防火墙-可直接食用

2026年01月22日
# 文章
385 浏览


       总是懒得装这个,主要是没钱,挡的主的也是不厉害的,人家字典爆破或者抓包搞其他手段你其实也没办法,我要有钱我肯定搞WAF呀

       写个基本的吧,当然现在好像主要是firewalld+Fail2ban,但iptables这种底层防火墙单机部署还是方便一点

(注释) enerated by iptables-save v1.8.10 (nf_tables) on Mon Jan 19 17:08:49 2026
(注释) filter
:INPUT DROP [14:2576]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [2188:697807]
:DOCKER - [0:0]
:DOCKER-BRIDGE - [0:0]
:DOCKER-CT - [0:0]
:DOCKER-FORWARD - [0:0]
:DOCKER-ISOLATION-STAGE-1 - [0:0]
:DOCKER-ISOLATION-STAGE-2 - [0:0]
:DOCKER-USER - [0:0]
:YJ-FIREWALL-INPUT - [0:0]
:ufw-after-forward - [0:0]
:ufw-after-input - [0:0]
:ufw-after-logging-forward - [0:0]
:ufw-after-logging-input - [0:0]
:ufw-after-logging-output - [0:0]
:ufw-after-output - [0:0]
:ufw-before-forward - [0:0]
:ufw-before-input - [0:0]
:ufw-before-logging-forward - [0:0]
:ufw-before-logging-input - [0:0]
:ufw-before-logging-output - [0:0]
:ufw-before-output - [0:0]
:ufw-logging-allow - [0:0]
:ufw-logging-deny - [0:0]
:ufw-not-local - [0:0]
:ufw-reject-forward - [0:0]
:ufw-reject-input - [0:0]
:ufw-reject-output - [0:0]
:ufw-skip-to-policy-forward - [0:0]
:ufw-skip-to-policy-input - [0:0]
:ufw-skip-to-policy-output - [0:0]
:ufw-track-forward - [0:0]
:ufw-track-input - [0:0]
:ufw-track-output - [0:0]
:ufw-user-forward - [0:0]
:ufw-user-input - [0:0]
:ufw-user-limit - [0:0]
:ufw-user-limit-accept - [0:0]
:ufw-user-logging-forward - [0:0]
:ufw-user-logging-input - [0:0]
:ufw-user-logging-output - [0:0]
:ufw-user-output - [0:0]
-A INPUT -i lo -j ACCEPT
-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -p tcp -m tcp --dport 22 -m state --state NEW -j ACCEPT
-A INPUT -p tcp -m tcp --dport 80 -m state --state NEW -j ACCEPT
-A INPUT -p tcp -m tcp --dport 443 -m state --state NEW -j ACCEPT
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m connlimit --connlimit-above 100 --connlimit-mask 32 --connlimit-saddr -j REJECT --reject-with tcp-reset
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -m limit --limit 20/sec -j ACCEPT
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,ACK SYN -j REJECT --reject-with tcp-reset
-A INPUT -p icmp -m limit --limit 1/sec -j ACCEPT
-A INPUT -p icmp -j DROP
-A INPUT -p udp -m limit --limit 100/sec --limit-burst 150 -j ACCEPT
-A INPUT -p udp -j DROP
-A INPUT -f -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,PSH,URG -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG FIN,SYN,RST,PSH,ACK,URG -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN,RST,PSH,ACK,URG NONE -j DROP
-A INPUT -p tcp -m tcp --tcp-flags SYN,RST SYN,RST -j DROP
-A INPUT -p tcp -m tcp --tcp-flags FIN,SYN FIN,SYN -j DROP
COMMIT
(注释) Completed on Mon Jan 19 17:08:49 2026
(注释) iptables-save v1.8.10 (nf_tables) on Mon Jan 19 17:08:49 2026
(注释) nat
:PREROUTING ACCEPT [47:1840]
:INPUT ACCEPT [33:1368]
:OUTPUT ACCEPT [94:5867]
:POSTROUTING ACCEPT [94:5867]
:DOCKER - [0:0]
-A PREROUTING -m addrtype --dst-type LOCAL -j DOCKER
-A OUTPUT ! -d 127.0.0.0/8 -m addrtype --dst-type LOCAL -j DOCKER
-A POSTROUTING -s 172.17.0.0/16 ! -o docker0 -j MASQUERADE
-A DOCKER -i docker0 -j RETURN
COMMITCOMMIT

       ipv6的也一样,但懒得写了。容器的是我系统的,情况不同用不着,ufw的ubuntu自带的,端口只开ssh和http那些,其他的要什么加什么吧。


简单说两句

这篇文章怎么样?
🤔 0
😆 0
😎 0
😮 0
😄 0

评论 (0)

暂无评论,快来抢沙发吧~