Állítsa be az IPTables tűzfalat a CentOS 6 rendszeren

Bevezetés

A tűzfal egyfajta hálózati biztonsági eszköz, amely előre meghatározott szabálykészlete szerint szabályozza a bejövő és kimenő hálózati forgalmat. Használhatunk tűzfalat más biztonsági intézkedésekkel együtt, hogy megvédjük szervereinket a hackerek támadásaitól és támadásaitól.

A tűzfal kialakítása lehet dedikált hardver vagy a gépünkön futó szoftver. A CentOS 6 rendszeren az alapértelmezett tűzfalprogram az iptables.

Ebben a cikkben bemutatom, hogyan állíthat be egy alapvető iptables tűzfalat a Vultr "WordPress on CentOS 6 x64" alkalmazáson alapul, amely blokkolja az összes forgalmat, kivéve a web-, SSH-, NTP-, DNS- és ping-szolgáltatásokat. Ez azonban csak egy előzetes konfiguráció, amely kielégíti az általános biztonsági igényeket. Kifinomultabb iptables konfigurációra lesz szüksége, ha további igényei vannak.

Megjegyzés :

Ha IPv6-címet ad hozzá a szerveréhez, akkor az ip6tables szolgáltatást is be kell állítania. Az ip6tables konfigurálása nem tartozik a cikk hatókörébe.

A CentOS 6-tól eltérően az iptables már nem az alapértelmezett tűzfalprogram a CentOS 7-en, és a tűzfal nevű program váltotta fel. Ha a CentOS 7 használatát tervezi, a tűzfalat a tűzfal segítségével kell beállítania.

Előfeltételek

Frissen telepítsen egy kiszolgálópéldányt a Vultr „WordPress on CentOS 6 x64” alkalmazással, majd jelentkezzen be root felhasználóként.

1. lépés: Határozza meg a kiszolgálón használt szolgáltatásokat és portokat

Feltételezem, hogy ez a szerver csak WordPress blogot fog tárolni, és nem lesz használva routerként, és nem nyújt más szolgáltatásokat (pl. levelezés, FTP, IRC stb.).

Itt a következő szolgáltatásokra van szükségünk:

  • HTTP (TCP a 80-as porton)
  • HTTPS (TCP a 443-as porton)
  • SSH (TCP alapértelmezés szerint a 22-es porton, biztonsági okokból módosítható)
  • NTP (UDP a 123-as porton)
  • DNS (TCP és UDP az 53-as porton)
  • ping (ICMP)

Az összes többi felesleges port blokkolva lesz.

2. lépés: Állítsa be az iptables szabályokat

Az Iptables szabálylistával szabályozza a forgalmat. Amikor hálózati csomagokat küldenek a szerverünkre, az iptables az egyes szabályok alapján egymás után megvizsgálja azokat, és ennek megfelelően intézkedik. Ha egy szabály teljesül, a többi szabály figyelmen kívül marad. Ha nem teljesülnek a szabályok, az iptables az alapértelmezett házirendet fogja használni.

Az összes forgalom INPUT, OUTPUT és FORWARD kategóriába sorolható.

  • Az INPUT forgalom lehet normál vagy rosszindulatú, ezt szelektíven kell engedélyezni.
  • Az OUTPUT forgalmat általában biztonságosnak tekintik, és engedélyezni kell.
  • A FORWARD forgalom haszontalan, ezért blokkolni kell.

Most állítsuk be az iptables szabályait igényeinknek megfelelően. Az összes következő parancsot az SSH-terminálról rootként kell bevinni.

Ellenőrizze a meglévő szabályokat:

iptables -L -n

Törölje ki az összes létező szabályt:

iptables -F; iptables -X; iptables -Z

Mivel az iptables konfigurációjának módosításai azonnal életbe lépnek, ha rosszul konfigurálja az iptables szabályokat, előfordulhat, hogy a rendszer letiltja a hozzáférést a szerverhez. A következő paranccsal megakadályozhatja a véletlen leállásokat. Ne felejtse [Your-IP-Address]el saját nyilvános IP-címére vagy IP-címtartományára cserélni (például 201.55.119.43 vagy 201.55.119.0/24).

iptables -A INPUT -s [Your-IP-Address] -p tcp --dport 22 -j ACCEPT

Engedélyezze az összes loopback (lo) forgalmat, és csökkentse az összes forgalmat 127.0.0.0/8-ra, kivéve a lo:

iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -d 127.0.0.0/8 -j REJECT

Néhány gyakori támadás blokkolása:

iptables -A INPUT -p tcp ! --syn -m state --state NEW -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL NONE -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP

Minden létrehozott bejövő kapcsolat elfogadása:

iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

HTTP és HTTPS bejövő forgalom engedélyezése:

iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

SSH kapcsolatok engedélyezése:

iptables -A INPUT -p tcp --dport 22 -j ACCEPT

NTP-kapcsolatok engedélyezése:

iptables -A INPUT -p udp --dport 123 -j ACCEPT

DNS-lekérdezések engedélyezése:

iptables -A INPUT -p udp --dport 53 -j ACCEPT
iptables -A INPUT -p tcp --dport 53 -j ACCEPT

Ping engedélyezése:

iptables -A INPUT -p icmp --icmp-type echo-request -j ACCEPT

Végül állítsa be az alapértelmezett házirendeket:

iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

3. lépés: Mentse el a konfigurációkat

A fent végrehajtott változtatások mindegyike hatályba lépett, de nem véglegesek. Ha nem mentjük őket merevlemezre, a rendszer újraindítása után elvesznek.

Mentse el az iptables konfigurációját a következő paranccsal:

service iptables save

A változtatásaink a fájlba kerülnek /etc/sysconfig/iptables. A fájl szerkesztésével áttekintheti vagy módosíthatja a szabályokat.

Megoldások a véletlen blokkoláshoz

Ha konfigurációs hiba miatt le van tiltva a szerverről, bizonyos kerülő megoldásokkal továbbra is visszanyerheti hozzáférését.

  • Ha még nem mentette el az iptables szabályok módosításait, akkor a Vultr webhely felületéről újraindíthatja a szervert, ekkor a változtatások el lesznek vetve.
  • Ha elmentette a változtatásokat, bejelentkezhet a kiszolgálóra a konzolon keresztül a Vultr webhely felületéről, és megadhatja iptables -Faz összes iptables szabályt. Ezután újra beállíthatja a szabályokat.

Leave a Comment

Telepítse a Plesket a CentOS 7 rendszeren

Telepítse a Plesket a CentOS 7 rendszeren

Más rendszert használ? A Plesk egy szabadalmaztatott webtárhely-vezérlőpult, amely lehetővé teszi a felhasználók számára, hogy adminisztrálják személyes és/vagy ügyfeleik webhelyeit, adatbázisait

A Squid Proxy telepítése a CentOS rendszeren

A Squid Proxy telepítése a CentOS rendszeren

A Squid egy népszerű, ingyenes Linux-program, amely lehetővé teszi továbbítási webproxy létrehozását. Ebben az útmutatóban megtudhatja, hogyan telepítheti a Squid-et a CentOS rendszerre, hogy megfordítsa

A Lighttpd (LLMP Stack) telepítése a CentOS 6 rendszeren

A Lighttpd (LLMP Stack) telepítése a CentOS 6 rendszeren

Bevezetés A Lighttpd az Apache forkja, amely sokkal kevésbé erőforrás-igényes. Könnyű, innen kapta a nevét, és meglehetősen egyszerű a használata. Telepítés

A statikus hálózat és az IPv6 konfigurálása CentOS 7 rendszeren

A statikus hálózat és az IPv6 konfigurálása CentOS 7 rendszeren

A VULTR a közelmúltban változtatásokat hajtott végre a saját oldalukon, és most már mindennek jól kell működnie, ha a NetworkManager engedélyezve van. Ha szeretné letiltani

Az Icinga2 módosítása a mester/kliens modell használatához CentOS 6 vagy CentOS 7 rendszeren

Az Icinga2 módosítása a mester/kliens modell használatához CentOS 6 vagy CentOS 7 rendszeren

Az Icinga2 egy hatékony felügyeleti rendszer, és mester-kliens modellben használva helyettesítheti az NRPE-alapú felügyeleti ellenőrzések szükségességét. A mester-kliens

Az Apache Cassandra 3.11.x telepítése CentOS 7 rendszeren

Az Apache Cassandra 3.11.x telepítése CentOS 7 rendszeren

Más rendszert használ? Az Apache Cassandra egy ingyenes és nyílt forráskódú NoSQL adatbázis-kezelő rendszer, amelyet úgy terveztek, hogy biztosítsa a méretezhetőséget,

A Microweber telepítése CentOS 7 rendszeren

A Microweber telepítése CentOS 7 rendszeren

Más rendszert használ? A Microweber egy nyílt forráskódú drag and drop CMS és online bolt. A Microweber forráskódja a GitHubon található. Ez az útmutató megmutatja neked

A Vanilla Forum telepítése a CentOS 7 rendszeren

A Vanilla Forum telepítése a CentOS 7 rendszeren

Más rendszert használ? A Vanilla forum egy nyílt forráskódú, PHP-ben írt fórumalkalmazás. Ez egy teljesen testreszabható, könnyen használható, és támogatja a külsőt

A Mattermost 4.1 telepítése CentOS 7 rendszeren

A Mattermost 4.1 telepítése CentOS 7 rendszeren

Más rendszert használ? A Mattermost egy nyílt forráskódú, saját üzemeltetésű alternatívája a Slack SAAS üzenetküldő szolgáltatásnak. Más szóval, a Mattermost segítségével kb

Minecraft szerverek hálózatának létrehozása BungeeCord segítségével Debian 8, Debian 9 vagy CentOS 7 rendszeren

Minecraft szerverek hálózatának létrehozása BungeeCord segítségével Debian 8, Debian 9 vagy CentOS 7 rendszeren

Mire lesz szüksége Egy Vultr VPS legalább 1 GB RAM-mal. SSH hozzáférés (root/adminisztrátori jogosultságokkal). 1. lépés: A BungeeCord telepítése Először is

Encrypt on Plesk

Encrypt on Plesk

A Plesk vezérlőpult nagyon szép integrációt kínál a Lets Encrypt számára. A Lets Encrypt egyike az egyetlen SSL-szolgáltatónak, amely teljes tanúsítványt ad ki

Lehetővé teszi a titkosítást a cPanel-en

Lehetővé teszi a titkosítást a cPanel-en

A Lets Encrypt egy tanúsító hatóság, amely ingyenes SSL-tanúsítványokat biztosít. A cPanel ügyes integrációt épített ki, így Ön és ügyfele

A Concrete5 telepítése CentOS 7 rendszeren

A Concrete5 telepítése CentOS 7 rendszeren

Más rendszert használ? A Concrete5 egy nyílt forráskódú CMS, amely számos megkülönböztető és hasznos funkciót kínál, hogy segítse a szerkesztőket a tartalom egyszerű létrehozásában.

Hogyan telepítsük az értékelő táblát a CentOS 7 rendszeren

Hogyan telepítsük az értékelő táblát a CentOS 7 rendszeren

Más rendszert használ? A Review Board egy ingyenes és nyílt forráskódú eszköz a forráskód, a dokumentáció, a képek és még sok más áttekintésére. Ez egy web alapú szoftver

Állítsa be a HTTP-hitelesítést az Nginx segítségével a CentOS 7 rendszeren

Állítsa be a HTTP-hitelesítést az Nginx segítségével a CentOS 7 rendszeren

Ebből az útmutatóból megtudhatja, hogyan állíthat be HTTP-hitelesítést egy CentOS 7 rendszeren futó Nginx webszerverhez. Követelmények A kezdéshez szüksége lesz a következőre:

A GoAccess telepítése a CentOS 7 rendszeren

A GoAccess telepítése a CentOS 7 rendszeren

Más rendszert használ? A GoAccess egy nyílt forráskódú webnapló-elemző. Használhatja naplók valós idejű elemzésére akár a terminálon, akár a

A YOURLS telepítése a CentOS 7 rendszeren

A YOURLS telepítése a CentOS 7 rendszeren

A YOURLS (Your Own URL Shortener) egy nyílt forráskódú URL-rövidítő és adatelemző alkalmazás. Ebben a cikkben a telepítés folyamatával foglalkozunk

Az ArangoDB telepítése és konfigurálása a CentOS 7 rendszeren

Az ArangoDB telepítése és konfigurálása a CentOS 7 rendszeren

Más rendszert használ? Bevezetés Az ArangoDB egy nyílt forráskódú NoSQL adatbázis, amely rugalmas adatmodellt kínál dokumentumokhoz, grafikonokhoz és kulcsértékekhez. Ez

Az Etckeeper használata az /etc verziókezeléshez

Az Etckeeper használata az /etc verziókezeléshez

Bevezetés Az /etc/ könyvtár kritikus szerepet játszik a Linux rendszer működésében. Ennek az az oka, hogy szinte minden rendszerkonfiguráció

Miért érdemes SSHFS-t használni? Távoli fájlrendszer csatlakoztatása SSHFS-sel a CentOS 6 rendszeren

Miért érdemes SSHFS-t használni? Távoli fájlrendszer csatlakoztatása SSHFS-sel a CentOS 6 rendszeren

Sok rendszergazda nagy mennyiségű kiszolgálót kezel. Ha a fájlokhoz különböző szervereken keresztül kell hozzáférni, mindegyikbe külön-külön kell bejelentkezni kb

Egyéni Windows ISO létrehozása frissítésekkel az NTLite használatával

Egyéni Windows ISO létrehozása frissítésekkel az NTLite használatával

Ez az oktatóanyag végigvezeti Önt a Vultrs rendszerekkel kompatibilis Windows ISO létrehozásának folyamatán. Itt megtanulhatja az <<strong>>Windows ISO<<strong>> előállításának lépéseit az NTLite segítségével.

A gépek felemelkedése: Az AI valós világbeli alkalmazásai

A gépek felemelkedése: Az AI valós világbeli alkalmazásai

A mesterséges intelligencia nem a jövőben, hanem itt a jelenben. Ebben a blogban Olvassa el, hogyan hatott a mesterséges intelligencia alkalmazások különböző ágazatokra.

DDOS támadások: Rövid áttekintés

DDOS támadások: Rövid áttekintés

Ön is DDOS támadások áldozata, és tanácstalan a megelőzési módszereket illetően? Olvassa el ezt a cikket a kérdések megoldásához.

Gondolkozott már azon, hogyan keresnek pénzt a hackerek?

Gondolkozott már azon, hogyan keresnek pénzt a hackerek?

Talán hallottál már arról, hogy a hackerek sok pénzt keresnek, de elgondolkodtál már azon, hogyan kereshetnek ennyi pénzt? beszéljük meg.

A Google forradalmi találmányai, amelyek megkönnyítik az életét.

A Google forradalmi találmányai, amelyek megkönnyítik az életét.

Szeretné látni a Google forradalmi találmányait, és azt, hogy ezek a találmányok hogyan változtatták meg minden mai ember életét? Ezután olvassa el a blogot, és nézze meg a Google találmányait.

Essential péntek: Mi történt az AI-vezérelt autókkal?

Essential péntek: Mi történt az AI-vezérelt autókkal?

Az önvezető autók koncepciója, hogy mesterséges intelligencia segítségével kerüljenek az utakra, már egy ideje álmunk. De számos ígéret ellenére sehol sem látszanak. Olvassa el ezt a blogot, hogy többet megtudjon…

Technológiai szingularitás: az emberi civilizáció távoli jövője?

Technológiai szingularitás: az emberi civilizáció távoli jövője?

Ahogy a tudomány gyors ütemben fejlődik, átveszi erőfeszítéseink nagy részét, megnő annak a kockázata is, hogy alávetjük magunkat egy megmagyarázhatatlan szingularitásnak. Olvassa el, mit jelenthet számunkra a szingularitás.

Az adattárolás fejlődése – Infografika

Az adattárolás fejlődése – Infografika

Az adatok tárolási módjai az Adatok születése óta alakulhatnak. Ez a blog egy infografika alapján mutatja be az adattárolás fejlődését.

A Big Data Reference Architecture Layerek funkciói

A Big Data Reference Architecture Layerek funkciói

Olvassa el a blogot, hogy a legegyszerűbb módon ismerje meg a Big Data Architecture különböző rétegeit és azok funkcióit.

Az okosotthoni eszközök 6 lenyűgöző előnye az életünkben

Az okosotthoni eszközök 6 lenyűgöző előnye az életünkben

Ebben a digitálisan vezérelt világban az intelligens otthoni eszközök az élet döntő részévé váltak. Íme az intelligens otthoni eszközök néhány elképesztő előnye, hogyan teszik életünket érdemessé és egyszerűbbé.