回文章列表
作者qpioi.bbs@ptt.cc (撲通一聲) 看板: linux
標題[問題] 防火牆iptables是否完備呢?
時間批踢踢實業 (2008/04/26 Sat 04:31:28)
我是新手,自學LINUX,希望各位先進指導一下,先謝了

這是我研究許久,參考多方資料一字字刻下來的,請幫我看看這樣是否夠完整

系統:LINUX CentOS 5.1
硬體:主機2台

●主機A:防火牆
               網卡 eth0:Public
               網卡 eth1:192.168.2.10

●主機B:網頁伺服器
               網卡 eth0:192.168.2.30

功能目的:前端防火牆,後端網頁伺服器 + 架Apache資料庫

-----------------------------------------------------
針對防火牆 iptables 規劃

一‧清除舊有規劃
    #iptables -t filter -F
    #iptables -t filter -X
    #iptables -t filter -Z

    #iptables -t nat -F
    #iptables -t nat -X
    #iptables -t nat -Z
-----------------------------------------------------
二‧設定 policy 政策
    #iptables -P INPUT DROP
    #iptables -P FORWARD DROP
    #iptables -P OUTPUT ACCEPT

    #iptables -t nat -P PREROUTING ACCEPT
    #iptables -t nat -P POSTROUTING ACCEPT
    #iptables -t nat -P OUTPUT ACCEPT
------------------------------------------------------
三‧開放 lo 本機 127.0.0.1 可以任意進出
    #iptables -A INPUT -i lo -j ACCEPT
------------------------------------------------------
四‧開啟本機 route 功能
    #echo "1" > /etc/sys/net/ipv4/ip_forward
------------------------------------------------------
五‧設定後端區域主機,聯外的封包變更為public ip
    #iptables -t nat -A POSTROUTING -s 192.168.2.30
------------------------------------------------------
六‧判讀封包為本機發送出去,予以接受
    #iptables -A INPUT -m state --state RELATED -j ACCEPT
------------------------------------------------------
七‧判讀已建立連線者通過
    #iptables -A INPUT -m state --state ESTABLISHED -j ACCEPT
------------------------------------------------------
八‧設定本機允許後端網域通過
    #iptables -A INPUT -i eth1 -s 192.168.2.30 -j ACCEPT
------------------------------------------------------
九‧針對ICMP類型封包設定
    #iptables -A INPUT -i eth0 -p icmp --icmp-type 0 3 4 11 12 14 18 -j ACCEPT
    #iptables -A INPUT -i eth0 -p icmp --icmp-type echo-requested -j DROP
    #iptables -A OUTPUT -i eth0 -p icmp --icmp-type echo-reply -j DROP
    #iptables -t nat -A INPUT -i eth0 -p icmp --icmp-type echo-requested -j DROP
    #iptables -t nat -A OUTPUT -i eth0 -p icmp --icmp-type echo-reply -j DROP
------------------------------------------------------
十‧開放port  這一部分沒把握

    #iptables -A INPUT -p TCP -i eth0 --sport 53 -j ACCEPT
    #iptables -A INPUT -p UDP -i eth0 --sport 53 -j ACCEPT
    #iptables -A INPUT -p TCP -i eth0 --dport 80 -j ACCEPT
    #iptables -A INPUT -p TCP -i eth0 --dport 443 -j ACCEPT
-------------------------------------------------------
IP spoofing 過濾internet 欲使用內部網域封包連線
    #iptables -A INPUT -i eth0 -s 192.168.2.0/24 -j DROP
    #iptables -A FORWARD -i eth0 -s 192.168.2.0/24 -j DROP
-------------------------------------------------------
防止網路掃描
#iptables -A INPUT -i eth0 -P tcp --tcp-flags ALL ALL -j DROP
#iptables -A FORWARD -i eth0 -P tcp --tcp-flags ALL ALL -j DROP
#iptables -A INPUT -i eth0 -P tcp --tcp-flags ALL NONE -j DROP
#iptables -A FORWARD -i eth0 -P tcp --tcp-flags ALL NONE -j DROP
#iptables -A INPUT -i eth0 -P tcp --tcp-flags ALL,URG,PSH -j DROP
#iptables -A FORWARD -i eth0 -P tcp --tcp-flags ALL,URG,PSH -j DROP
#iptables -A INPUT -i eth0 -P tcp --tcp-flags SYN,RST SYN,RST -j DROP
#iptables -A FORWARD -i eth0 -P tcp --tcp-flags SYN,RST SYN,RST -j DROP
#iptables -A INPUT -i eth0 -P tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j DROP
#iptables -A FORWARD -i eth0 -P tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j DROP
--------------------------------------------------------
內部網頁伺服器的設定
    #iptables -t nat -A PREROUTING -p tcp -i eth0 --dport 80 \
> -j DNAT --to 192.168.2.30:80
--------------------------------------------------------
很抱歉長長一串,我還不會寫程式,所以只會一個一個打字
有勞你們幫我看一下,小弟感激不盡

--
The Prince and the Princess live happily ever after.

--
※ 發信站: 批踢踢實業坊(ptt.cc) 
◆ From: 60.251.139.156
文章選讀←離開[主題上]主題下(k)上篇(j)下篇S/a搜尋 G串列 TAB精華 ↑↓捲 Pg/Space翻