找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 11691|回复: 0

iptables的各种用法,各种的实例!

[复制链接]
发表于 2013-3-13 22:30:40 | 显示全部楼层 |阅读模式
1、安装iptables防火墙# V: n' Y+ N4 a
CentOS执行:yum install iptables- ?( l3 R" ]: \& _$ p! w8 \" E
Debian/Ubuntu执行:apt-get install iptables, \7 J' c8 T1 o) x9 H/ R& I

) k7 Z/ @# e0 K* B: b8 r' S2、清除已有iptables规则
0 s6 ]! g- q! O: U, y- h( e8 {iptables -F0 w. h! `! N/ H: _' O3 [
iptables -X
- J1 m3 s: J4 N* e  \: }1 _ iptables -Z2 I, ]5 v3 r' L) v) q, F
! P% p9 f+ v: o0 ?
3、开放指定的端口
6 ]  N; Z$ ]8 y* K; G2 l9 z#允许本地回环接口(即运行本机访问本机)
  l1 \- o& |" ^iptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -j ACCEPT
8 V, O* N( T7 u- s, P  T+ p8 N # 允许已建立的或相关连的通行
; A0 c* j7 h' K2 }% T. iiptables -A INPUT -m state –state ESTABLISHED,RELATED -j ACCEPT; \/ z( \$ w$ ~6 Z
#允许所有本机向外的访问
6 j3 s8 S7 w% t$ _. q7 p' liptables -A OUTPUT -j ACCEPT
5 O" F9 C9 j! m5 n" C' Q4 _! w1 n/ G # 允许访问22端口, C* n# |! I+ |4 i! B4 z
iptables -A INPUT -p tcp –dport 22 -j ACCEPT3 S5 C6 Q5 F8 I( Q$ w# r/ i
#允许访问80端口7 y6 F  Z0 L( |2 b& c$ N
iptables -A INPUT -p tcp –dport 80 -j ACCEPT
+ J: A+ I& H  I+ Z6 Y0 y' t #允许FTP服务的21和20端口
1 _5 W+ f+ B, U4 y) Wiptables -A INPUT -p tcp –dport 21 -j ACCEPT3 \. I' p6 m1 E! w. x
iptables -A INPUT -p tcp –dport 20 -j ACCEPT8 t5 o- ?/ B2 V3 w
#如果有其他端口的话,规则也类似,稍微修改上述语句就行# c' m# e0 w, S" }5 E
#禁止其他未允许的规则访问
. E+ j6 q1 L+ c5 H: oiptables -A INPUT -j REJECT
. x' [  E$ _% g" l1 Q6 x0 S iptables -A FORWARD -j REJECT, ~/ |9 p( y+ m# O& v2 \4 o( C
' g8 C  w( Q! w3 ]) ~+ W' @3 s
4、屏蔽IP
1 r$ q: e' B# b #如果只是想屏蔽IP的话3、“开放指定的端口”可以直接跳过。: w0 e* w$ U0 {) g4 A' o+ s! ~
#屏蔽单个IP的命令是
' c$ X' e7 M: q( s# N' eiptables -I INPUT -s 123.45.6.7 -j DROP
( b! N+ v+ W4 ^+ E. e+ A" M4 a #封整个段即从123.0.0.1到123.255.255.254的命令- X$ i1 n& l+ X, B1 Z
iptables -I INPUT -s 123.0.0.0/8 -j DROP& A, s' f  V; K5 }9 m# O$ J. `
#封IP段即从123.45.0.1到123.45.255.254的命令
1 M" b' ^- r7 iiptables -I INPUT -s 124.45.0.0/16 -j DROP
+ @2 p6 ?+ [0 P #封IP段即从123.45.6.1到123.45.6.254的命令是: d/ Z/ c, }7 D6 f$ Z% n/ z0 B
iptables -I INPUT -s 123.45.6.0/24 -j DROP+ s$ X8 W& b0 c8 v0 g0 R1 P
. J% I: y: n/ [) B, F( c4 ~' `
4、查看已添加的iptables规则
% k1 g9 [# s# y5 z/ T( A( |iptables -L -n
& g; p; f) d$ o4 K! b- w  Q; f v:显示详细信息,包括每条规则的匹配包数量和匹配字节数* S9 Y+ b# v* e6 r
x:在 v 的基础上,禁止自动单位换算(K、M): u: J: z9 i+ Y& j
n:只显示IP地址和端口号,不将ip解析为域名% I3 ?9 |7 @* X) O1 B; _% x
9 R8 U- z2 B3 ^) Q. D
5、删除已添加的iptables规则
( U# G; [# U3 G2 X7 |+ c2 {" _: Y' O 将所有iptables以序号标记显示,执行:; b7 ]: ]- f6 T. _. B- X3 T, ^4 Y
iptables -L -n –line-numbers. [0 o# j! C2 ~0 u$ h/ ~$ L
比如要删除INPUT里序号为1的规则,执行:
( f( b* k' s/ B* X$ e% T3 yiptables -D INPUT 1
6 m& V3 N1 O2 G6 L  l5 Y6 y
$ P1 _; Y+ m9 I3 f6、iptables的开机启动及规则保存
4 \; H1 O1 V( wchkconfig –level 345 iptables on/ i0 w5 N8 c0 m  s4 E  t4 M) A/ O
CentOS上可以执行:service iptables save保存规则0 d. o/ ]& [  P5 T1 C
linux下使用iptables封ip段的一些常见命令:* c! E  o0 q5 G8 B2 C
封单个IP的命令是:
% y( Z1 b0 t; b7 Q5 `iptables -I INPUT -s 211.1.0.0 -j DROP
) y6 A4 v  {5 T封IP段的命令是:# }! ?- m4 p' z/ q
iptables -I INPUT -s 211.1.0.0/16 -j DROP
" G" m6 x( {+ S9 `0 @" b iptables -I INPUT -s 211.2.0.0/16 -j DROP% f: c& a0 ^  \0 n1 Z+ V
iptables -I INPUT -s 211.3.0.0/16 -j DROP) d1 J- W, c5 l6 U7 f% t
# v, G+ r" f+ Y1 H8 J  D
封整个段的命令是:
. i* c# T. p$ x' A/ U) j! c7 v: ?iptables -I INPUT -s 211.0.0.0/8 -j DROP; v' x" z1 R- V* q; D
! t$ j* d: D: g
封几个段的命令是:3 N) ?9 x' E' g* b# c
iptables -I INPUT -s 61.37.80.0/24 -j DROP# C2 J  b5 g* f- R, `, M
iptables -I INPUT -s 61.37.81.0/24 -j DROP
  |) t3 F9 W  R/ f
& c# W5 S9 T- ^) W解封的话:
1 y8 o0 j7 Y; I* iiptables -D INPUT -s IP地址 -j REJECT
: @% ]3 t" y) \" u4 F5 K, I( R) J0 h iptables -F 全清掉了
" ^4 J/ [* E0 y; N) \- G6 P; ?$ g3 w4 j
关闭: /etc/rc.d/init.d/iptables stop
2 @7 E4 i0 I" V" \. M% L; S启动: /etc/rc.d/init.d/iptables start
2 k: d: n& L1 H1 B; h重启: /etc/rc.d/init.d/iptables restart9 b2 u/ D- L* z# R, s
  d- }: P9 w9 c: D
1、重启后生效+ k* ~1 e8 {  h% _$ Q$ H6 U" _
开启:chkconfig iptables on
( C' ]4 g$ B& y! s2 v关闭:chkconfig iptables off
9 S( f  x# T( _# l% O0 A 2、即时生效,重启后失效3 P6 k- X1 W& Q" c
开启:service iptables start
. E& ~  m; _5 q! d( [# Q# k关闭:service iptables stop
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-7-21 14:14 , Processed in 0.073097 second(s), 23 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表