激情久久久_欧美视频区_成人av免费_不卡视频一二三区_欧美精品在欧美一区二区少妇_欧美一区二区三区的

服務器之家:專注于服務器技術及軟件下載分享
分類導航

Linux|Centos|Ubuntu|系統進程|Fedora|注冊表|Bios|Solaris|Windows7|Windows10|Windows11|windows server|

服務器之家 - 服務器系統 - Linux - iptables防火墻實現阻擋常見攻擊的實用設置分享

iptables防火墻實現阻擋常見攻擊的實用設置分享

2019-10-14 15:30linux技術網 Linux

這篇文章主要介紹了iptables防火墻實現阻擋常見攻擊的實用設置分享,本文講解了防止 SYN 洪水攻擊、丟棄 NULL 空數據包、丟棄異常的 XMAS 數據包、丟棄無效數據包等應對異常數據的設置方法,需要的朋友可以參考下

從 Yaocheng 那里看到了這篇文章,好東西,需要珍藏下。這里列舉了 Linux 下面幾個經常遇見的攻擊手段和應對手段。以下 iptables 規則應該普遍適應于各種 Linux 版本,只是要注意保存,以免系統重啟后失效

初始創建的 TCP 連接必須含 SYN

 

復制代碼

代碼如下:


iptables -A INPUT -p tcp ! --syn -m state --state NEW -j DROP


丟棄 Fragments 碎片數據包 (碎片數據包攻擊的后果: 可能導致正常數據包丟失)

復制代碼

代碼如下:


iptables -A INPUT -f -j DROP


防止 SYN 洪水攻擊 (限制的速度根據自身情況調整)

 

 

復制代碼

代碼如下:


iptables -A INPUT -p tcp -m state --state NEW -m limit --limit 100/second --limit-burst 300 -j ACCEPT
iptables -A INPUT -p tcp -m state --state NEW -j DROP


丟棄異常的 XMAS 數據包 (異常的 XMAS 數據包攻擊的后果: 可能導致某些系統崩潰)

 

 

復制代碼

代碼如下:


iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL FIN,PSH,URG -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL SYN,RST,ACK,FIN,URG -j DROP


丟棄 NULL 空數據包

 

 

復制代碼

代碼如下:


iptables -A INPIT -p tcp --tcp-flags ALL NONE -j DROP

 

允許有限的 TCP RST 請求 (限制的速度根據自身情況調整)

 

復制代碼

代碼如下:


iptables -A INPUT -p tcp -m tcp --tcp-flags RST RST -m limit --limit 10/second --limit-burst 30 -j ACCEPT


丟棄無效數據包

 

 

復制代碼

代碼如下:


iptables -A INPUT -m state --state INVALID -j DROP
iptables -A FORWARD -m state --state INVALID -j DROP
iptables -A OUTPUT -m state --state INVALID -j DROP


阻擋欺詐 IP 地址的訪問 (以下為 RFC1918 類型和 IANA 預留地址,多為 LAN 或者多播地址,這些是不可能作為公網地址源的)

 

 

復制代碼

代碼如下:


iptables -A INPUT -s 10.0.0.0/8 -j DROP
iptables -A INPUT -s 169.254.0.0/16 -j DROP
iptables -A INPUT -s 172.16.0.0/12 -j DROP
iptables -A INPUT -s 127.0.0.0/8 -j DROP
iptables -A INPUT -s 224.0.0.0/4 -j DROP
iptables -A INPUT -d 224.0.0.0/4 -j DROP
iptables -A INPUT -s 240.0.0.0/5 -j DROP
iptables -A INPUT -d 240.0.0.0/5 -j DROP
iptables -A INPUT -s 0.0.0.0/8 -j DROP
iptables -A INPUT -d 0.0.0.0/8 -j DROP
iptables -A INPUT -d 239.255.255.0/24 -j DROP
iptables -A INPUT -d 255.255.255.255 -j DROP


阻擋自定義的惡意 IP 地址的訪問

 

 

復制代碼

代碼如下:


iptables -A INPUT -s xxx.xxx.xxx.xxx -j DROP


禁止 ICMP PING

復制代碼

代碼如下:


iptables -A INPUT -p icmp -m icmp --icmp-type echo-request -j DROP

延伸 · 閱讀

精彩推薦
Weibo Article 1 Weibo Article 2 Weibo Article 3 Weibo Article 4 Weibo Article 5 Weibo Article 6 Weibo Article 7 Weibo Article 8 Weibo Article 9 Weibo Article 10 Weibo Article 11 Weibo Article 12 Weibo Article 13 Weibo Article 14 Weibo Article 15 Weibo Article 16 Weibo Article 17 Weibo Article 18 Weibo Article 19 Weibo Article 20 Weibo Article 21 Weibo Article 22 Weibo Article 23 Weibo Article 24 Weibo Article 25
主站蜘蛛池模板: 欧美激情精品久久久久久久久久 | 欧美日韩高清在线观看 | 午夜生活理论片 | 美女久久久久 | 日韩精品一二三区 | av成人在线播放 | 午夜精品毛片 | 久久久国产一区二区三区 | 国产一区二区三区视频在线观看 | 免费大香伊蕉在人线国产 | 日本成人在线免费 | 成人免费观看49www在线观看 | 久久国产精品二国产精品 | 欧美成人二区 | 色天天综合网 | 97porn| 久久久久久久久久亚洲精品 | 国产精品午夜小视频观看 | 久久久久九九九女人毛片 | 日韩中文字幕三区 | 精品久久一区二区 | 亚洲第五色综合网 | 国产成人综合在线 | 免费黄网站在线播放 | av免费在线播放网址 | 嫩草91在线| 欧美日韩影视 | 欧美亚洲一级 | 久久久久久久久日本理论电影 | 视频一区二区久久 | 欧美电影在线观看 | 欧美三级日本三级少妇99 | 日本成人一区二区三区 | 国产又白又嫩又紧又爽18p | 羞羞的小视频 | 成人一区久久 | 久草在线新时代视觉 | 成人三级电影网站 | 亚洲第一成av人网站懂色 | 国产91精品久久久久久 | 亚洲视频精选 |