iptables防火墙实现阻挡常见攻击的实用设置教程.docx
《iptables防火墙实现阻挡常见攻击的实用设置教程.docx》由会员分享,可在线阅读,更多相关《iptables防火墙实现阻挡常见攻击的实用设置教程.docx(7页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、iptables防火墙实现阻挡常见攻击的实用设置教程iptables防火墙实现阻挡常见攻击的实用设置教程加城,本文讲解了防止SYN洪水攻击、丢弃NULL空数据包、丢弃异常的XMAS数据包、丢弃无效数据包等应对异常数据的设置方法,需要的朋友能够参考下方法步骤从Yaocheng那里看到了这篇文章,好东西,需要收藏下。这里列举了Linux下面几个经常遇见的攻击手段和应对手段。下面iptables规则应该普遍适应于各种Linux版本,只是要注意保存,以免系统重启后失效初始创立的TCP连接必须含SYN复制代码代码如下:iptables-AINPUT-ptcp!-syn-mstate-stateNEW-j
2、DROP丢弃Fragments碎片数据包(碎片数据包攻击的后果:可能导致正常数据包丢失)复制代码代码如下:iptables-AINPUT-f-jDROP防止SYN洪水攻击(限制的速度根据本身情况调整)复制代码代码如下:iptables-AINPUT-ptcp-mstate-stateNEW-mlimit-limit100/second-limit-burst300-jACCEPTiptables-AINPUT-ptcp-mstate-stateNEW-jDROP丢弃异常的XMAS数据包(异常的XMAS数据包攻击的后果:可能导致某些系统崩溃)复制代码代码如下:iptables-AINPUT-pt
3、cp-tcp-flagsALLALL-jDROPiptables-AINPUT-ptcp-tcp-flagsALLFIN,PSH,URG-jDROPiptables-AINPUT-ptcp-tcp-flagsALLSYN,RST,ACK,FIN,URG-jDROP丢弃NULL空数据包复制代码代码如下:iptables-AINPIT-ptcp-tcp-flagsALLNONE-jDROP允许有限的TCPRST请求(限制的速度根据本身情况调整)复制代码代码如下:iptables-AINPUT-ptcp-mtcp-tcp-flagsRSTRST-mlimit-limit10/second-limit
4、-burst30-jACCEPT丢弃无效数据包复制代码代码如下:iptables-AINPUT-mstate-stateINVALID-jDROPiptables-AFORWARD-mstate-stateINVALID-jDROPiptables-AOUTPUT-mstate-stateINVALID-jDROP阻挡欺诈IP地址的访问(下面为RFC1918类型和IANA预留地址,多为LAN或者多播地址,这些是不可能作为公网地址源的)复制代码代码如下:iptables-AINPUT-s10.0.0.0/8-jDROPiptables-AINPUT-s169.254.0.0/16-jDROPip
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- iptables 防火墙 实现 阻挡 常见 攻击 实用 设置 教程
限制150内