找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 12187|回复: 0

iptables的各种用法,各种的实例!

[复制链接]
发表于 2013-3-13 22:30:40 | 显示全部楼层 |阅读模式
1、安装iptables防火墙; v% i+ N: I; h( j; t  f  q, `
CentOS执行:yum install iptables
5 S; g7 Z& u7 M. Z Debian/Ubuntu执行:apt-get install iptables7 s* J" p4 A& {3 Q! x

8 F3 \) C6 k, _, B1 |2、清除已有iptables规则
% W5 \' E, |9 Z+ L% F9 P  O% C# aiptables -F; e7 q0 [- M8 O( Q# y% k5 c: z
iptables -X
2 m! I: _1 c: F! c( h iptables -Z* Z/ r: G6 @: p
+ g9 N+ `  Y" N# B. k, ]# B# b6 j
3、开放指定的端口* a; G  s# O6 y% [
#允许本地回环接口(即运行本机访问本机)0 }' l' S6 R# i. P# Y$ b
iptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -j ACCEPT. g' B/ W; u' Y5 f
# 允许已建立的或相关连的通行0 H0 S! n  O1 |( r4 t2 G
iptables -A INPUT -m state –state ESTABLISHED,RELATED -j ACCEPT- E1 T% |( [3 U, k& I* t
#允许所有本机向外的访问3 G+ w& J( s7 C
iptables -A OUTPUT -j ACCEPT, U, d+ L- u9 c8 R, O  p! T
# 允许访问22端口7 x. N, \3 t6 m0 U2 f' h
iptables -A INPUT -p tcp –dport 22 -j ACCEPT
, s' h* Y$ T- y* E' N9 e #允许访问80端口) x3 w: V2 M: w7 |( o% m! O1 s
iptables -A INPUT -p tcp –dport 80 -j ACCEPT
+ R% T. p6 o' `! e/ ` #允许FTP服务的21和20端口2 y8 ^' ^& \1 e0 p2 I
iptables -A INPUT -p tcp –dport 21 -j ACCEPT
3 P9 L6 l: D9 l% Y4 ] iptables -A INPUT -p tcp –dport 20 -j ACCEPT8 l$ Y0 e  e/ _6 J; T% _$ ~
#如果有其他端口的话,规则也类似,稍微修改上述语句就行# q8 N/ l2 D2 W' j+ s
#禁止其他未允许的规则访问  w- U1 U+ k& ?
iptables -A INPUT -j REJECT" U/ k0 ?3 L. {3 b' J& C
iptables -A FORWARD -j REJECT: |) x: f, f* l8 p* ?

- o/ C2 K% K$ S3 S% g: H$ ^4、屏蔽IP% }6 |, G: ]0 T2 ^$ Y
#如果只是想屏蔽IP的话3、“开放指定的端口”可以直接跳过。
" U/ F. C0 ~* ]  x' [0 B) X1 F3 j#屏蔽单个IP的命令是
2 p. a* L7 D' p! ciptables -I INPUT -s 123.45.6.7 -j DROP
1 l/ X- H; L) n* r+ O  u #封整个段即从123.0.0.1到123.255.255.254的命令
- Y$ z1 U! i3 H0 liptables -I INPUT -s 123.0.0.0/8 -j DROP; A4 W8 M1 J1 T+ p% S; F
#封IP段即从123.45.0.1到123.45.255.254的命令
& `, }/ S9 u* Kiptables -I INPUT -s 124.45.0.0/16 -j DROP: A" z, ^' O9 d$ @' \
#封IP段即从123.45.6.1到123.45.6.254的命令是
! E- q+ R3 q: @- J" U% `# biptables -I INPUT -s 123.45.6.0/24 -j DROP) q# c$ ~9 Y8 m! T: Q8 ?
& c0 h) s) \' p  Z+ @6 m5 H4 C
4、查看已添加的iptables规则
; R2 e: g4 I  w1 t7 Ziptables -L -n
: r* a9 u% }8 V9 z7 ?0 D5 N( s v:显示详细信息,包括每条规则的匹配包数量和匹配字节数
4 w% A1 Y0 t9 k! P; Z8 o9 Bx:在 v 的基础上,禁止自动单位换算(K、M)
) t+ ~; ~3 u5 [9 b4 B3 _# \. P; Jn:只显示IP地址和端口号,不将ip解析为域名
' O1 v  T; @2 ?; _/ h) M
# f9 S% P8 G0 u% E  o5、删除已添加的iptables规则
* Q2 P6 W) s1 ?, P 将所有iptables以序号标记显示,执行:9 H( }' t+ m) w% S9 L9 E* \) u& i
iptables -L -n –line-numbers* O- s" P! x: \! V1 L/ I
比如要删除INPUT里序号为1的规则,执行:
9 o7 I* F# o8 \* L/ x; `iptables -D INPUT 1
' H2 l% F" Z/ s' K( F0 ]- [  B2 a# K# K' \
6、iptables的开机启动及规则保存+ J2 M. l+ A0 c/ w" {7 G9 R
chkconfig –level 345 iptables on
7 u8 {( i$ V% w5 y6 x* m/ ^  y5 U CentOS上可以执行:service iptables save保存规则
( S" T$ m; e$ b0 |3 llinux下使用iptables封ip段的一些常见命令:5 d. _5 y3 P; v3 t
封单个IP的命令是:* E) H1 |$ f" s
iptables -I INPUT -s 211.1.0.0 -j DROP. C  N) l! C/ {4 @7 B$ n4 o$ q
封IP段的命令是:
1 q# M+ J" ?$ t1 M/ a* |- \iptables -I INPUT -s 211.1.0.0/16 -j DROP
' o) |# T* S. R iptables -I INPUT -s 211.2.0.0/16 -j DROP' x. U  x7 P0 S1 h7 g+ j( E
iptables -I INPUT -s 211.3.0.0/16 -j DROP5 t' n0 ?7 p; W

3 d* ]. a; R: F7 I封整个段的命令是:' l1 [- A, o. o1 ?/ ?
iptables -I INPUT -s 211.0.0.0/8 -j DROP
* r! ~! h3 g( J/ G! m' u# ]- M
& w$ F( H0 v- Y; {8 M封几个段的命令是:
- h# c7 ]% A8 `( V; s5 ]6 B& [iptables -I INPUT -s 61.37.80.0/24 -j DROP/ Y; h1 ~8 [+ V7 K6 R
iptables -I INPUT -s 61.37.81.0/24 -j DROP
& [  v& ]9 Z% \/ s' T) f: y! }  }
  y) x, G' i" ]% [2 A0 J解封的话:
5 Q/ n2 c- s1 f% z. eiptables -D INPUT -s IP地址 -j REJECT
* t# a; r2 S- A iptables -F 全清掉了
4 `0 j- }, ~1 Q- W
% Q9 `% M8 `2 G% P: H( [- u- x9 L关闭: /etc/rc.d/init.d/iptables stop& x/ R  A' t/ `+ ^( _* {8 j0 Z, H( K/ V
启动: /etc/rc.d/init.d/iptables start6 T4 P6 k0 |7 o  }% E1 o# g5 ^
重启: /etc/rc.d/init.d/iptables restart
: T" o1 o- {9 B7 [/ Q5 u4 P
2 B) c1 f( ~- f. L1、重启后生效
$ z4 E0 q0 r% |) v3 m1 L" ] 开启:chkconfig iptables on8 ]/ K' g$ @/ A' r0 E/ m
关闭:chkconfig iptables off
+ |- O7 @# Y- Z4 w% C6 E4 T1 ? 2、即时生效,重启后失效% x' ?# R* q* @* ?0 \/ m
开启:service iptables start( `) `# v5 y  ^' p( s% v
关闭:service iptables stop
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-9-24 15:06 , Processed in 0.075327 second(s), 23 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表