找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 12169|回复: 0

iptables的各种用法,各种的实例!

[复制链接]
发表于 2013-3-13 22:30:40 | 显示全部楼层 |阅读模式
1、安装iptables防火墙
. T" L: I+ w2 \CentOS执行:yum install iptables
7 B9 Y! y3 k. V0 u; z) ]6 m Debian/Ubuntu执行:apt-get install iptables$ x) D9 J) v7 G* L, T8 t4 h
2 N5 U0 K9 u: C; \! O; }
2、清除已有iptables规则" L, v, S" h2 o( r4 S* W* T
iptables -F
& ~* C4 c: x: p) L iptables -X
6 |& o* Y8 M- d; r6 z1 O iptables -Z
0 G. y" T7 f3 H1 Y$ G& `2 R$ t! ^" ~/ z+ @1 h2 B, w- P
3、开放指定的端口( J8 ^/ s: ]" `( p. K, O$ c. O
#允许本地回环接口(即运行本机访问本机)
9 w. ?( b* V2 i3 J2 W3 c$ w. j* Kiptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -j ACCEPT# G- `4 f% A1 d! s8 A
# 允许已建立的或相关连的通行
6 H2 b. _, p, J) J  t$ Biptables -A INPUT -m state –state ESTABLISHED,RELATED -j ACCEPT$ g, O1 e" @+ B4 q3 O- l8 j7 K1 ~
#允许所有本机向外的访问
, e% f/ e- O( e7 L) E- oiptables -A OUTPUT -j ACCEPT
6 |0 Y/ J" ^( z+ H # 允许访问22端口
7 I$ M3 o! b, Viptables -A INPUT -p tcp –dport 22 -j ACCEPT) k3 F, P" S7 _; r
#允许访问80端口
$ T9 G- Z, C$ E& P( {/ Kiptables -A INPUT -p tcp –dport 80 -j ACCEPT- O* S- ~1 l' |8 |# `4 ]
#允许FTP服务的21和20端口
4 M, N) L! T  `( _! tiptables -A INPUT -p tcp –dport 21 -j ACCEPT# }% k  m& a  W1 F$ b" p' m
iptables -A INPUT -p tcp –dport 20 -j ACCEPT1 m) I+ ]3 y$ g5 N5 h
#如果有其他端口的话,规则也类似,稍微修改上述语句就行
' j& B, F; D2 E- \) c3 w#禁止其他未允许的规则访问/ U! P* D  P2 U$ d" b- Q, H4 B
iptables -A INPUT -j REJECT
' h# J+ Y6 R3 b4 b7 G7 E7 _ iptables -A FORWARD -j REJECT/ F9 o6 e3 u) H
- R7 x) x2 Q  R  ~- Q2 m! ?
4、屏蔽IP
1 G9 |. \. U* ~+ p$ y% X( X1 D #如果只是想屏蔽IP的话3、“开放指定的端口”可以直接跳过。2 l- D5 ?" P& }$ I! z: O% ?. ], K
#屏蔽单个IP的命令是- g; M7 W7 y  j! }( \. F
iptables -I INPUT -s 123.45.6.7 -j DROP$ H/ c! S  Q" }1 X
#封整个段即从123.0.0.1到123.255.255.254的命令9 ~+ d: t! ^4 j7 r6 ^
iptables -I INPUT -s 123.0.0.0/8 -j DROP
1 L/ E- }0 h% l) C, m* h/ c #封IP段即从123.45.0.1到123.45.255.254的命令
; y7 Q. a( I' g! Uiptables -I INPUT -s 124.45.0.0/16 -j DROP( O3 r; ]3 y2 b
#封IP段即从123.45.6.1到123.45.6.254的命令是) x# m! M& C; S2 i8 Z9 u0 b
iptables -I INPUT -s 123.45.6.0/24 -j DROP7 ?) O* z+ {8 K+ n" m8 A

* ^/ P. q1 r$ p4、查看已添加的iptables规则; \7 `# f3 b9 J& K4 ~) \
iptables -L -n3 [+ f, B* O; \$ x2 \! h
v:显示详细信息,包括每条规则的匹配包数量和匹配字节数% f; f' ^  ^3 p( T
x:在 v 的基础上,禁止自动单位换算(K、M)+ z0 a, f3 T% B  J/ x
n:只显示IP地址和端口号,不将ip解析为域名
; m" {( E" \, d
6 {7 a  e) Y1 Q' N) ^  A0 t8 T' z5、删除已添加的iptables规则
" e, q  H+ m5 ~6 k- y9 K 将所有iptables以序号标记显示,执行:% b; L0 }2 m+ \' |$ }) i/ J
iptables -L -n –line-numbers" s! r( w% I. t" W. _
比如要删除INPUT里序号为1的规则,执行:# A8 }: N1 D8 ]; [
iptables -D INPUT 1
6 x) ], X0 b* K9 I) I1 t  g
) j* ]6 j4 t( v& ]2 j; P) z6、iptables的开机启动及规则保存
3 H+ t) y- j+ ~5 t7 u0 \chkconfig –level 345 iptables on
* j+ s0 @" F+ r/ s0 D CentOS上可以执行:service iptables save保存规则
0 K5 H2 U" K$ I5 ?. ~linux下使用iptables封ip段的一些常见命令:0 i$ n3 [6 j# s- l% W
封单个IP的命令是:
4 [% V# s+ ]( ^, i6 w; z- J1 s( ~iptables -I INPUT -s 211.1.0.0 -j DROP2 b0 B" [2 V3 R* |/ A6 ~
封IP段的命令是:; s; t! l" |. F5 ]5 w: k- {. j  O
iptables -I INPUT -s 211.1.0.0/16 -j DROP8 [" W) N* z$ e
iptables -I INPUT -s 211.2.0.0/16 -j DROP  a) B" a. G4 k( |% K/ [& |
iptables -I INPUT -s 211.3.0.0/16 -j DROP6 d7 a' J4 ^$ R; `" [+ c5 O7 S( p5 s

; b9 e' y( n8 U! e8 o( E/ q5 K4 p/ S封整个段的命令是:9 I6 X" `, }3 `2 z: Q
iptables -I INPUT -s 211.0.0.0/8 -j DROP
( s# K5 i% `! W! T
0 c" d1 z" O# C2 ~+ {封几个段的命令是:
# D! }' x& m( f( ^* piptables -I INPUT -s 61.37.80.0/24 -j DROP; @% z% Z: i" r/ b7 \
iptables -I INPUT -s 61.37.81.0/24 -j DROP0 C- g0 S: E/ u) F" O' @- Y4 X

& i* c. d( ]( W( s解封的话:3 L" N" i( I! H1 \
iptables -D INPUT -s IP地址 -j REJECT
0 D) V0 n! W9 }1 K iptables -F 全清掉了' W) d9 H( m3 i7 M1 A- ~$ K% t0 x
' `* `, a9 L9 d0 v: j3 C3 m
关闭: /etc/rc.d/init.d/iptables stop
4 T+ Q+ s& c# V/ i* a4 {& y4 @启动: /etc/rc.d/init.d/iptables start
1 |3 G/ y. ]. F重启: /etc/rc.d/init.d/iptables restart  k/ ]0 W( Q9 H+ t' V; }& v
9 ^7 _4 D6 Y3 F, |: [
1、重启后生效
1 n8 k3 _+ h' J& X$ K" i 开启:chkconfig iptables on
8 y0 H# r, M  c/ A1 f: w4 N7 O关闭:chkconfig iptables off9 Y9 n! Q: S/ b* `) Q
2、即时生效,重启后失效0 c  s# e) B8 Y1 O, }% Z6 k& l
开启:service iptables start
: k6 Y! m4 Z/ r1 }- A关闭:service iptables stop
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|第一站论坛 ( 蜀ICP备06004864号-6 )

GMT+8, 2026-9-22 11:58 , Processed in 0.072951 second(s), 23 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表