找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 12097|回复: 0

iptables的各种用法,各种的实例!

[复制链接]
发表于 2013-3-13 22:30:40 | 显示全部楼层 |阅读模式
1、安装iptables防火墙
  g# w. c+ t! ~" O( `! T1 gCentOS执行:yum install iptables
' Q5 T$ I* B9 F% ?4 I( o7 k/ _ Debian/Ubuntu执行:apt-get install iptables6 u% O; B- j7 n0 D

# P0 S2 k8 R) y* E" M# F+ p2、清除已有iptables规则
3 l% v* i9 B& f" K$ S' g/ n/ E5 c. U& }) giptables -F& }1 U6 A, O3 g6 x% P/ U8 f
iptables -X
; b# u, v8 v. [% x: b3 d iptables -Z
* Q% k7 t  C* O; v, o, H( s3 @. r- e0 Y
3、开放指定的端口
' _- O% e8 O7 N& w. g* [8 V#允许本地回环接口(即运行本机访问本机); P6 u$ c# Z; q* u' H
iptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -j ACCEPT
& |" b& C; K. d8 f4 d4 d # 允许已建立的或相关连的通行
/ F8 \( U4 E0 _2 O, J0 aiptables -A INPUT -m state –state ESTABLISHED,RELATED -j ACCEPT% m( J2 F% c  N/ ]
#允许所有本机向外的访问- B' O5 y& ]/ ~9 l4 k1 I: i7 L4 Y
iptables -A OUTPUT -j ACCEPT
4 o% v( F* h$ d" d) u+ [ # 允许访问22端口
4 J( {- t+ d) [% ~6 Liptables -A INPUT -p tcp –dport 22 -j ACCEPT
0 Y" v9 Q/ v! d* R. ^1 v #允许访问80端口+ v0 ]+ M: N. |; |. {$ R
iptables -A INPUT -p tcp –dport 80 -j ACCEPT9 N" H3 V2 P0 m0 _3 v0 O1 _: \
#允许FTP服务的21和20端口" h, ]! L1 c) g6 G
iptables -A INPUT -p tcp –dport 21 -j ACCEPT9 g5 G: b# ?9 |7 z: `7 V
iptables -A INPUT -p tcp –dport 20 -j ACCEPT
' J6 g  H& E1 ]" z9 J #如果有其他端口的话,规则也类似,稍微修改上述语句就行' _9 S- p! {- l$ t
#禁止其他未允许的规则访问+ Y% \! b. x# m, \$ L3 g) \
iptables -A INPUT -j REJECT8 y/ m, Z( x. a4 F7 p9 h% F
iptables -A FORWARD -j REJECT
4 ~5 @0 q, B5 R' h) J1 v
# A: q/ Y, z/ V5 U4、屏蔽IP% c! P5 _! s# z% b. E& T
#如果只是想屏蔽IP的话3、“开放指定的端口”可以直接跳过。
+ A5 I  Q/ K' n2 E#屏蔽单个IP的命令是% h/ L7 [- o% Z9 r# A: j* ?& R# ]
iptables -I INPUT -s 123.45.6.7 -j DROP1 l, A' n( F1 |7 V
#封整个段即从123.0.0.1到123.255.255.254的命令3 K! q. J  E) Q" W; X# A  c9 x
iptables -I INPUT -s 123.0.0.0/8 -j DROP
5 f7 }: P9 A$ N! E; y #封IP段即从123.45.0.1到123.45.255.254的命令
+ z# V, ]5 ~* y: _; ^- A" piptables -I INPUT -s 124.45.0.0/16 -j DROP
# m# H/ L% e, e #封IP段即从123.45.6.1到123.45.6.254的命令是2 A" t, m3 O; C  I8 k; U' T! k
iptables -I INPUT -s 123.45.6.0/24 -j DROP
1 e  f1 W8 e' a$ J5 H1 k; p+ Q; a/ F; T5 c" t3 _) d* T
4、查看已添加的iptables规则" \1 |4 l% [9 s& k& a! {
iptables -L -n$ v. U. `0 ?5 Z: b8 q! ]% j3 s
v:显示详细信息,包括每条规则的匹配包数量和匹配字节数
7 A' o) u# X5 r7 r0 s/ `+ D% {" Px:在 v 的基础上,禁止自动单位换算(K、M)
6 |. h1 |! X2 C! Fn:只显示IP地址和端口号,不将ip解析为域名( Y; M* R( b: J/ r6 J7 m) `9 Y
- g" g7 c) s! U: V
5、删除已添加的iptables规则' ?! b+ w2 ^- F+ [, _# Z/ V
将所有iptables以序号标记显示,执行:' K  F0 }$ c( z/ c6 s( n% `2 l
iptables -L -n –line-numbers
0 R( k, F9 Q4 }3 e/ @比如要删除INPUT里序号为1的规则,执行:
( y& c8 I) ~) z+ W. x' q) Hiptables -D INPUT 1- r% f4 y6 S; z6 P1 r- z$ ~
( p' T0 v( b9 A
6、iptables的开机启动及规则保存' d4 h; f, R, S" x: L
chkconfig –level 345 iptables on: i8 }4 s% x6 T7 o) o
CentOS上可以执行:service iptables save保存规则; {. g$ |* M  i6 }: q( L
linux下使用iptables封ip段的一些常见命令:
$ i9 C" \* e, ~+ X; C 封单个IP的命令是:  K6 Q7 O# g; V% a# `0 m
iptables -I INPUT -s 211.1.0.0 -j DROP
8 Z* [6 D. _, Z) E8 X封IP段的命令是:' `' o- J* P6 r% Q
iptables -I INPUT -s 211.1.0.0/16 -j DROP
4 o8 g6 i5 m1 K% O iptables -I INPUT -s 211.2.0.0/16 -j DROP
/ x- D8 ], M+ N) f iptables -I INPUT -s 211.3.0.0/16 -j DROP" z  `& g, V% I. x
0 y6 E' V' l7 G7 N: R
封整个段的命令是:( D/ ]) s  z" R$ t5 j5 P7 x0 D
iptables -I INPUT -s 211.0.0.0/8 -j DROP
- K1 n% }7 H  {+ h. |" x3 R$ s" R0 Y+ }9 R2 U8 [" |& D
封几个段的命令是:2 s2 |6 p+ b# W# l2 S/ h2 }! }
iptables -I INPUT -s 61.37.80.0/24 -j DROP
$ X. g; P. I3 B* ?# T. E  H% } iptables -I INPUT -s 61.37.81.0/24 -j DROP, x4 y2 _1 W% x1 z( z$ p; N

1 J4 P2 o6 i) M$ X6 X$ ]5 q# w: z: o( c! f/ a解封的话:& a! H( p6 I1 E0 ~6 q+ G
iptables -D INPUT -s IP地址 -j REJECT
: p- i( x4 G( G5 S iptables -F 全清掉了
1 I( t( h& l/ C$ G; Z
8 g9 c: n* T% b$ n5 L关闭: /etc/rc.d/init.d/iptables stop8 c8 p* d$ N" i) z3 r4 C8 ~! r
启动: /etc/rc.d/init.d/iptables start# T. t3 [: K2 W( B: H, ~. h
重启: /etc/rc.d/init.d/iptables restart, A* r( \5 w: m; g

8 A) R2 }9 z0 J* t4 T. i. n) D, z% ~1、重启后生效
, D$ n8 M7 o* L  d' u% z 开启:chkconfig iptables on
5 w% n' [, z" k关闭:chkconfig iptables off
" k/ C5 X/ x0 K& U; G 2、即时生效,重启后失效
- i( B; K, i3 L5 d2 H 开启:service iptables start' J* C& |7 Y! b; w3 O: A# g
关闭:service iptables stop
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-9-11 20:58 , Processed in 0.061660 second(s), 23 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表