Score:0

Iptables hitcount บล็อก ssh ทันที

ธง mx


-A INPUT -p tcp -m tcp --dport 22 -m state --state NEW -m ล่าสุด --update --seconds 180 --hitcount 3 --name DEFAULT --mask 255.255.255.255 --rsource -j DROP
-A INPUT -p tcp -m tcp --dport 22 -m state --state NEW -m ล่าสุด --set --name DEFAULT --mask 255.255.255.255 --rsource
-อินพุต -p tcp -m tcp --dport 22 -j ยอมรับ

อินพุตโดยค่าเริ่มต้นใช้เพื่อตั้งค่าเป็น BLOCK ก่อนที่ใครจะบอกว่าฉันไม่ควรใช้พอร์ตเริ่มต้น 22 สำหรับ ssh ฉันไม่... นี่เป็นเพียงเพื่อการสาธิตเท่านั้น และใช่ฉันไม่ใช้การเข้าสู่ระบบรูทและฉันใช้คีย์ ssh ตอนนี้ฉันมี nat vps ที่มีพอร์ตเปิดจำนวนจำกัดที่คุณสามารถใช้ได้ และถ้าฉันพยายามใช้กฎเหล่านี้ ฉันจะไม่สามารถ ssh ไปยัง vps ได้อีกต่อไป กฎอื่นๆ ทั้งหมดทำงานได้ดียกเว้นกฎเหล่านี้ ฉันพยายามบันทึกกฎ iptable เริ่มต้น บางทีอาจมีคนบอกฉันว่าทำไมการใช้กฎข้างต้นบน vps นี้บล็อกการเชื่อมต่อกับ ssh ทันที

# สร้างโดย iptables-save v1.4.21 เมื่อวันศุกร์ที่ 5 พฤศจิกายน 22:58:56 น. 2564
*ดิบ
: ยอมรับ [284:27162]
: ยอมรับเอาต์พุต [235:31044]
ให้สัญญา
# เสร็จสิ้นเมื่อ ศ. 5 พ.ย. 22:58:56 น. 2564
# สร้างโดย iptables-save v1.4.21 เมื่อวันศุกร์ที่ 5 พฤศจิกายน 22:58:56 น. 2564
*แนท
: ยอมรับ [0:0]
:อินพุต ยอมรับ [0:0]
:เอาต์พุตยอมรับ [0:0]
:หลังยอมรับ [0:0]
ให้สัญญา
# เสร็จสิ้นเมื่อ ศ. 5 พ.ย. 22:58:56 น. 2564
# สร้างโดย iptables-save v1.4.21 เมื่อวันศุกร์ที่ 5 พฤศจิกายน 22:58:56 น. 2564
*ความปลอดภัย
: ยอมรับอินพุต [284:27162]
:ส่งต่อ ยอมรับ [0:0]
: ยอมรับเอาต์พุต [235:31044]
ให้สัญญา
# เสร็จสิ้นเมื่อ ศ. 5 พ.ย. 22:58:56 น. 2564
# สร้างโดย iptables-save v1.4.21 เมื่อวันศุกร์ที่ 5 พฤศจิกายน 22:58:56 น. 2564
* แหลกเหลว
: ยอมรับ [284:27162]
: ยอมรับอินพุต [284:27162]
:ส่งต่อ ยอมรับ [0:0]
: ยอมรับเอาต์พุต [235:31044]
:หลังยอมรับ [235:31044]
ให้สัญญา
# เสร็จสิ้นเมื่อ ศ. 5 พ.ย. 22:58:56 น. 2564
# สร้างโดย iptables-save v1.4.21 เมื่อวันศุกร์ที่ 5 พฤศจิกายน 22:58:56 น. 2564
*กรอง
: ยอมรับอินพุต [284:27162]
:ส่งต่อ ยอมรับ [0:0]
: ยอมรับเอาต์พุต [235:31044]
ให้สัญญา
# เสร็จสิ้นเมื่อ ศ. 5 พ.ย. 22:58:56 น. 2564
Zareh Kasparian avatar
us flag
ใช้ fail2ban กับ ssh jail ที่กำหนดค่าไว้
Ginnungagap avatar
gu flag
นอกจากนี้ `-m state` นั้นตายไปนานแล้ว ให้ใช้ `-m conntrack` กับ `--ctstate` หรือใช้ nftables เนื่องจาก iptables นั้นเลิกใช้แล้ว ;)
mx flag
เฮ้ @Ginnungagap ขอบคุณสำหรับคำตอบ ฉันจะลองดู ฉันรู้สึกว่ามันยังใช้งานไม่ได้... Btw นี่อยู่ใน centos 7

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา