
iptables -F -t nat
iptables -X

iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT
 
#load connection-tracking modules
modprobe iptable_nat
modprobe ip_conntrack_ftp
modprobe ip_nat_ftp

iptables -A INPUT -f -m limit --limit 100/sec --limit-burst 100 -j ACCEPT
iptables -A FORWARD -p icmp --icmp-type echo-request -m limit --limit 1/s --limit-burst 10 -j ACCEPT
iptables -A INPUT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 20/sec --limit-burst 200 -j ACCEPT
 
iptables -A INPUT -s 122.70.x.x -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp -m multiport --dport 80,22 -j ACCEPT

保存腳本文件后用

# sh iptables.sh

執行腳本。運行腳本之后最好檢查一下:

# iptables -nv -L

腳本說明

由于此Web服務器是置于負載均衡器后面,所以我們要允許數據源地址為負載均衡器的數據包通過:

iptables -A INPUT -s 122.70.x.x -j ACCEPT

如果配置了Nagios等監控系統的話在這里也要加上,如果監控和LB都沒做的話,這行可以不用。

另外,我的許多基于LNMP的小網站上面也部署了此腳本,由于Web服務和MySQL數據庫同時安裝在一臺機器上,所以沒有開放3306端口。

在本腳本中,我們配置了一些安全措施,以防止外部的ping和SYN洪水攻擊,并且考慮到外部的瘋狂端口掃描軟件可能會影響服務器的入口帶寬,所以在這里也做了限制:

iptables -A INPUT -p tcp --syn -m limit --limit 100/s --limit-burst 100 -j  ACCEPT

上面的命令每秒鐘最多允許100個新連接。請注意這里的新連接指的是state為New的數據包,在后面我們也配置了允許狀態為ESTABLISHED和RELATED的數據通過;另外,100這個閥值則要根據服務器的實際情況來調整,如果是并發量不大的服務器這個數值就要調小,如果是訪問量非常大且并發數不小的服務器,這個值則還需要調大。

iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s –limit-burst 10 -j ACCEPT

這是為了防止ping洪水攻擊,限制每秒的ping包不超過10個。

iptables -A INPUT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 20/sec --limit-burst 200 -j ACCEPT

上面的命令防止各種端口掃描,將SYN及ACK SYN限制為每秒鐘不超過200個,免得把數務器帶寬耗盡了。

后續加固工作

iptables防火墻運行后,運行nmap工具進行掃描:

# nmap -P0 -sS 211.143.6.x
Starting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2009-03-29 16:21 CST
Interesting ports on 211.143.6.X:
Not shown: 1668 closed ports
PORT     STATE SERVICE
22/tcp   open   ssh
25/tcp   open   smtp
80/tcp   open   http
110/tcp   open   pop3
111/tcp   open   rpcbind
143/tcp   open   imap
443/tcp   open   https
465/tcp   open   smtps
587/tcp   open   submission
993/tcp   open   imaps
995/tcp   open   pop3s
1014/tcp  open   unknown

在這里,我們發現一個1014端被某個進程打開了,用lsof -i:1014查看發現是rpc.statd打開的,這服務每次用的端口都不一樣啊!本來想置之不理的,但是如果rpc.statd不能正確處理SIGPID信號,遠程攻擊者可利用這個漏洞關閉進程,進行拒絕服務攻擊,所以還是得想辦法解決掉。我們發現rpc.statd是由服務nfslock開啟的,進一步查詢得知它是一個可選的進程,它允許NFS客戶端在服務器上對文件加鎖。這個進程對應于nfslock服務,于是我們關掉了此服務:

service nfslock stop
chkconfig nfslock off

最后想說的是,如果沒有硬件防火墻保護的話,請盡量在每一臺有公網IP的機器上部署iptables防火墻吧!

作者介紹:余洪春(撫琴煮酒·微博),《構建高可用Linux服務器》一書作者,一拍網系統架構師、資深項目管理工程師,ChinaUnix集群和高可用版版主。

【51CTO.com獨家特稿,合作媒體轉載請注明原文作者及出處!】

【編輯推薦】

  1. iptables實戰系列:通過NAT轉發實現私網對外發布信息
  2. 深入淺出Netfilter/iptables防火墻框架(基礎篇)
  3. 深入淺出Netfilter/iptables防火墻框架(入門篇)
  4. iptables實戰系列:公共網絡服務防火墻
  5. iptables的狀態機制

 

責任編輯:yangsai 來源: 51CTO.com
相關推薦

2010-10-25 12:07:51

2018-09-17 12:20:55

2009-09-24 13:53:53

2010-09-29 14:28:07

2018-02-06 10:53:53

2011-03-15 16:35:27

2011-03-17 16:00:57

2011-03-15 15:47:15

Iptables防火墻

2011-03-25 11:18:51

2010-07-26 19:53:18

2010-01-07 14:12:11

Linux防火墻

2011-03-15 15:47:26

LinuxIptables防火墻

2011-03-17 10:58:55

Linux防火墻Iptables入門

2011-03-15 09:10:43

iptables防火墻

2011-03-15 17:18:45

2011-03-15 17:38:24

2018-07-02 09:18:11

Linuxiptables防火墻

2011-03-16 12:46:29

CentOSiptables防火墻

2011-08-18 10:22:44

2011-03-16 16:23:23

保存iptables防火墻
點贊
收藏

51CTO技術棧公眾號

欧美日韩中文在线视频| 91国产美女在线观看| 男生操女生视频在线观看| 成年人网站在线| 波多野结衣在线aⅴ中文字幕不卡| 77777少妇光屁股久久一区| 欧美福利第一页| 天堂精品久久久久| 在线精品观看国产| 台湾无码一区二区| 欧美色视频免费| 狠狠人妻久久久久久综合麻豆| 日韩av官网| 久久综合av免费| 亚洲精品日产aⅴ| 日韩手机在线视频| 伊人久久婷婷| 日韩在线小视频| 97人妻精品一区二区三区免 | 国产精品毛片久久久久久久| 不卡视频一区| 国产又粗又猛又色又| 国产精品亚洲综合久久| 欧美另类69精品久久久久9999| 亚洲午夜福利在线观看| jizz性欧美2| 欧美日韩成人在线| 久久综合久久色| 成人女同在线观看| 亚洲免费电影在线| 亚洲国产精品123| 香蕉av在线播放| 成人午夜精品在线| 91免费看片在线| 亚洲成人av网址| 亚洲一区二区伦理| 国内外成人免费激情在线视频| 亚洲熟女毛茸茸| sdde在线播放一区二区| 日韩激情av在线播放| 国产亚洲精品成人a| 国产精品一区二区三区www| 欧美日韩一区在线观看| 日本熟妇人妻中出| 免费观看亚洲| 欧美视频一二三| 自慰无码一区二区三区| 成人观看网址| 精品国产成人av| 欧美 日韩 激情| 国产丝袜视频在线播放| 国语产色综合| 成人综合婷婷国产精品久久| 91精品一区二区| 一级黄色短视频| 久久激情综合网| 成人精品一区二区三区| 91在线你懂的| 国产乱人伦偷精品视频不卡| 95av在线视频| www日本视频| 成人永久aaa| 国产精品一码二码三码在线| 手机看片一区二区| 99精品国产视频| 欧美激情专区| 国产小视频免费在线观看| 国产日韩欧美一区二区三区乱码| 欧美xxxx黑人又粗又长密月| 激情小视频在线观看| 国产日韩欧美激情| 色乱码一区二区三区熟女| 羞羞视频在线观看不卡| 亚洲福中文字幕伊人影院| 精品国产一二三四区| 国产v综合v| 717成人午夜免费福利电影| 中国老熟女重囗味hdxx| 欧美在线导航| 中文字幕日韩免费视频| 欧美极品视频在线观看| 制服诱惑一区二区| 国产精品日韩精品| www.污视频| 久久网这里都是精品| 亚洲人成网站在线播放2019| 尤物在线网址| 欧美性猛交xxxx乱大交蜜桃| 午夜激情av在线| 色悠久久久久综合先锋影音下载| 日韩高清有码在线| 三级黄色在线观看| 亚洲免费精品| 成人黄色av网站| 蜜桃91麻豆精品一二三区 | 手机免费看av| 亚洲第一偷拍| 欧美日韩精品欧美日韩精品一| 欧美大片网站在线观看| 精品少妇久久久久久888优播| 亚洲永久字幕| 亚洲sss综合天堂久久| 飘雪影视在线观看免费观看 | 精品视频久久久久久久| 极品色av影院| 亚洲专区免费| 9a蜜桃久久久久久免费| 91美女视频在线| 亚洲18女电影在线观看| 亚洲欧美日韩精品一区| 亚洲人成亚洲精品| 欧美乱妇高清无乱码| 加勒比在线一区| 99久久婷婷国产精品综合| 日日噜噜夜夜狠狠久久丁香五月| 欧美日韩电影免费看| 精品对白一区国产伦| 日韩福利小视频| 奇米一区二区三区av| 国产一区二区中文字幕免费看| 菠萝蜜视频国产在线播放| 色狠狠桃花综合| 在线免费观看污视频| 综合天堂av久久久久久久| 国产精品久久97| 天堂av2024| 国产传媒在线看| 老**午夜毛片一区二区三区| 国产自产在线视频一区| 日韩av官网| 91精品国产综合久久婷婷香蕉| 国产jizz18女人高潮| 日本中文在线一区| 日韩精品大片| 精品视频在线一区二区在线| 亚洲欧美激情一区| 一级片免费网址| av色综合久久天堂av综合| 成人午夜免费在线视频| 国产激情欧美| 深夜成人在线观看| 一级全黄少妇性色生活片| 国产精品系列在线| 性chinese极品按摩| 精品国产一区二区三区av片| 国产精品r级在线| 韩国免费在线视频| 手机av免费在线| 欧美视频免费在线观看| a视频免费观看| 午夜亚洲影视| 热re99久久精品国99热蜜月| 国产欧美一区二区三区精品酒店| 日韩的一区二区| 亚洲另类在线观看| 久久精品一区蜜桃臀影院| 国产a级片免费观看| 国产精品片aa在线观看| 国产精品久久国产精品99gif| 都市激情一区| 欧美日本精品一区二区三区| 在线看的片片片免费| 国产美女在线观看一区| 996这里只有精品| 青青草久久爱| 国产精品久久久久91| 91免费在线| 精品三级av在线| 亚洲精品午夜国产va久久成人| 91蝌蚪porny| 国产主播中文字幕| 欧美福利电影在线观看| 韩日午夜在线资源一区二区| 裤袜国产欧美精品一区| 中文字幕欧美视频在线| a级片在线免费看| 亚洲成精国产精品女| 亚洲精品视频久久久| 久久精品国产一区二区三| 国产911在线观看| 欧美精品国产白浆久久久久| 国产不卡av在线免费观看| 日本激情视频在线观看| 精品国产第一区二区三区观看体验| 全部毛片永久免费看| 国产精品久久久久国产精品日日| 天美一区二区三区| 亚洲欧美视频一区二区三区| 在线观看欧美激情| 秋霞影院一区二区三区| 国产精品视频在线播放| 免费电影网站在线视频观看福利| 亚洲免费精彩视频| www.香蕉视频| 欧美在线观看一区| 精品一区二区三区人妻| 国产精品少妇自拍| 亚洲成年人av| 久久成人免费日本黄色| 国产极品尤物在线| 亚洲一区二区三区无吗| 国产精品色呦呦| 777av视频| 久久美女视频| 乱一区二区三区在线播放| 国产精品美女久久久久人| 热久久美女精品天天吊色| 亚洲精品白浆| 日韩在线视频观看| 色视频在线观看免费| 日韩欧美高清一区| 亚洲一卡二卡在线观看| 日韩欧美国产网站| 久久精品国产亚洲av无码娇色 | 久久久久久免费观看| 日本一二三四高清不卡| 国产精品成人无码专区| 国产在线精品一区二区不卡了 | 精品小视频在线观看| 国产精品黄色在线观看| 欧美老熟妇乱大交xxxxx| 不卡的av电影| 久久久久久国产精品日本| 毛片不卡一区二区| 国产a级片免费观看| 国产精品视频| 99视频在线免费播放| 精品动漫3d一区二区三区免费版| 在线免费一区| 四虎成人av| 视频一区二区三区在线观看| 欧美激情在线免费| 久久国产主播精品| 免费日韩一区二区三区 | 国产成人精品999在线观看| 国产在线精品一区二区中文| julia中文字幕一区二区99在线| 91最新在线免费观看| 99国内精品久久久久| 国产欧美日韩中文字幕在线| 欧美123区| 国产精品久久久久久久久免费| 日韩三级影视| 国产成人精品999| 亚洲成人一区在线观看| 国产mv久久久| jvid一区二区三区| 国产裸体写真av一区二区| 另类一区二区| 91精品一区二区| 麻豆视频久久| 国产精品swag| 欧美变态网站| 欧美日韩免费精品| 国产福利视频在线| 丁香桃色午夜亚洲一区二区三区| 九九精品久久久| 韩国一区二区三区| 欧美一级大片免费看| 风流少妇一区二区| 91视频啊啊啊| 国产喂奶挤奶一区二区三区| 成人欧美一区二区三区黑人一 | 成人av午夜电影| 97精品人妻一区二区三区蜜桃| 99国产精品久| 波多野结衣av在线观看| 国产精品久久久久久久久免费丝袜| 国产一区第一页| 一区二区理论电影在线观看| 欧美亚韩一区二区三区| 在线亚洲+欧美+日本专区| 一级黄在线观看| 亚洲成人激情在线| 黄色国产在线| 久久影院免费观看| av中文字幕在线观看第一页| 日韩av日韩在线观看| 亚洲人体在线| 好吊色欧美一区二区三区四区| 欧美美女在线| 国产麻豆电影在线观看| 亚洲日本激情| www午夜视频| jlzzjlzz国产精品久久| 无码人中文字幕| 夜夜嗨av一区二区三区网页| 国产91国语对白在线| 在线播放视频一区| 亚洲色欧美另类| zzijzzij亚洲日本成熟少妇| 国产高潮在线| 成人性生交大片免费观看嘿嘿视频| 7777精品| 亚洲一区尤物| 亚洲欧美春色| 亚洲精品无码久久久久久久| 久久久综合激的五月天| 欧美做爰爽爽爽爽爽爽| 91黄视频在线| 免费观看黄色av| 中文字幕精品在线视频| free性m.freesex欧美| 成人网在线观看| 亚洲精品蜜桃乱晃| 17c丨国产丨精品视频| 蜜臀久久久99精品久久久久久| 怡红院一区二区| 亚洲人成网站精品片在线观看| 69视频免费在线观看| 日韩女优视频免费观看| 自拍视频在线| 日韩av观看网址| 国产ts一区| 自拍偷拍亚洲色图欧美| 在线观看的黄色| 成人免费在线播放视频| 日韩欧美a级片| 日韩一级黄色大片| av在线电影院| 国产91久久婷婷一区二区| 激情小说亚洲色图| 亚洲中文字幕无码一区二区三区| 蜜臀av一级做a爰片久久| 玖玖爱在线观看| 亚洲成人在线免费| 午夜老司机福利| 欧美成人全部免费| 欧美在线se| 亚洲欧洲三级| 日韩主播视频在线| 蜜桃无码一区二区三区| 懂色av一区二区三区| 欧美 日韩 国产 在线| 欧美丰满少妇xxxx| 蜜桃精品视频| 日本黄xxxxxxxxx100| 狠狠色丁香九九婷婷综合五月| 91狠狠综合久久久久久| 欧美亚洲自拍偷拍| avtt亚洲| 国产在线观看精品一区二区三区| 青青草综合网| 五月花丁香婷婷| 国产精品久久三区| 亚洲视频在线观看免费视频| 少妇激情综合网| 高清不卡一区| 韩国黄色一级大片| 国产一区二区不卡| 久久久久无码国产精品| 日韩女优毛片在线| heyzo高清在线| 极品校花啪啪激情久久| 国产精品日韩| 亚洲一区二区三区日韩| 欧美在线免费观看亚洲| 日本免费在线观看| 亚洲一区二区三区在线免费观看| 你懂的亚洲视频| 国产精品麻豆入口| 色婷婷av一区二区| 欧美精品日韩少妇| 91在线观看网站| 亚洲乱码久久| 丁香激情五月少妇| 欧美一级日韩免费不卡| 国内老司机av在线| 久久精品国产一区二区三区日韩 | 一区二区三区四区在线免费观看 | av一本久道久久综合久久鬼色| 国产香蕉视频在线| 国产亚洲欧美视频| 精品国产18久久久久久二百| 日韩国产成人无码av毛片| 91网址在线看| 在线观看国产黄| 欧美老女人在线视频| 天堂99x99es久久精品免费| 亚洲五月天综合| 亚洲在线视频网站| 国产福利电影在线| 亚洲自拍偷拍色图| 久久精品系列| 欧美黑人性猛交xxx| 日韩精品在线观看一区| a天堂中文字幕| 亚洲国产视频直播| 二区三区在线| 成人18视频| 日韩电影免费在线看| 久艹视频在线观看| 亚洲男女性事视频| 天堂精品在线视频| www.欧美日本| 午夜精品爽啪视频| 久久久久久国产精品免费无遮挡| 精品日本一区二区三区在线观看| 久久99精品国产麻豆婷婷| 91视频免费网址|