iptables

规则格式:iptables   [-t table]   COMMAND   chain   [-m matchname [per-match-options]]   -j targetname [per-target-options]

    -t table:
            raw, mangle, nat, [filter]
    COMMAND:
            链管理:
                    -N:new, 自定义一条新的规则链;
                    -X: delete,删除自定义的规则链;
                   注意:仅能删除 用户自定义的 引用计数为0的 空的 链;
                    – P:Policy,设置默认策略;对filter表中的链而言,其默认策略有:
                                ACCEPT:接受
                                DROP:丢弃
                                REJECT:拒绝
                    -E:重命名自定义链;引用计数不为0的自定义链不能够被重命名,也不能被删除;
            规则管理:
                    -A:append,追加;
                    -I:insert, 插入,要指明位置,省略时表示第一条;
                    -D:delete,删除;
                        (1) 指明规则序号;
                        (2) 指明规则本身;
                    -R:replace,替换指定链上的指定规则;

                    -F:flush,清空指定的规则链;
                    -Z:zero,置零;
                            iptables的每条规则都有两个计数器:
                                    (1) 匹配到的报文的个数;
                                    (2) 匹配到的所有报文的大小之和;
            查看:
                    -L:list, 列出指定鏈上的所有规则;
                    -n:numberic,以数字格式显示地址和端口号;
                    -v:verbose,详细信息;
                    -vv, -vvv
                    -x:exactly,显示计数器结果的精确值; 
                    –line-numbers:显示规则的序号;

    chain:
                    PREROUTING,INPUT,FORWARD,OUTPUT,POSTROUTING

    匹配条件:
           基本匹配条件:无需加载任何模块,由iptables/netfilter自行提供;
                    [!] -s, –source  address[/mask][,…]:检查报文中的源IP地址是否符合此处指定的地址或范围;
                    [!] -d, –destination address[/mask][,…]:检查报文中的目标IP地址是否符合此处指定的地址或范围;
                                                        所有地址:0.0.0.0/0
                    [!] -p, –protocol protocolprotocol: tcp, udp, udplite, icmp;
                    [!] -i, –in-interface name:数据报文流入的接口;
                    [!] -o, –out-interface name:数据报文流出的接口; 

           扩展匹配条件:

                    隐式扩展:在使用-p选项指明了特定的协议时,无需再同时使用-m选项指明扩展模块的扩展机制;
                    显式扩展:必须使用-m选项指明要调用的扩展模块的扩展机制;
                    隐式扩展:不需要手动加载扩展模块;
                            tcp:
                                        [!] –source-port, –sport port[:port]:匹配报文的源端口;可以是端口范围;
                                        [!] –destination-port,–dport port[:port]:匹配报文的目标端口;可以是端口范围;
                                        [!] –tcp-flags  mask 
                                        [!] –syn:用于匹配第一次握手,相当于”–tcp-flags  SYN,ACK,FIN,RST  SYN“;
                            udp 
                                        [!] –source-port, –sport port[:port]:匹配报文的源端口;可以是端口范围;
                                        [!] –destination-port,–dport port[:port]:匹配报文的目标端口;可以是端口范围;

                            icmp 
                                        [!] –icmp-type {type[/code]|typename}
                                                        echo-request:8
                                                        echo-reply:0

                    显式扩展:必须要手动加载扩展模块, [-m matchname [per-match-options]];
                            显式扩展:必须使用-m选项指明要调用的扩展模块的扩展机制;
                            1、multiport
                                    以离散或连续的 方式定义多端口匹配条件,最多15个;
                                        [!] –source-ports,–sports port[,port|,port:port]…:指定多个源端口;
                                        [!] –destination-ports,–dports port[,port|,port:port]…:指定多个目标端口;
                                       # iptables -I INPUT  -d 172.16.0.7 -p tcp -m multiport –dports 22,80,139,445,3306 -j ACCEPT

                            2、iprange
                                    以连续地址块的方式来指明多IP地址匹配条件;
                                        [!] –src-range from[-to]
                                        [!] –dst-range from[-to]
                                        # iptables -I INPUT -d 172.16.0.7 -p tcp -m multiport –dports 22,80,139,445,3306 -m

                                         iprange –src-range 172.16.0.61-172.16.0.70 -j REJECT

                            3、time
                                    –timestart hh:mm[:ss]
                                    –timestop hh:mm[:ss] 
                                     [!] –weekdays day[,day…] 
                                     [!] –monthdays day[,day…] 
                                     –datestop YYYY[-MM[-DD[Thh[:mm[:ss]]]]]
                                    –kerneltz:使用内核配置的时区而非默认的UTC;

                            4、string
                                    –algo {bm|kmp}
                                    [!] –string pattern
                                    [!] –hex-string pattern    
                                    –from offset
                                    –to offset    
                                   ~]# iptables -I OUTPUT -m string –algo bm –string “gay” -j REJECT

                            5、connlimit 
                                    –connlimit-upto n
                                    –connlimit-above n
                            ~]# iptables -I INPUT -d 172.16.0.7 -p tcp –syn –dport 22 -m connlimit –connlimit-above 2 -j REJECT

                            6、limit 
                                    –limit rate[/second|/minute|/hour|/day]
                                    –limit-burst number
                                    ~]# iptables -I OUTPUT -s 172.16.0.7 -p icmp –icmp-type 0 -j ACCEPT
                                    限制本机某tcp服务接收新请求的速率:–syn, -m limit

                            7、state
                                    [!] –state state
                                            INVALID, ESTABLISHED, NEW, RELATED or UNTRACKED.
                                    NEW: 新连接请求;
                                    ESTABLISHED:已建立的连接;
                                    INVALID:无法识别的连接;
                                    RELATED:相关联的连接,当前连接是一个新请求,但附属于某个已存在的连接;
                                    UNTRACKED:未追踪的连接;

原创文章,作者:忠神通,如若转载,请注明出处:http://www.178linux.com/78110

(0)
忠神通忠神通
上一篇 2017-06-16 19:24
下一篇 2017-06-17 08:29

相关推荐

  • week6

    1、请详细总结vim编辑器的使用并完成以下练习题 1、复制/etc/rc.d/rc.sysinit文件至/tmp目录,将/tmp/rc.sysinit文件中的以至少一个空白 字符开头的行的行首加#; :%s@^[[:space:]]\+[^[:space:]]@#&@g 2、复制/boot/grub/grub.conf至/tmp目录中,删除/tmp/…

    Linux干货 2016-12-02
  • 以水浒为例解释文件权限

    关于文件权限的内容学起来比较绕,稍不注意就会把自己绕晕,这时候不如找一个例子来记忆,这样记起来比较容易而且还会记忆深刻,接下来就以水浒为例解释下关于文件权限方面的内容 桃园三结义,兄弟三人组成一个组,选刘备当大哥,兄弟三人都在这个组里 兄弟三人还是居无定所的,要给刘关张兄弟三人造个房子,给兄弟三人一个容身之所,而且给兄弟三人一人一个房间   但建好…

    2017-07-30
  • 文件查找

    文件查找 简介:在文件系统上查找符合条件的文件,就是文件查找。 文件查找命令:locate, find            非实时查找(数据库查找):locate        &nbsp…

    Linux干货 2016-08-18
  • N22-第十四周作业

    系统的INPUT和OUTPUT默认策略为DROP; ~]# iptables -P INPUT DROP ~]# iptables -P OUTPUT DROP 1、限制本地主机的web服务器在周一不允许访问;新请求的速率不能超过100个每秒;web服务器包含了admin字符串的…

    Linux干货 2017-03-15
  • vsftpd+pam+MySQL—->实现虚拟用户认证

    一、安装所需要程序 1、安装vsftpd yum -y install vsftpd 2、安装MySQL yum -y install  mysql-server mysql-devel pam_mysql 二、创建虚拟用户账号 1.准备数据库及相关表 首先请确保mys…

    Linux干货 2016-09-19
  • 网络服务基础理论

    最近学习了有关网络管理的有关知识,所以给也在学习这些知识的童鞋分享一下我的一些经验。 听了这几天课,总结了几个前提。 有关网络的通信均是基于数据传输的,且数据均是二进制格式的流式数据。 在网络中需要把大包分成小包, 每传一个包都需要有三个地址,由内向外为端口号、IP地址、MAC地址。端口号确定应用,IP确定网段,MAC确定广播域中的某个网卡。 OSI模型 &…

    Linux干货 2017-09-01