找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 12160|回复: 0

iptables的各种用法,各种的实例!

[复制链接]
发表于 2013-3-13 22:30:40 | 显示全部楼层 |阅读模式
1、安装iptables防火墙( U5 z/ h  s$ I
CentOS执行:yum install iptables
; j/ E' x, G9 c% a/ J Debian/Ubuntu执行:apt-get install iptables
: y% `: Z/ Y# n" x6 ?9 }% {" C; n- n  P3 q! A
2、清除已有iptables规则4 C; L4 O5 z, V% ]; x
iptables -F6 Z& n9 u$ ^. U8 J6 C  `7 ~
iptables -X7 S5 a" F! X1 E- @7 j# k
iptables -Z3 |  y& l% b; z! w/ O# F7 D" a& F! z

" y" u% Y& [, q3 {+ d' u3、开放指定的端口% d: i+ ^1 z; |1 S1 r; Z/ G
#允许本地回环接口(即运行本机访问本机): ?( _' ?/ D" o( j# M! X
iptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -j ACCEPT
+ j% Y  [: G) Q- L  Q* a, k+ F # 允许已建立的或相关连的通行
* ?3 x& \' e/ E2 ]+ T" q, `iptables -A INPUT -m state –state ESTABLISHED,RELATED -j ACCEPT6 r# Q7 I- ]- D
#允许所有本机向外的访问2 L& o& J6 y$ @" M/ q( r
iptables -A OUTPUT -j ACCEPT
9 K! F3 w; i' x, r # 允许访问22端口
# _# C# Y' g8 E0 m$ l% C) k+ Miptables -A INPUT -p tcp –dport 22 -j ACCEPT
& `+ H3 S- c7 M #允许访问80端口- g# Q/ r- b1 l' j8 W6 `- N
iptables -A INPUT -p tcp –dport 80 -j ACCEPT
6 b; ?% S1 I3 h4 h #允许FTP服务的21和20端口
( f: T" a3 \  niptables -A INPUT -p tcp –dport 21 -j ACCEPT+ U7 I' W3 a0 K1 R9 Q. N8 M+ z
iptables -A INPUT -p tcp –dport 20 -j ACCEPT
) f/ P, j. T- V) ]4 Y8 n7 a' J #如果有其他端口的话,规则也类似,稍微修改上述语句就行  s! @+ V& [& w8 f
#禁止其他未允许的规则访问
' W9 M# J9 C# Z, m/ ?iptables -A INPUT -j REJECT* ]- c1 ?% E6 V% f) Y4 Y3 _
iptables -A FORWARD -j REJECT- T4 h9 m; \6 l% z
/ \* U$ H* H1 H/ J6 C0 M8 x
4、屏蔽IP
2 b' e" s8 i1 B- ^ #如果只是想屏蔽IP的话3、“开放指定的端口”可以直接跳过。8 u% M; ?# O$ s# F% h' t( t. s
#屏蔽单个IP的命令是
/ ]/ M( k' t( kiptables -I INPUT -s 123.45.6.7 -j DROP8 e4 z3 v: }9 B& J
#封整个段即从123.0.0.1到123.255.255.254的命令
9 i2 g" Z$ P, j" Kiptables -I INPUT -s 123.0.0.0/8 -j DROP
1 L& G5 c7 x( B( J0 H8 _+ ^ #封IP段即从123.45.0.1到123.45.255.254的命令3 A6 _. y3 l6 q- B# C+ V  d
iptables -I INPUT -s 124.45.0.0/16 -j DROP/ Y+ |/ v6 c' H3 O
#封IP段即从123.45.6.1到123.45.6.254的命令是# I9 ]9 [4 D0 S8 s1 J# m0 F( ^9 ]
iptables -I INPUT -s 123.45.6.0/24 -j DROP
- w3 R$ r" B( m0 w* `  ]5 S
! {- N( T# d$ U1 u  Q$ S6 G4、查看已添加的iptables规则
  _4 b  P+ W6 g5 b5 N2 v1 I4 q+ h  P  viptables -L -n, |3 d: i- S7 M' q1 e  g& ^4 w" E
v:显示详细信息,包括每条规则的匹配包数量和匹配字节数
& I# L: o% N2 j4 e! L* wx:在 v 的基础上,禁止自动单位换算(K、M)+ y8 h% E/ F5 N! n1 P+ W8 \( ~# v
n:只显示IP地址和端口号,不将ip解析为域名( F1 u. T, j# s- r: h. Y4 ?

+ P! A* `9 c, i6 k3 j; j5、删除已添加的iptables规则3 Y- n2 t# w' Z3 \
将所有iptables以序号标记显示,执行:/ }( m4 @0 S8 A) |9 n7 W, |, X
iptables -L -n –line-numbers
+ q5 ~0 r7 ?! t/ e& S比如要删除INPUT里序号为1的规则,执行:& S2 ?: Z8 f' U1 I
iptables -D INPUT 15 Y6 a+ T% l/ B4 F
2 n- C# X  A" y, i! j$ X
6、iptables的开机启动及规则保存
- i! g3 h: I4 f" Y0 ^* ~7 V7 fchkconfig –level 345 iptables on) c6 {/ l# w  g& d
CentOS上可以执行:service iptables save保存规则3 F- R2 ]$ O* v% \! D- }" p8 _
linux下使用iptables封ip段的一些常见命令:
1 i, c1 z  \9 G2 H' \* T- d/ d- {4 d 封单个IP的命令是:
" x7 m; e& g6 R+ H. o+ O( Uiptables -I INPUT -s 211.1.0.0 -j DROP: h4 I% V7 l4 T
封IP段的命令是:& F% }5 C0 d/ c% @) ^, M* h9 B
iptables -I INPUT -s 211.1.0.0/16 -j DROP- D; b& R7 ^1 D( j2 d% l
iptables -I INPUT -s 211.2.0.0/16 -j DROP
# L8 _+ R! g2 x' Z# `" i4 U. j iptables -I INPUT -s 211.3.0.0/16 -j DROP
/ ~% L2 @: i$ A) w# a) Q6 a# R* L( F1 \+ l
封整个段的命令是:; k' R9 [3 }" z" |/ Z
iptables -I INPUT -s 211.0.0.0/8 -j DROP) L7 u2 f8 H* [! V: Z1 T( E6 h
: x( |, U- y+ B( D& E& l/ I4 y2 l
封几个段的命令是:
* R- {; f2 S) i9 g: Yiptables -I INPUT -s 61.37.80.0/24 -j DROP
3 s5 O6 n" N1 T* H. n  o iptables -I INPUT -s 61.37.81.0/24 -j DROP, ^* k" t: ~5 v: h
2 T: B) u7 h$ b
解封的话:
; p+ F, j9 A" K4 J3 c6 B) }" oiptables -D INPUT -s IP地址 -j REJECT$ N4 n8 L0 \5 N+ F3 B
iptables -F 全清掉了
4 @+ Y  `2 W5 l9 e3 Y1 {9 d# ?+ c
7 ?2 _% T* v) B- N) l关闭: /etc/rc.d/init.d/iptables stop
; g) L  K! H8 R1 K- E# z启动: /etc/rc.d/init.d/iptables start% z2 D* u8 a( g3 {+ O8 w( R
重启: /etc/rc.d/init.d/iptables restart
1 a3 [) u9 p; R9 ?
$ P5 W+ [- G6 Z; ?7 x1 E7 m1、重启后生效! \+ x9 ]: f) S, \$ e! v3 x" d
开启:chkconfig iptables on
& t$ c8 w7 L, h8 d8 P. a" F关闭:chkconfig iptables off
7 N' k. r2 l/ ?- X3 T; y 2、即时生效,重启后失效+ c. z  O) Z% Q5 b" a5 S
开启:service iptables start% \0 V0 s4 z  I& M& U$ z/ e% P
关闭:service iptables stop
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-9-20 09:08 , Processed in 0.198420 second(s), 23 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表