论坛风格切换切换到宽版
  • 875阅读
  • 6回复

[问题求助]iptables如何实现“先拒绝所有的数据包,再允许需要的数据包” [复制链接]

上一主题 下一主题
离线wdyzl1.
 
发帖
1973
C币
-60986
威望
347
贡献值
1
银元
-2
铜钱
4370
人人网人气币
0
只看楼主 倒序阅读 使用道具 楼主  发表于: 2009-05-01
i.ptables如何实现“先拒绝所有的数据包,.再允许需要的数据包”?             汽车

例如实现本机上网的代码:

/sbin/iptables -P INPUT. DR.OP(广告)
/sbin/iptables -..P OUTPUT DROP             汽车
/sbin./iptables -P FO.RWARD DROP.

/sbin/iptables  -A INPUT - . i lo   -j. ACCEPT  .
/sbin/iptab.les  -A OUTPUT  -  i lo . -j ACCEPT .
/sbin/ip.tables -A FORWARD -p tcp -s 0/0  -d any/0 --d.port 80 -j ACCEPT           女人


为什么不行?
希望高手说说其中缘由!谢谢

评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
离线sharpgun.
发帖
2091
C币
-61352
威望
408
贡献值
1
银元
-2
铜钱
4672
人人网人气币
0
只看该作者 沙发  发表于: 2010-04-13


QUOTE:原帖由 diyself 于 2006-7-19 10:05 发表
iptables如何实现“先拒绝所有的数据包,再允许需要的数据包”?

逻辑上就行不通

请问,如何实现“先枪毙所有的犯人,再把刑期少的放出来”?

发帖
2110
C币
-235576
威望
380
贡献值
1
银元
-4
铜钱
4875
人人网人气币
0
只看该作者 板凳  发表于: 2010-04-13
<<iptables-1.1.9指南>>中的例子都是  


/sbin/iptables -P INPUT DROP
/sbin/iptables -P OUTPUT DROP
/sbin/iptables -P FORWARD DROP



那又是为什么?

离线涵冰.
发帖
2063
C币
-235248
威望
379
贡献值
1
银元
-1
铜钱
4644
人人网人气币
0
只看该作者 地板  发表于: 2010-04-13
请看《《基于Linux系统的包过滤防火墙》》
http://www.cpcwedu.com/Document/firewall/085551238.htm

以下的片段摘自上面的文章:

(2)设置链的默认策略。一般地,配置链的默认策略有两种方法。

1)        首先允许所有的包,然后再禁止有危险的包通过防火墙。即“没有被拒绝的都允许”。这种方法对于用户而言比较灵活方便,但对系统而言,容易引起严重的安全问题。

为此,应该使用如下的初始化命令:

#iptables -P INPUT ACCEPT

#iptables -P OUTPUT ACCEPT

#iptables -P FORWARD ACCEPT

2)        首先禁止所有的包,然后再根据需要的服务允许特定的包通过防火墙。即“没有明确允许的都被拒绝”。这种方法最安全,但不太方便。为了使得系统有足够的安全性,一般采用此种策略进行iptables防火墙的配置。

为此,应该使用如下的初始化命令:

#iptables -P INPUT DROP

#iptables -P OUTPUT DROP

#iptables -P FORWAED DROP

离线tantan886.
发帖
2044
C币
-140694
威望
374
贡献值
1
银元
-1
铜钱
4597
人人网人气币
0
只看该作者 4楼 发表于: 2010-04-13
噢,发现一个问题:标题是拒绝,上面文章是禁止;如果用拒绝是错误的,我对不起大家了!

离线yahaba88.
发帖
2115
C币
-235507
威望
411
贡献值
1
银元
-2
铜钱
4751
人人网人气币
0
只看该作者 5楼 发表于: 2010-04-13
哦,谢谢

service iptables stop
modprobe ip_conntrack_ftp
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -P INPUT DROP

iptables -P INPUT DROP不能放在前面?放在前面不能实现吗?<<iptables-1.1.9指南>>中的例子都是先放在前面。。。疑惑。。。

离线tnka.
发帖
2076
C币
-60326
威望
404
贡献值
1
银元
-3
铜钱
4803
人人网人气币
0
只看该作者 6楼 发表于: 2010-04-13
看来得去慢慢看罗,哈,不仅仅要“型似”而且要“神似”!
快速回复
限100 字节
如果您在写长篇帖子又不马上发表,建议存为草稿
 
上一个 下一个