精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

保護你的Web服務器 iptables防火墻腳本全解讀

原創
系統 Linux
本文中介紹的腳本涉及到recent安全模塊,這對系統內核有要求(recent模塊在主機防護腳本中也經常用到)。因此,如果大家要采用iptables作為主機防火墻時,建議用CentOS 5.6 x86_64或更高級版本。此Web服務器是置于負載均衡器后面,所以我們要允許數據源地址為負載均衡器的數據包通過。

【51CTO獨家特稿】本文假設你已經對iptables有基本的了解,否則請先閱讀iptables入門一文。

在我們的Web服務器上,系統的默認策略是INPUT為DROP,OUTPUT;FORWARD鏈為ACCEPT,DROP則設置得比較寬松,因為我們知道出去的數據包比較安全。

準備工作

為了驗證腳本的通用性,我特地查看了服務器的內核及iptables版本:

# uname -a
Linux ud50041 2.6.9-34.ELsmp #1 SMP Fri Feb 24 16:54:53 EST 2006 i686 i686 i386 GNU/Linux
# iptables -V
iptables v1.2.11
# lsb_release -a
LSB Version: :core-3.0-ia32:core-3.0-noarch:graphics-3.0-ia32:graphics-3.0-noarch
Distributor ID: RedHatEnterpriseAS
Description: Red Hat Enterprise Linux AS release 4 (Nahant Update 3)
Release: 4
Codename: NahantUpdate3

大家可以發現,這臺服務器的系統、內核和iptables版本是比較老的。本文中介紹的腳本涉及到recent安全模塊,這對系統內核有要求(recent模塊在主機防護腳本中也經常用到)。因此,如果大家要采用iptables作為主機防火墻時,建議用CentOS 5.6 x86_64或更高級版本,不然系統會有如下提示錯誤信息:

iptables: Unknown error 18446744073709551615
iptables:Invalid argument

在tail -f /var/log/messages時會有如下出錯提示:

ip_tables: connlimit match: invalid size 32 != 16
ip_tables: connlimit match: invalid size 32 != 24

另外,在生產環境下進行iptables腳本的調試之前,強烈建議編寫crontab任務,每5分鐘關閉一次iptables腳本,防止操作失誤而將自己的SSH客戶端鎖在外面:

*/5 * * * * root /etc/init.d/iptables stop

準備工作就是這些,下面是iptables腳本內容。

腳本內容

#!/bin/bash
iptables -F
iptables -F -t nat
iptables -X

iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT
 
#load connection-tracking modules
modprobe iptable_nat
modprobe ip_conntrack_ftp
modprobe ip_nat_ftp

iptables -A INPUT -f -m limit --limit 100/sec --limit-burst 100 -j ACCEPT
iptables -A FORWARD -p icmp --icmp-type echo-request -m limit --limit 1/s --limit-burst 10 -j ACCEPT
iptables -A INPUT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 20/sec --limit-burst 200 -j ACCEPT
 
iptables -A INPUT -s 122.70.x.x -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp -m multiport --dport 80,22 -j ACCEPT

保存腳本文件后用

# sh iptables.sh

執行腳本。運行腳本之后最好檢查一下:

# iptables -nv -L

腳本說明

由于此Web服務器是置于負載均衡器后面,所以我們要允許數據源地址為負載均衡器的數據包通過:

iptables -A INPUT -s 122.70.x.x -j ACCEPT

如果配置了Nagios等監控系統的話在這里也要加上,如果監控和LB都沒做的話,這行可以不用。

另外,我的許多基于LNMP的小網站上面也部署了此腳本,由于Web服務和MySQL數據庫同時安裝在一臺機器上,所以沒有開放3306端口。

在本腳本中,我們配置了一些安全措施,以防止外部的ping和SYN洪水攻擊,并且考慮到外部的瘋狂端口掃描軟件可能會影響服務器的入口帶寬,所以在這里也做了限制:

iptables -A INPUT -p tcp --syn -m limit --limit 100/s --limit-burst 100 -j  ACCEPT

上面的命令每秒鐘最多允許100個新連接。請注意這里的新連接指的是state為New的數據包,在后面我們也配置了允許狀態為ESTABLISHED和RELATED的數據通過;另外,100這個閥值則要根據服務器的實際情況來調整,如果是并發量不大的服務器這個數值就要調小,如果是訪問量非常大且并發數不小的服務器,這個值則還需要調大。

iptables -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s –limit-burst 10 -j ACCEPT

這是為了防止ping洪水攻擊,限制每秒的ping包不超過10個。

iptables -A INPUT -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -m limit --limit 20/sec --limit-burst 200 -j ACCEPT

上面的命令防止各種端口掃描,將SYN及ACK SYN限制為每秒鐘不超過200個,免得把數務器帶寬耗盡了。

后續加固工作

iptables防火墻運行后,運行nmap工具進行掃描:

# nmap -P0 -sS 211.143.6.x
Starting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2009-03-29 16:21 CST
Interesting ports on 211.143.6.X:
Not shown: 1668 closed ports
PORT     STATE SERVICE
22/tcp   open   ssh
25/tcp   open   smtp
80/tcp   open   http
110/tcp   open   pop3
111/tcp   open   rpcbind
143/tcp   open   imap
443/tcp   open   https
465/tcp   open   smtps
587/tcp   open   submission
993/tcp   open   imaps
995/tcp   open   pop3s
1014/tcp  open   unknown

在這里,我們發現一個1014端被某個進程打開了,用lsof -i:1014查看發現是rpc.statd打開的,這服務每次用的端口都不一樣啊!本來想置之不理的,但是如果rpc.statd不能正確處理SIGPID信號,遠程攻擊者可利用這個漏洞關閉進程,進行拒絕服務攻擊,所以還是得想辦法解決掉。我們發現rpc.statd是由服務nfslock開啟的,進一步查詢得知它是一個可選的進程,它允許NFS客戶端在服務器上對文件加鎖。這個進程對應于nfslock服務,于是我們關掉了此服務:

service nfslock stop
chkconfig nfslock off

最后想說的是,如果沒有硬件防火墻保護的話,請盡量在每一臺有公網IP的機器上部署iptables防火墻吧!

作者介紹:余洪春(撫琴煮酒·微博),《構建高可用Linux服務器》一書作者,一拍網系統架構師、資深項目管理工程師,ChinaUnix集群和高可用版版主。

【51CTO.com獨家特稿,合作媒體轉載請注明原文作者及出處!】

【編輯推薦】

  1. iptables實戰系列:通過NAT轉發實現私網對外發布信息
  2. 深入淺出Netfilter/iptables防火墻框架(基礎篇)
  3. 深入淺出Netfilter/iptables防火墻框架(入門篇)
  4. iptables實戰系列:公共網絡服務防火墻
  5. iptables的狀態機制

 

責任編輯:yangsai 來源: 51CTO.com
相關推薦

2010-10-25 12:07:51

2018-09-17 12:20:55

2009-09-24 13:53:53

2010-09-29 14:28:07

2018-02-06 10:53:53

2011-03-15 16:35:27

2011-03-17 16:00:57

2011-03-15 15:47:15

Iptables防火墻

2011-03-25 11:18:51

2010-07-26 19:53:18

2010-01-07 14:12:11

Linux防火墻

2011-03-15 15:47:26

LinuxIptables防火墻

2011-03-17 10:58:55

Linux防火墻Iptables入門

2011-03-15 09:10:43

iptables防火墻

2011-03-15 17:18:45

2011-03-15 17:38:24

2018-07-02 09:18:11

Linuxiptables防火墻

2011-03-16 12:46:29

CentOSiptables防火墻

2011-08-18 10:22:44

2011-03-16 16:23:23

保存iptables防火墻
點贊
收藏

51CTO技術棧公眾號

亚洲经典一区二区三区| 粉嫩精品久久99综合一区| 色婷婷在线播放| 成人午夜电影小说| 日韩av快播网址| 四虎永久免费地址| 欧美男男freegayvideosroom| 欧美日韩国产在线| 欧美在线观看视频一区二区三区| 久久91亚洲人成电影网站 | 美女福利视频在线观看| 黄色欧美在线| 欧美精品乱人伦久久久久久| 91专区在线观看| 米奇777四色精品人人爽| www.日本不卡| 91精品视频免费| 欧美一区二区三区久久久| 欧美黄色大片在线观看| 亚洲精品电影网| 激情在线观看视频| 韩日精品一区| 日韩欧美高清视频| 国产乱子伦精品无码专区| 国产小视频在线观看| 成人午夜av影视| 国产深夜精品福利| 日日骚av一区二区| 亚洲激情国产| 欧美激情xxxx| 成年人二级毛片| 国产最新精品| 国产丝袜视频一区| www.四虎在线| 久久69av| 69久久99精品久久久久婷婷| 大肉大捧一进一出好爽动态图| 成人综合久久网| 亚洲精品中文字幕成人片| 免费观看久久久4p| 日韩免费在线免费观看| 黄色激情视频在线观看| 你懂的国产精品永久在线| 日韩中文字幕在线| 欧美88888| 青青草国产免费一区二区下载| 亚洲精品国产精品国自产在线| 超碰人人cao| 91麻豆精品一二三区在线| 欧美性猛片xxxx免费看久爱| 日本精品一区在线观看| 波多野结依一区| 亚洲一区二区三区在线看| 在线视频一二三区| 成年人网站在线| 亚洲视频在线观看三级| 香蕉视频在线网址| 生活片a∨在线观看| 国产精品色婷婷久久58| 亚洲电影一二三区| 国产色在线 com| 久久久影院官网| 欧美日韩一区二区视频在线| 可以直接在线观看的av| 国产午夜精品久久久久久久| 欧美在线一区二区三区四区| 国产综合视频一区二区三区免费| 国产三级三级三级精品8ⅰ区| 日本一区二区在线视频观看| 国产一区二区三区福利| 国产精品久久久一本精品| 在线观看欧美一区| 在线中文字幕-区二区三区四区| 亚洲理论在线观看| 日本中文字幕在线视频观看| 黑森林国产精品av| 在线一区二区三区四区| 日本免费色视频| 欧美经典一区| 亚洲精品美女久久久| 无码熟妇人妻av| 日韩理论电影大全| 久久久久久久久久久久久久久久久久av | 激情五月婷婷六月| 亚洲综合电影| 欧美日韩成人综合天天影院| 亚洲视频在线不卡| 国产亚洲成av人片在线观黄桃| 日韩精品一区二区视频| 日韩av片在线免费观看| 欧美va天堂在线| 88xx成人精品| 一区二区不卡视频在线观看| 国产91富婆露脸刺激对白| 久久久99国产精品免费| 在线观看完整版免费| 一区二区高清视频在线观看| 干日本少妇首页| 小说区图片区亚洲| 日韩精品在线观看视频| 潮喷失禁大喷水aⅴ无码| 精品二区久久| 国产精品精品视频| 丰满大乳国产精品| 国产女人18毛片水真多成人如厕| 成人一区二区av| 日韩精品三区| 精品少妇一区二区三区在线播放| 男女做爰猛烈刺激| 国产精品草草| 成人激情黄色网| 色鬼7777久久| 亚洲女厕所小便bbb| 毛葺葺老太做受视频| 136国产福利精品导航网址应用| 亚洲精品综合久久中文字幕| 成年人av电影| 免费在线观看日韩欧美| 精品麻豆av| av片在线观看| 欧美午夜精品理论片a级按摩| 人妖粗暴刺激videos呻吟| 日韩av密桃| 国产91色在线播放| 亚洲乱熟女一区二区| 中文字幕亚洲精品在线观看| 国产精品动漫网站| 久久资源综合| 欧美激情国产日韩精品一区18| 中文字幕人妻色偷偷久久| 91偷拍与自偷拍精品| 成人国产一区二区三区| 综合久久伊人| 日韩中文字幕免费| 99re热视频| 久久一区二区视频| 国产亚洲欧美在线视频| 成人av资源网址| 欧美精品在线视频观看| 亚洲在线精品视频| 国产精品热久久久久夜色精品三区 | 精品国产一区二区三区麻豆免费观看完整版 | 宅男在线一区| 77777亚洲午夜久久多人| 日韩一级片免费观看| 一区二区免费在线播放| 亚洲天堂一区二区在线观看| 欧美wwwww| 国产欧美日韩中文字幕| 91在线看片| 欧美日韩国产123区| 亚洲一级理论片| 久久99精品一区二区三区 | 男人资源在线播放| 欧美日本高清视频在线观看| 卡一卡二卡三在线观看| 青青草国产成人av片免费| 亚洲高清视频一区| 国产欧美在线观看免费| 久久精品色欧美aⅴ一区二区| 一区不卡在线观看| 一区二区三区欧美在线观看| 肉丝美足丝袜一区二区三区四| 国产中文一区| 国产精品我不卡| 少妇视频一区| 亚洲男人的天堂在线播放| 久久久黄色大片| 国产欧美综合在线| 激情文学亚洲色图| 欧美日韩国产免费观看| 精品一区二区日本| 欧美一区国产| 精品国偷自产在线| 亚洲AV无码国产精品午夜字幕| 亚洲丰满少妇videoshd| 30一40一50老女人毛片| 免费av网站大全久久| 亚洲免费视频播放| 国产乱论精品| 日韩免费观看av| 国产黄色在线免费观看| 精品国产一区二区三区久久久蜜月 | 福利视频在线| 亚洲国产97在线精品一区| 香蕉影院在线观看| 最新不卡av在线| 国产成人精品无码片区在线| 日韩专区欧美专区| 精品一区二区三区毛片| 婷婷精品在线观看| 成人欧美一区二区三区黑人孕妇| 国产亚av手机在线观看| 国产亚洲美女久久| 亚洲av永久无码国产精品久久| 婷婷国产v国产偷v亚洲高清| 一级黄色片网址| 成人永久看片免费视频天堂| 在线免费av播放| 精久久久久久| 一区二区三区视频在线播放| 国产精品极品在线观看| 国产乱肥老妇国产一区二| 成人福利影视| 色播久久人人爽人人爽人人片视av| www.国产视频| 在线视频一区二区三区| 久草免费在线观看视频| 亚洲国产精品99久久久久久久久| 国产成人av免费观看| 奇米精品一区二区三区在线观看| 成人在线播放网址| 天天射天天综合网| 欧美日韩一区二区三区在线视频 | 麻豆久久久久久久久久| 亚洲免费色视频| 91香蕉国产视频| 久久久国产综合精品女国产盗摄| 熟妇女人妻丰满少妇中文字幕| 三级在线观看一区二区| 免费看一级大黄情大片| 欧美freesex交免费视频| 一区二区91美女张开腿让人桶| 九九综合久久| 就去色蜜桃综合| 国产伦精品一区二区三区在线播放| 国产精品自产拍高潮在线观看| 中文字幕乱码在线播放| 91黑丝高跟在线| 男女视频在线| 色综合久久久久久中文网| 性开放的欧美大片| 一区二区三区在线播放欧美| 免费国产在线视频| 亚洲欧美一区二区三区情侣bbw| 天堂网在线中文| 亚洲高清免费观看高清完整版| www.国产免费| 精品美女一区二区三区| 午夜精品久久久久久久96蜜桃| 91精品国产91综合久久蜜臀| 在线观看免费观看在线| 欧美日韩一级视频| 国产又黄又爽视频| 7777精品伊人久久久大香线蕉完整版 | 人妻互换一二三区激情视频| 蜜桃视频一区| 久草资源站在线观看| 亚洲欧洲日本一区二区三区| 亚洲国产另类久久久精品极度| 欧美久久综合网| 欧美深深色噜噜狠狠yyy| 黑色丝袜福利片av久久| 久久久久天天天天| 欧美freesex8一10精品| 国产日韩精品一区观看| 日韩丝袜视频| 精品日本一区二区三区| 国产精品巨作av| 欧美成人dvd在线视频| 噜噜噜狠狠夜夜躁精品仙踪林| 97操在线视频| 日韩在线观看中文字幕| 91情侣在线视频| 2020国产精品极品色在线观看| 国产视频观看一区| 亚洲高清在线一区| 电影午夜精品一区二区三区| 中文字幕一区日韩精品 | 特级丰满少妇一级| 日本欧美在线观看| 色婷婷综合网站| 日本欧美久久久久免费播放网| 在线能看的av网站| 国产在线精品国自产拍免费| 无套内谢丰满少妇中文字幕| 成人性生交大合| 国产夫妻性爱视频| 久久看人人爽人人| 久久久久亚洲av片无码| 亚洲综合在线第一页| 国产主播在线观看| 在线观看免费成人| 亚洲天堂久久久久| 日韩一区二区三区在线视频| 午夜福利一区二区三区| 国产亚洲视频在线观看| 免费av在线网址| 68精品国产免费久久久久久婷婷| 亚洲人成午夜免电影费观看| 国产精品黄色av| 国产激情欧美| 5g影院天天爽成人免费下载| 伊人精品综合| 久久一区二区三区av| 欧美一二区在线观看| 国产一级片91| 日韩在线播放一区二区| 黄色aaaaaa| 99视频一区二区三区| 久久久久久久麻豆| 亚洲va国产va欧美va观看| 免费av网站在线| 日韩欧美国产一区在线观看| 午夜视频1000| 日韩中文字幕在线观看| 综合在线影院| 2019国产精品视频| 国产探花一区| 欧美久久在线观看| 免费在线看一区| 日韩免费高清一区二区| 亚洲欧美精品午睡沙发| 国产美女激情视频| 91精品国产入口| eeuss影院www在线观看| 欧美激情videos| 福利一区二区| 免费成人av网站| 欧美日韩免费| 一级在线免费视频| 久久综合成人精品亚洲另类欧美 | 国产精品国产三级国产在线观看| 欧美中文字幕在线观看视频| 日韩中文字幕91| aaaaa一级片| 一区二区三区在线影院| 中文字幕免费高清网站| 精品视频www| 欧美黑人猛交| 国产精品久久久久久久久免费| 欧美三级电影在线| 国产精品一二三在线观看| 日av在线不卡| 永久免费看mv网站入口78| 樱桃视频在线观看一区| av观看在线免费| 中文字幕不卡av| 三级成人黄色影院| 奇米精品在线| 性色一区二区三区| 午夜视频在线观看国产| 亚洲国产成人91porn| 国产免费无遮挡| 久久精品国产精品| 国语自产精品视频在线看抢先版结局 | 美女视频久久黄| www.26天天久久天堂| 欧美日韩一区二| 蜜臀av性久久久久蜜臀aⅴ四虎| 亚洲一区二区三区蜜桃| 亚洲高清一区二区三区| 天天干,夜夜操| 午夜精品一区二区三区在线视频 | 日韩欧美亚洲范冰冰与中字| 国内爆初菊对白视频| 亚州国产精品久久久| 第一区第二区在线| 黄网站色视频免费观看| 岛国av在线一区| 日本少妇激情舌吻| 欧美成人在线直播| av小说在线播放| 精品国产二区在线| 日韩极品在线观看| 免费看日本黄色片| 欧美日韩一区视频| av在线播放观看| 成人动漫在线观看视频| 亚洲一区久久| 国产aⅴ激情无码久久久无码| 日本久久电影网| 天堂中文8资源在线8| 亚洲aa在线观看| 亚洲天天影视网| 久久久久久久人妻无码中文字幕爆| 亚洲一区二区影院| 国产在线观看精品一区| 国产精品精品视频| 亚洲天堂免费| 国产精品九九视频| 日韩欧美中文在线| 免费黄色网址在线观看| 2019国产精品视频| 日精品一区二区| 我要看黄色一级片| 亚洲黄在线观看| www.成人在线视频| 欧美日韩dvd| 国产欧美日韩在线看| 国产三级第一页| 久久久久久久久久久国产| 成人一区不卡| 色黄视频免费看| 色美美综合视频| 国产调教视频在线观看| 成人久久18免费网站图片| 日韩亚洲精品在线| 91精品国自产在线| 精品粉嫩aⅴ一区二区三区四区|