iptables开放端口/限制

13 年 ago jony iptables开放端口/限制已关闭评论

添加端口

(1)    允许源地址为x.x.x.x/x的主机通过22(ssh)端口.

iptables -A INPUT -p tcp -s x.x.x.x/x --dport 22 -j ACCEPT

(2)允许80(http)端口的数据包进入

iptables -A INPUT -p tcp --dport 80 -j ACCEPT

(3)允许110(pop3)端口的数据包进入,如果不加这规则,就只能通过web页面来收信(无法用OE或Foxmail等来收)

iptables -A INPUT -p tcp --dport 110 -j ACCEPT

(4) 允许25(smtp)端口的数据包进入,如果不加这规则,就只能通过web页面来发信(无法用OE或Foxmail等来发)

iptables -A INPUT -p tcp --dport 25 -j ACCEPT

(5)允许21(ftp)端口的数据包进入(传数据)

iptables -A INPUT -p tcp --dport 21 -j ACCEPT

(6)允许20(ftp)端口的数据包进入(执行ftp命令,如dir等)

iptables -A INPUT -p tcp --dport 20 -j ACCEPT

(7)允许53(dns)端口的数据包进入(tcp)
iptables -A INPUT -p tcp --dport 53 -j ACCEPT

(8)允许53(dns)端口的数据包进入(udp)
iptables -A INPUT -p udp --dport 53 -j ACCEPT

(9)允许ICMP包通过,也就是允许ping

iptables -A INPUT -p icmp -j ACCEPT

(10)利用 iptables 对连接状态的支持

iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

(11)把INPUT链的默认规则设置为DROP

iptables -P INPUT DROP

 

iptables限制IP访问特定端口

7.1允许某个IP (192.168.6.100)的机器进行SSH连接:

[root@singledb ~]# iptables -A INPUT -s 192.168.6.100 -p tcp --dport 22 -j ACCEPT

[root@singledb ~]# iptables -L -n

Chain INPUT (policy ACCEPT)

target        prot opt  source               destination

ACCEPT     tcp  --  192.168.6.100        0.0.0.0/0           tcp dpt:22

 

7.2 允许某一段的IP 访问SSH

[root@singledb ~]# iptables -D INPUT -s 192.168.6.100 -p tcp --dport 22 -j ACCEPT

[root@singledb ~]# iptables -A INPUT -s 192.168.6.0/24 -p tcp --dport 22 -j ACCEPT

[root@singledb ~]# iptables -L -n

Chain INPUT (policy ACCEPT)

target     prot opt source               destination

ACCEPT     tcp  --  192.168.6.0/24       0.0.0.0/0           tcp dpt:22

因为之前添加过这个端口,所以先删除了22的配置,然后添加的,这里我们使用的192.168.6.0/24. 它表示的是192.168.6.1-192.168.6.254的IP都可以访问。这里的24 代表网络号。具体参考:

IP(Internet Protocal) 地址 说明

http://blog.csdn.net/tianlesoftware/archive/2011/02/25/6207289.aspx

 

7.3 限制某一IP 访问SSH

[root@singledb ~]# iptables -A INPUT -p tcp -s ! 192.168.6.100 --dport 22 -j ACCEPT  --注意!号有个空格

[root@singledb ~]# iptables -L -n

Chain INPUT (policy ACCEPT)

target     prot opt source               destination

ACCEPT     tcp  --  192.168.6.0/24       0.0.0.0/0           tcp dpt:22