生产环境配置主机防火墙有两种模式:
逛公园及看电影两种模式:
逛公园:默认随便出进,对非法的分子进行拒绝。企业应用:企业配置上网网关路由。
看电影:默认没有票进不去。花钱买票才能看电影。企业应用:服务器主机防火墙。
很显然:第二种更严格,更安全。
逛公园及看电影两种模式本事就是防火墙的默认规则是允许还是拒绝。
1.清理当前所有规则和计数器
|
|
2.配置允许SSH登陆端口进入
|
|
提示:此步骤是为了防止执行下面的步骤,把自己关在外面,除非你在本地处理,这部可以不做。
3.设置允许本机lo通讯规则
|
|
4.设置默认的防火墙禁止和允许规则
|
|
一般情况下OUTPUT我们不要drop,像电影院一样,电影已经看完了,中间不想看就回家了,你不可能说不行不能走,所以一般出去没人管,进来才收票,OUTPUT一般不设置,但是不设置也有风险,企业流量暴涨,由于服务器中病毒外发流量。
查看结果
|
|
5.开启网段信任
允许IDC LAN/WAN和办公网ip的访问,及对外合作机构访问
办公室固定IP段,IDC机房内网网段,其他机房内网网段,IDC机房外网网段
例:
|
|
安全提示:要细化到掩码最小,租用阿里云攻击同网段案例
6.允许icmp类型协议通过
|
|
注: 如果不想开,就不执行此行命令。如果对内网开,对外不开就用下面方式。
|
|
8.允许关联的状态包通过(web服务不要使用FTP)
通过其他服务器扫描我们配置的防火墙:
|
|
在命令行操作的每一条命令都是在内存里 ,没有写入磁盘里,重启服务就丢了
在上面的命令行配置中所有的命令结果仅仅存在放于内存中,重启服务就会丢失。因此,我们有必要保存成配置文件。 法一:
|
|
法二:
|
|
提示:
/etc/sysconfig/iptables
为iptables的默认配置文件路径提示:第一次保存可以覆盖,以后保存只能追加