找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 11721|回复: 0

iptables的各种用法,各种的实例!

[复制链接]
发表于 2013-3-13 22:30:40 | 显示全部楼层 |阅读模式
1、安装iptables防火墙
8 c9 N  o% g) A! C" K# XCentOS执行:yum install iptables6 q7 _2 s8 A* l$ L& J2 `4 a" o
Debian/Ubuntu执行:apt-get install iptables
5 A7 y& _7 B9 P
6 u# @% y; j8 H2、清除已有iptables规则% b! ]8 i8 f/ L5 e1 n
iptables -F
+ _$ J( z. u; i" e- G  u9 z# l" s% l iptables -X+ V0 i) t  B' f% k
iptables -Z& j& O2 O- k3 ?2 e

# N" R; e8 P$ C; q6 p3、开放指定的端口
0 o. \- {3 M) P/ \+ D) i6 n* W& f#允许本地回环接口(即运行本机访问本机)% a7 i& q3 y& t* y# t
iptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -j ACCEPT8 b1 B8 f0 a: W: M. n* e! w4 x/ b$ l6 E4 G4 k
# 允许已建立的或相关连的通行7 t) Q7 j- P1 j: ~8 c  x+ X0 y
iptables -A INPUT -m state –state ESTABLISHED,RELATED -j ACCEPT9 `: x( R& A% L& S% L- r
#允许所有本机向外的访问7 J2 V9 K$ K/ C: Q3 c& K3 N0 ?
iptables -A OUTPUT -j ACCEPT! g2 f# t* A8 o$ j9 h# u5 V
# 允许访问22端口- J& X; C, B/ S
iptables -A INPUT -p tcp –dport 22 -j ACCEPT. A  [; L8 r* ]1 m- Y
#允许访问80端口
5 y# E7 G8 D; N! y& [iptables -A INPUT -p tcp –dport 80 -j ACCEPT
$ A9 s( T8 i" D #允许FTP服务的21和20端口: c- z: W: c/ e2 w* Q3 K7 s/ o
iptables -A INPUT -p tcp –dport 21 -j ACCEPT
: v4 J1 u- c! v& r5 S iptables -A INPUT -p tcp –dport 20 -j ACCEPT1 F; n+ W' T: Z; ?/ r1 }
#如果有其他端口的话,规则也类似,稍微修改上述语句就行) V4 _5 f3 j" p
#禁止其他未允许的规则访问
" q% }, O, s1 B3 _* Aiptables -A INPUT -j REJECT; e& i7 g- p* l- f+ b
iptables -A FORWARD -j REJECT8 O2 t1 c; k: u# e, \

/ u& e. K2 G: J# `4、屏蔽IP( k! P& ^  e/ A1 w$ y, A! N) O* M2 g
#如果只是想屏蔽IP的话3、“开放指定的端口”可以直接跳过。) t. Y3 V* n$ m, ]$ g4 g, V2 @) P
#屏蔽单个IP的命令是; h. m' c- m7 N3 Z, ~* ?% y+ J, T
iptables -I INPUT -s 123.45.6.7 -j DROP( P( Q2 X3 q7 |8 }" A  A+ W0 L( g
#封整个段即从123.0.0.1到123.255.255.254的命令4 s' A7 U; L+ f! W; A
iptables -I INPUT -s 123.0.0.0/8 -j DROP" i8 ~1 G4 ~; J& K) |( a
#封IP段即从123.45.0.1到123.45.255.254的命令6 y9 F. n9 I7 `9 e- S& k8 P
iptables -I INPUT -s 124.45.0.0/16 -j DROP
- `- M+ q1 x$ v, i6 G: a0 R  \ #封IP段即从123.45.6.1到123.45.6.254的命令是# h9 E: q& v! o( T
iptables -I INPUT -s 123.45.6.0/24 -j DROP
! J/ Q) H/ b9 k/ j% L* J
5 y8 C& d. F4 C9 p1 j! i4、查看已添加的iptables规则9 a4 U! o- v7 Z+ f! |! Z
iptables -L -n
4 c; R1 c6 h: N& X9 ^ v:显示详细信息,包括每条规则的匹配包数量和匹配字节数6 G6 o; @3 H( r
x:在 v 的基础上,禁止自动单位换算(K、M)$ }  Z: b( Y0 S- e* [% B
n:只显示IP地址和端口号,不将ip解析为域名
- b4 f. Z+ h$ M$ s
# u7 r: @+ |8 S6 l" n5、删除已添加的iptables规则
" A+ X. _' N, d0 _; o3 s 将所有iptables以序号标记显示,执行:) p) B$ G4 u# Y1 u4 U% T7 P
iptables -L -n –line-numbers1 U7 ?% M* I9 b" s+ M  u
比如要删除INPUT里序号为1的规则,执行:
9 t$ Q2 N4 t' C+ `; E: P" diptables -D INPUT 1" w6 C2 t/ X1 Q# [# I4 _; K) n

/ @) F, |6 |1 Y6 j) ^6、iptables的开机启动及规则保存
. z- ?# c7 ]' l) X  P" dchkconfig –level 345 iptables on# m6 f, t3 J/ i1 G
CentOS上可以执行:service iptables save保存规则' Q2 n* i. D; I# s# O" J4 U
linux下使用iptables封ip段的一些常见命令:) z3 u; k( O" {4 p6 x; K1 o
封单个IP的命令是:
0 S: N* N  C+ Y6 U# Q7 o3 `iptables -I INPUT -s 211.1.0.0 -j DROP
2 p+ ?& t( R/ @, Q/ V4 T4 Z封IP段的命令是:" f) d1 t& i, S
iptables -I INPUT -s 211.1.0.0/16 -j DROP( d) X# T( v  d) w
iptables -I INPUT -s 211.2.0.0/16 -j DROP
: g- Q2 t8 {9 o+ t: N% ?9 o iptables -I INPUT -s 211.3.0.0/16 -j DROP7 ~( M* Q$ D* y1 q  }2 W- l
  T6 o* l6 ^, d. D
封整个段的命令是:, h9 |; N: l) B6 e
iptables -I INPUT -s 211.0.0.0/8 -j DROP! {1 x! z% w( G+ F& v
. l0 _1 o2 N) \" A/ [8 Y+ G3 w6 p
封几个段的命令是:) ]# ?; Y% _& ]) v) p$ z! }4 t
iptables -I INPUT -s 61.37.80.0/24 -j DROP
2 Y( X9 J' V/ _2 x iptables -I INPUT -s 61.37.81.0/24 -j DROP$ R7 k6 ^. M1 V+ m- E, f0 x: o4 F

/ x- {4 U: B7 O, p. C* E) H解封的话:9 V" }9 K, v. M3 f: b
iptables -D INPUT -s IP地址 -j REJECT0 ~9 I  D" h( O- m: Q" L4 q3 \  C
iptables -F 全清掉了4 f' O0 _. ^& M- w( l! v

8 t; q7 B2 B4 S/ t关闭: /etc/rc.d/init.d/iptables stop
9 W  p5 O6 V- G/ @启动: /etc/rc.d/init.d/iptables start  r( ~5 w% j' ^) R# d3 w4 {3 d3 ^; v( b
重启: /etc/rc.d/init.d/iptables restart
/ v0 L! c: g6 L& `! Z* b
; V- b# p: v5 F( B- W1、重启后生效
8 [8 L$ ]  P- c: i, x 开启:chkconfig iptables on3 o# @; |- {- G
关闭:chkconfig iptables off$ X% u! {3 i8 F5 \
2、即时生效,重启后失效
; W5 y2 b+ ]: q  N  h. K$ M 开启:service iptables start& P# _! p# v- @/ D% M! f
关闭:service iptables stop
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-7-26 17:54 , Processed in 0.087257 second(s), 23 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表