Linux之Iptables模块使用

本文详细介绍了iptables的高级功能,包括匹配多个端口、指定IP地址范围、字符串匹配、时间限制、禁止ping、连接数限制以及报文速率控制。通过实例展示了如何配置iptables规则,以实现更精细的网络访问控制和流量管理。
摘要由CSDN通过智能技术生成

Iptables模块

  • 拓展iptables的功能的。

  • -m : 指定模块

1、连续匹配多个端口(multiport)

–dports : 指定多个端口(不同端口之间以逗号分割,连续的端口使用冒号分割)。

案例: 要求将22,80,443以及30000-50000之间所有的端口向外暴露,其他端口拒绝
	iptables -t filter -A INPUT -p TCP -m multiport --dports 22,80,443,30000:50000 -j ACCEPT
	iptables -f filter -A INPUT -p TCP -j DROP

2、指定一段连续的ip地址范围(iprange)

  • –src-range from[-to]: 源地址范围
  • –dst-range from[-to] 目标地址范围
案例: 要求192.168.15.1 - 192.168.15.10之间的所有IP能够连接192.168.15.81,其他拒绝
	iptables -t filter -A INPUT -p TCP -m iprange --src-range 192.168.15.1-192.168.15.10 -j ACCEPT 
	iptables -f filter -A INPUT -p TCP -j DROP

3、匹配指定字符串(string)

  • –string pattern # 指定要匹配的字符串
  • –algo {bm|kmp} # 匹配的查询算法
案例: 要求访问数据包中包含HelloWorld的数据不允许通过。
	iptables -t filter -A INPUT -p TCP -m string --string "HelloWorld" --algo kmp -j DROP

在这里插入图片描述

4、根据时间段匹配报文(time)

--timestart hh:mm[:ss]		# 开始时间
--timestop hh:mm[:ss]		# 结束时间
--monthdays day[,day...]	# 指定一个月的某一天
--weekdays day[,day...]		# 指定周 还是  周天 
案例: 要求每天的12到13之间,不允许访问
	iptables -t filter -A INPUT -p TCP -m time  --timestart 4:00   --timestop 5:00 -j DROP
	
	必须使用UTC时间

5、禁ping, 默认本机无法ping别人 、别人无法ping自己

--icmp-type {type[/code]|typename}
	echo-request  (8) 请求 
	echo-reply    (0) 回应
案例: 要求别人不能ping本机,但是本机可以ping别人
	iptables -t filter -A INPUT -p TCP -m icmp --icmp-type "echo-request" -j DROP

在这里插入图片描述

6、限制链接数,并发连接数(connlimit)

--connlimit-upto n		#  如果现有连接数小于或等于  n  则 匹配
--connlimit-above n		#  如果现有连接数大于n 则匹配
案例: 要求主机连接最多有2个
	iptables -t filter -A INPUT -p TCP --dport 22 -m connlimit --connlimit-above 2 -j DROP

7、针对 报文速率 进行限制。 秒、分钟、小时、天。

--limit rate[/second|/minute|/hour|/day] # 报文数量 
 --limit-burst number  # 报文数量(默认:5)
案例: 要求限制速率在500k/s左右
	iptables -t filter -A OUTPUT -p TCP -m limit --limit 333/s -j ACCEPT
	iptables -t filter -A OUTPUT -p TCP -j DROP	

在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

go&Python

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值