[历史归档]本文原发布于 cstriker1407.info 个人博客内容为历史存档仅供参考。发布时间2014-04-27 标题linux静态防火墙iptables分类操作系统 / linux 标签linux·iptableslinux静态防火墙iptables查看规则添加修改规则Iptables是Linux的静态防火墙。查看规则rootcstriker1407-ubuntu:~# iptables -LChain INPUT(policy ACCEPT)target prot optsourcedestination Chain FORWARD(policy ACCEPT)target prot optsourcedestination Chain OUTPUT(policy ACCEPT)target prot optsourcedestination默认的当前只有三条规则链INPUT、OUTPU、FORWARD。INPUT规则链包含进站数据包的规则。OUTPUT规则链包含出站数据包规则FORWARD规则链包含转发数据包到其它主机的规则。Iptables大多数用来配置处理从网络进入Linux服务器的数据包所以INPUT规则链经常会到用到。当有数据包通过Linux核心下面几个指令会决定数据包被匹配之后如何处理。ACCEPT:数据包允许通过其到达目的地。REJECT:数据包被拒绝并返回给发数据包的主机一个简单的解释。DROP:数据包被拒绝不返回任何信息。添加修改规则【 http://www.vpser.net/security/linux-iptables.html 】【 http://www.cnblogs.com/JemBai/archive/2009/03/19/1416364.html 】【 http://cert.sjtu.edu.cn/doc/linux/s1-fireall-ipt-act.html 】最近被黑了这里笔记下一份最简单的iptables配置参考【 http://www.nigesb.com/setting-up-standard-web-server-iptables.html 】【 http://zshou.is-programmer.com/posts/38730.html 】iptables-F#清除预设表filter中的所有规则链的规则iptables-X#清除预设表filter中使用者自定链中的规则iptables-AFORWARD-ptcp--dportSSH端口-jACCEPT#允许SSH端口数据转发注意这里是dportiptables-AINPUT-ptcp--dportSSH端口-jACCEPT#允许SSH端口数据进入注意这里是dportiptables-AOUTPUT-ptcp--sportSSH端口-jACCEPT#允许SSH端口数据发出注意这里是sportiptables-AFORWARD-ptcp--dport80-jACCEPT#允许WEB 80端口数据转发注意这里是dportiptables-AINPUT-ptcp--dport80-mlimit--limit500/minute --limit-burst2000-jACCEPT#允许WEB 80端口数据进入注意这里是dport并且进行限速处理iptables-AOUTPUT-ptcp--sport80-jACCEPT#允许WEB 80端口数据发出注意这里是sportiptables-PFORWARD DROP#默认转发数据全部DROPiptables-PINPUT DROP#默认进入数据全部DROPiptables-POUTPUT DROP#默认发出数据全部DROPiptables-AINPUT-ilo-jACCEPT iptables-AINPUT-mstate--stateESTABLISHED,RELATED-jACCEPT iptables-AINPUT-pudp--sport53-jACCEPT iptables-AOUTPUT-olo-jACCEPT iptables-AOUTPUT-mstate--stateESTABLISHED,RELATED-jACCEPT iptables-AOUTPUT-pudp--dport53-jACCEPT iptables-AOUTPUT-picmp --icmp-type echo-request-jACCEPT iptables-AOUTPUT-ptcp--dport80-jACCEPT iptables-AINPUT-ippp-jACCEPT iptables-AOUTPUT-oppp-jACCEPT iptables-AINPUT-ptcp--dport1723-jACCEPT iptables-AINPUT-p47-jACCEPT iptables-AOUTPUT-p47-jACCEPT iptables-FFORWARD iptables-AFORWARD-jACCEPT iptables-APOSTROUTING-tnat-oeth0-jMASQUERADE iptables-APOSTROUTING-tnat-oppp-jMASQUERADEserviceiptables save#保存iptablesserviceiptables restart#重启iptables防止数据丢失