a*******e 发帖数: 3021 | 1 俺用iptables好久了,可是一直是用别人的程序,不懂所以然。。。
俺想要22 SSH口,局域网samba口,局域网cups口,bt口, xbox口, http口
下面是俺的iptables系列
SSH
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 80 -j allowed
samba
$IPTABLES -A tcp_packets -p TCP -s 192.168.1.0/24 -m multiport --dports 139,
445 -j allowed
cups
$IPTABLES -A tcp_packets -p TCP -s 192.168.1.0/24 --dport 631 -j allowed
bt
$IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 40000:40500 -j allowed
xbox
$IPTABLES -A tcp_packets -p TCP -s 192.168.1.0/24 --dport 9000 -j allowed
$IPTABLE |
z**r 发帖数: 17771 | 2 有必要啊,一个是DNS response,一个是HDCP response,另外两个是icmp有关
139,
【在 a*******e 的大作中提到】 : 俺用iptables好久了,可是一直是用别人的程序,不懂所以然。。。 : 俺想要22 SSH口,局域网samba口,局域网cups口,bt口, xbox口, http口 : 下面是俺的iptables系列 : SSH : $IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 80 -j allowed : samba : $IPTABLES -A tcp_packets -p TCP -s 192.168.1.0/24 -m multiport --dports 139, : 445 -j allowed : cups : $IPTABLES -A tcp_packets -p TCP -s 192.168.1.0/24 --dport 631 -j allowed
|
a*******e 发帖数: 3021 | 3 那这些根DNS, DHCP, icmp有关的写法里面需要 -s 0/0吗?
还是安全起见写 -s 192.168.1.0/24 好?(能这么写吗?)
【在 z**r 的大作中提到】 : 有必要啊,一个是DNS response,一个是HDCP response,另外两个是icmp有关 : : 139,
|
z**r 发帖数: 17771 | 4 没啥不安全的。不过你非要改,DNS和HDCP的可以改成你说那样,如果你的/etc/resolv
.conf里面是192.168.1.x,DHCP改不改意思不大,但是icmp那俩最好别动,不同的icmp
type都有不同的用途
【在 a*******e 的大作中提到】 : 那这些根DNS, DHCP, icmp有关的写法里面需要 -s 0/0吗? : 还是安全起见写 -s 192.168.1.0/24 好?(能这么写吗?)
|
a*******e 发帖数: 3021 | 5 哦,那俺啥都不改了,没安全隐患就行,都不知道icmp喝HDCP是啥咚咚
还以为是 typo呢
resolv
icmp
【在 z**r 的大作中提到】 : 没啥不安全的。不过你非要改,DNS和HDCP的可以改成你说那样,如果你的/etc/resolv : .conf里面是192.168.1.x,DHCP改不改意思不大,但是icmp那俩最好别动,不同的icmp : type都有不同的用途
|
a*****i 发帖数: 4391 | |
z**r 发帖数: 17771 | 7 ...
【在 a*****i 的大作中提到】 : UDP的没事儿,尽量开。
|
p**i 发帖数: 688 | 8 能不能把你的iptables -nvL结果贴一下
139,
【在 a*******e 的大作中提到】 : 俺用iptables好久了,可是一直是用别人的程序,不懂所以然。。。 : 俺想要22 SSH口,局域网samba口,局域网cups口,bt口, xbox口, http口 : 下面是俺的iptables系列 : SSH : $IPTABLES -A tcp_packets -p TCP -s 0/0 --dport 80 -j allowed : samba : $IPTABLES -A tcp_packets -p TCP -s 192.168.1.0/24 -m multiport --dports 139, : 445 -j allowed : cups : $IPTABLES -A tcp_packets -p TCP -s 192.168.1.0/24 --dport 631 -j allowed
|
a*******e 发帖数: 3021 | 9 干啥阿
【在 p**i 的大作中提到】 : 能不能把你的iptables -nvL结果贴一下 : : 139,
|