基于iptables 实现 ip 黑名单、白名单

 

1. 创建端口集合、黑名单ip集合、白名单ip 集合

2. 首次访问非正确的端口,即认为是黑名单ip

3. 若是黑名单ip 且不是白名单ip drop

4. 通过本次请求 标记为白名单ip



## 设置黑名单 ip
ipset create scanner-ip-set hash:ip

## 设置白名单
ipset create white-ip-set hash:ip

## 设置公共端口
ipset create pub-port-set bitmap:port range 0-65535


### 查看集合

ipset list


## 删除集合里的元素
ipset del scanner-ip-set 103.3.120.114
ipset add white-ip-set 127.0.0.1

设置iptables规则
## 请求非公共端口的加入黑名单ip
iptables \
  -I INPUT 1 \
  -p tcp --syn \
  -m set ! --match-set pub-port-set dst \
  -m set ! --match-set white-ip-set src \
  -j SET --add-set scanner-ip-set src  
  

## 来源ip 是黑名单列表的,拒绝访问
iptables \
  -A INPUT \
  -p tcp --syn\
  -m set --match-set scanner-ip-set src \
  -m set ! --match-set white-ip-set src \
  -j DROP

###  通过规则2 ,不在黑名单中,添加白名单
iptables \
  -A INPUT \
  -p tcp --syn \
  -m set ! --match-set scanner-ip-set src \
  -j SET --add-set white-ip-set src  


## 查看规则
iptables -L 
## 删除规则
iptables -D INPUT 1 
  • 1
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值