|
Bien qu’Alibaba Cloud ait lancé le service Cloud Shield, il est toujours plus sûr d’ajouter une couche supplémentaire de pare-feu ; voici le processus de configuration du pare-feu sur Alibaba Cloud VPS, actuellement seul INPUT est configuré. OUTPUT et FORWORD sont toutes deux des règles pour ACCEPTER 1. Vérifier le statut du service iptablesCommencez par vérifier le statut du service iptables - [root@woxplife ~]# service iptables status
- iptables: Firewall is not running.
Code de copieLe service iptables est installé, mais le service n’est pas lancé. Si vous ne l’avez pas, vous pouvez l’installer directement Start iptables - [root@woxplife ~]# service iptables start
- iptables: Applying firewall rules: [ OK ]
Code de copieRegardez la configuration actuelle d’iptables - [root@woxplife ~]# iptables -L -n
Code de copie 2. Effacer les règles de pare-feu par défaut- #首先在清除前要将policy INPUT改成ACCEPT,表示接受一切请求。
- #这个一定要先做,不然清空后可能会悲剧
- iptables -P INPUT ACCEPT
-
- #清空默认所有规则
- iptables -F
-
- #清空自定义的所有规则
- iptables -X
-
- #计数器置0
- iptables -Z
Code de copie 3. Règles de configuration
- #允许来自于lo接口的数据包
- #如果没有此规则,你将不能通过127.0.0.1访问本地服务,例如ping 127.0.0.1
- iptables -A INPUT -i lo -j ACCEPT
-
- #ssh端口22
- iptables -A INPUT -p tcp --dport 22 -j ACCEPT
-
- #FTP端口21
- iptables -A INPUT -p tcp --dport 21 -j ACCEPT
-
- #web服务端口80
- iptables -A INPUT -p tcp --dport 80 -j ACCEP
-
- #tomcat
- iptables -A INPUT -p tcp --dport xxxx -j ACCEP
-
- #mysql
- iptables -A INPUT -p tcp --dport xxxx -j ACCEP
-
- #允许icmp包通过,也就是允许ping
- iptables -A INPUT -p icmp -m icmp --icmp-type 8 -j ACCEPT
-
- #允许所有对外请求的返回包
- #本机对外请求相当于OUTPUT,对于返回数据包必须接收啊,这相当于INPUT了
- iptables -A INPUT -m state --state ESTABLISHED -j ACCEPT
-
- #如果要添加内网ip信任(接受其所有TCP请求)
- iptables -A INPUT -p tcp -s 45.96.174.68 -j ACCEPT
-
- #过滤所有非以上规则的请求
- iptables -P INPUT DROP
Code de copie 4. PréservationD’abord, iptables -L -n pour voir si la configuration est correcte. Après aucun problème, ne vous précipitez pas pour sauvegarder, car si vous ne sauvegardez pas, elle n’est valide que pour l’instant, et elle ne prendra pas effet après redémarrage, donc en cas de problème, vous pouvez forcer le serveur à redémarrer les paramètres en arrière-plan.
Ouvre une autre connexion SSH pour t’assurer de pouvoir te connecter. Assure-toi de le sauvegarder plus tard - #保存
- [root@woxplife ~]# service iptables save
-
- #添加到自启动chkconfig
- [root@woxplife ~]# chkconfig iptables on
Code de copie
|