172 похожих чатов

Привет, подскажите пожалуйста по iptables (таблица filter, цепочка INPUT). Я

так понял стандартом прописываются такие правила, чтобы ничего не сломалось после смены дефолтной политики на DROP:

iptables -A INPUT -p tcp --dport=22 -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -p icmp -j ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

И дальше уже открываешь нужные порты. Верно?

Просто я также встречал, что правило icmp пишут не так, а разбивая его на 4 правила icmptype (3, 11, 12, 8). Наверное не просто так

7 ответов

13 просмотров

в первую строчку добавь -m state —state NEW либо (что корректнее): -m conntrack —ctstate NEW

Стандартов никаких нет. Подход выглядит рабочим. Если пишэшь удалённо -- есть прямой смысл запустить screen и на таймер поставить iptables-restore с заведомо рабочей конфигурацыей.

это будет пропускать только syn, т.е. попытку установления нового соединения. related,established разрешит работу уже установленным соединениям. можно пойти дальше и явно отфильтровывать пакеты с неверно установленными флагами, но проще поставить policy drop 🙂

Nickolay- Автор вопроса
kiosaku
это будет пропускать только syn, т.е. попытку уста...

Понял, спасибо 😊 Рейт-лимит кстати да, классно будет сочитаться если только на новые соединения сделать правило. Я так понимаю ты много работаешь с сетями 😎

Добавляет, поскольку всякие странные атаки, которые херачат не-syn либо неправильным syn по открытому порту -- отсекает слегка.

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта