Linux常用iptables配置

分享Linux常用iptables配置

查看规则

/sbin/iptables -L -n -v 

清除预设表filter中的所有规则链的规则

/sbin/iptables -F

清除预设表filter中使用者自定链中的规则

/sbin/iptables -X

计数器清零

/sbin/iptables -Z

允许本机回环网卡通信,在INPUT链

/sbin/iptables -A INPUT -i lo -j ACCEPT

接受已经建立连接的TCP连接(状态防火墙能识别TCP或者UDP会话非状态防火墙只能根据端口识别,不能识别会话)

/sbin/iptables -A INPUT -m state --state RELATED,ESTABLISHED  -j ACCEPT

允许ping

/sbin/iptables -A INPUT -p icmp --icmp-type any -j ACCEPT

允许web

/sbin/iptables -A INPUT -p tcp --dport 80 -j ACCEPT

允许SSH

/sbin/iptables -A INPUT -p tcp --dport 22 -j ACCEPT

允许mysql

/sbin/iptables -A INPUT -p tcp --dport 3306 -j ACCEPT

允许svnserve

/sbin/iptables -A INPUT -p tcp --dport 3690 -j ACCEPT

允许192.168.8.11访问9000端口(php-fpm)

/sbin/iptables -A INPUT -p tcp -s 192.168.8.11 --dport 9000 -j ACCEPT

允许192.168.8.0网段

/sbin/iptables -A INPUT -p tcp -s 192.168.8.0/24 -j ACCEPT

最后默认规则设置为拒绝所有

/sbin/iptables -P INPUT DROP

重启后又默认重新加载/etc/sysconfig/iptables防火墙配置文件

  • 1.如果想把当前添加的规则在重启后仍能使用,可以先通过/sbin/service iptables save将当前规则保存至配置文件中,该操作将执行iptables初始化脚本,脚本运行/sbin/iptables-save程序并更新当前的iptables,原来的配置文件保存为iptables.save
  • 2.一般我们可以指定保存的配置文件iptables-save > 配置文件名,如果想恢复某个配置则执行iptables-restore < 配置文件名
  • 3.对于应用iptables规则后,想要恢复本机默认的规则,执行service iptables restart ,重新加载/etc/sysconfig/iptables 文件。(此时貌似iptables-restore < /etc/sysconfig/iptables 不起作用)

评论