网站首页 > 开源技术 正文
实战1 服务器禁止ping
iptables -A INPUT -p icmp --icmp-type 8 -s 0/0 -j DROP
// 禁止任何人ping通本机
除了上面禁止PING的方法,我们还可以通过修改内核配置实现,如下:
echo net.ipv4.icmp_echo_ignore_all=1 >> /etc/sysctl.confsysctl -p
// 如果允许PING,则将 `ignore_all=1`,修改成 `ingore_all=0` 即可
实战2 利用iptables保护公司 web 服务器
2.1 web服务器配置:
1、安装httpd及vsftpd服务
yum -y install httpd
yum -y install vsftpd //安装vsfptd服务目的是为了对比iptables
2、启动httpd及vsftpd服务
systemctl start httpd
systemctl start vsftpd
2.2 客户端验证(未配置iptables)
测试web访问
测试vsftpd
2.3 配置iptables防火墙策略
iptables -A INPUT -i lo -j ACCEPT
// 放行环回口所有数据
iptables -A INPUT -p tcp -m multiport --dports 22,80 -j ACCEP
// 放行 TCP/22,80 端口
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
// 允许已经建立 tcp 连接的包以及该连接相关的包通过
iptables -P INPUT DROP
// 设置filter表INPUT链默认规则。当数据包没有被任何规则匹配时,则按默认规则拒绝所有
2.4 再次验证
测试web访问
测试vsftpd
测试结果正如我们所料:可以正常访问web服务,但由于iptables规则未放行ftp相关端口,因此无法访问ftp服务。
实战3 利用iptables搭建网关服务器
背景:
公司使用双网卡Linux主机作为网关服务器,其中网卡eth0连接局域网,网卡eth1接入Internet。由于公司只注册了一个公网IP地址,要求合理配置网关策略,使局域网内的PC机可以通过共享的方式访问Internet,如下图所示:
具体实验步骤,点击:干货|利用iptables搭建网关服务器
实战4 利用iptables实现端口映射(DNAT)
实验拓扑图
4.1 qll252 web服务器
1、安装httpd服务
[root@qll252 ~]# yum -y install httpd
2、设置http服务首页内容
[root@qll252 ~]# echo 10.10.10.2 > index.html
3、启动httpd服务
[root@qll252 ~]# systemctl start httpd
4、指定qll251为网关
[root@qll252 ~]# vim /etc/sysconfig/network-scripts/ifcfg-eth0
GATEWAY=10.10.10.1
5、重启网卡服务
[root@qll252 ~]# systemctl restart network
4.2 在qll251上做DNAT
1、开启内核转发
echo "net.ipv4.ip_forward = 1" >> etc/sysctl.conf
sysctl -p
2、添加iptables规则
[root@qll252 ~]# iptables -t nat -A PREROUTING -d 20.20.20.20 -p tcp --dport 8000 -j DNAT --to 10.10.10.2:80
3、保存iptables规则
[root@qll251 ~]# service iptables save
4.3 验证
结果正如我们所料,浏览器上输入http://20.20.20.20:8000,即可跳转到qll252的内容,实现端口映射。
结语
公众号『开源Linux』,专注分享Linux/Unix相关内容,包括Linux运维、Linux系统开发、网络编程、以及虚拟化和云计算等技术干货。风里雨里,我们在这里等您,期待与您相遇。
猜你喜欢
- 2024-10-08 go程序会用几个CPU?(go最多能开启多少个协程)
- 2024-10-08 详解Linux系统inode原理--硬链接、软链接、innodb大小和划分等
- 2024-10-08 每天一个Linux命令(1):ls命令(linux ls常用命令)
- 2024-10-08 CentOS系统下PXE服务器的搭建与部署
- 2024-10-08 腾讯面试:linux内存性能优化总结(linux内存性能测试)
- 2024-10-08 MySQL数据库解读之-内置数据库:sys
- 2024-10-08 ORA-09817: Write to audit file failed 磁盘满了导致登陆失败
- 2024-10-08 如何在 U 盘上安装多个操作系统(u盘制作多个系统的安装盘)
- 2024-10-08 通过十个问题助你彻底理解linux epoll工作原理
- 2024-10-08 使用sysctl调优Linux内核(linux内核调试方法总结)
你 发表评论:
欢迎- 最近发表
- 标签列表
-
- jdk (81)
- putty (66)
- rufus (78)
- 内网穿透 (89)
- okhttp (70)
- powertoys (74)
- windowsterminal (81)
- netcat (65)
- ghostscript (65)
- veracrypt (65)
- asp.netcore (70)
- wrk (67)
- aspose.words (80)
- itk (80)
- ajaxfileupload.js (66)
- sqlhelper (67)
- express.js (67)
- phpmailer (67)
- xjar (70)
- redisclient (78)
- wakeonlan (66)
- tinygo (85)
- startbbs (72)
- webftp (82)
- vsvim (79)
本文暂时没有评论,来添加一个吧(●'◡'●)