CentOS Linux防火墻配置及關(guān)閉方法
偶然看到防火墻的配置操作說明,感覺不錯(cuò)。執(zhí)行”setup”命令啟動(dòng)文字模式配置實(shí)用程序,在”選擇一種工具”中選擇”防火墻配置”,然后選擇”運(yùn)行工具”按鈕,出現(xiàn)防火墻配置界面,將”安全級(jí)別”設(shè)為”禁用”,然后選擇”確定”即可.
或者用命令:
#/sbin/iptables -I INPUT -p tcp –dport 80 -j ACCEPT
#/sbin/iptables -I INPUT -p tcp –dport 22 -j ACCEPT
#/etc/rc.d/init.d/iptables save
這樣重啟計(jì)算機(jī)后,防火墻默認(rèn)已經(jīng)開放了80和22端口
這里應(yīng)該也可以不重啟計(jì)算機(jī):
#/etc/init.d/iptables restart
防火墻的關(guān)閉,關(guān)閉其服務(wù)即可:
查看防火墻信息:
#/etc/init.d/iptables status
關(guān)閉防火墻服務(wù):
#/etc/init.d/iptables stop
永久關(guān)閉?不知道怎么個(gè)永久法:
#chkconfig –level 35 iptables off
看了好幾個(gè)頁面內(nèi)容都有錯(cuò),下面是正確方法:
#/sbin/iptables -I INPUT -p tcp --dport 80 -j ACCEPT
#/sbin/iptables -I INPUT -p tcp --dport 22 -j ACCEPT
然后保存:
#/etc/rc.d/init.d/iptables save
再查看是否已經(jīng)有了:
[root@vcentos ~]# /etc/init.d/iptables status
Table: filter
Chain INPUT (policy ACCEPT)
num target prot opt source destination
1 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:80
2 ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:80
3 RH-Firewall-1-INPUT all -- 0.0.0.0/0 0.0.0.0/0
Chain FORWARD (policy ACCEPT)
num target prot opt source destination
1 RH-Firewall-1-INPUT all -- 0.0.0.0/0 0.0.0.0/0
服務(wù)器遭受到大量的大量SYN_RECV,80端號(hào)占死,網(wǎng)站打不開
沒有硬防
有什么辦法可以解決嗎
1
sysctl -w net.ipv4.tcp_syncookies=1 #啟用使用syncookies
sysctl -w net.ipv4.tcp_synack_retries=1 #降低syn重試次數(shù)
sysctl -w net.ipv4.tcp_syn_retries=1 #降低syn重試次數(shù)
sysctl -w net.ipv4.tcp_max_syn_backlog=6000 #最大半連接數(shù)
sysctl -w net.ipv4.conf.all.send_redirects=0
sysctl -w net.ipv4.conf.all.accept_redirects=0 #不接受重定向的icmp數(shù)據(jù)包
sysctl -w net.ipv4.tcp_fin_timeout=30
sysctl -w net.ipv4.tcp_keepalive_time=60
sysctl -w net.ipv4.tcp_window_scaling=1
sysctl -w net.ipv4.icmp_echo_ignore_all=1 #禁止ICMP
sysctl -w net.ipv4.icmp_echo_ignore_broadcasts=1 #ICMP禁止廣播
2.限制單位時(shí)間內(nèi)連接數(shù)
如
iptables -N syn-flood
iptables -A FORWARD -p tcp --syn -j syn-flood
iptables -A INPUT -p tcp --syn -j syn-flood
iptables -A syn-flood -p tcp --syn -m limit --limit 3/s --limit-burst 1 -j ACCEP
iptables -A syn-flood -j DROP
iptables -A INPUT -i eth0 -p tcp ! --syn -m state --state NEW -j DROP
iptables -A INPUT -p tcp --syn -m state --state NEW -j DROP
3 如果還是不行,
iptables -A INPUT -p tcp --dport 80 -m recent --name BAD_HTTP_ACCESS --update --seconds 60 --hitcount 30 -j REJECT
iptables -A INPUT -p tcp --dport 80 -m recent --name BAD_HTTP_ACCESS --set -j ACCEP
如攻擊過來的流量大于你的服務(wù)器的流量,那就沒有什么辦法了,如果流量不大,以上方法,可以暫時(shí)保證你的80可以訪問
如果你的內(nèi)核已經(jīng)支持iptables connlimit可以使用, iptables 設(shè)定部份,也可以使用
iptables -I FORWARD -p tcp --syn -m connlimit --connlimit-above 5 -j DROP
或
iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-above 5 -j REJECT
對(duì)付SYN FLOOD的話,真正起作用的是:
sysctl -w net.ipv4.tcp_syncookies=1 #啟用使用syncookies
sysctl -w net.ipv4.tcp_synack_retries=1 #降低syn重試次數(shù)
其他IPTABLES的限制速度功能不能用來對(duì)付SYN FLOOD的(不能阻止拒絕服務(wù),但是確實(shí)可以防止服務(wù)器CRASH)。
相關(guān)文章
SUSE Linux Enterprise Server 設(shè)置防火墻開啟ssh遠(yuǎn)程端口的方法
這篇文章主要介紹了在SUSE Linux Enterprise Server系統(tǒng)下設(shè)置防火墻開啟ssh遠(yuǎn)程端口的方法,需要的朋友可以參考下2013-06-29- 這篇文章主要介紹下如何下freebsd下配置防火墻開啟SSH服務(wù)的方法,需要的朋友可以參考下2013-06-29
windows系統(tǒng)打開網(wǎng)頁被阻止通過windws防火墻可以輕松解決
打開一個(gè)網(wǎng)頁被WINDOWS阻止了怎么辦,想必有很多的朋友都有遇到過這樣的情況吧,究竟是什么原因呢?下面為大家一一介紹下,感興趣的朋友可不要錯(cuò)過了哈2013-06-27- Linux核心本身內(nèi)建了一種稱作”偽裝”的簡(jiǎn)單機(jī)制,除了最專門的黑客攻擊外,可以抵擋住絕大部分的攻擊行動(dòng)2013-06-24
利用命令行配置Windows XP系統(tǒng)防火墻(保護(hù)電腦安全)
防火墻是每臺(tái)電腦必備的軟件之一,為了保護(hù)電腦的安全,配置防火墻是必要的,下面為大家介紹下使用命令行配置XP系統(tǒng)防火墻,具體參數(shù)如下,感興趣的朋友可以參考下哈,希望2013-06-13Redhat(CentOS)下配置iptables防火墻的方法
在CentOS下配置iptables防火墻,是非常必要的。來我們學(xué)習(xí)如何配置2013-06-07使用windows防火墻時(shí)報(bào)錯(cuò)0x80070422解決方案
啟用Windows防火墻報(bào)錯(cuò)0x80070422,解決方法為:方法一 開啟Windows Defender服務(wù),方法二 運(yùn)行Fix it,方法三 運(yùn)行msert等等,感興趣的朋友可以參考下哈,希望對(duì)你有所幫2013-04-22Linux防火墻偽裝機(jī)制抵抗惡意黑客的詳細(xì)介紹
在Linux中,由于有許多不同的防火墻軟件可供選擇,安全性可低可高,最復(fù)雜的軟件可提供幾乎無法滲透的保護(hù)能力。不過,Linux核心本身內(nèi)建了一種稱作”偽裝”的簡(jiǎn)單機(jī)制,除2013-04-17winxp/win7系統(tǒng)自帶的防火墻關(guān)閉方法讓你暢通網(wǎng)絡(luò)
windows xp/win7系統(tǒng)安裝后,默認(rèn)情況下防火墻就處于啟動(dòng)狀態(tài)的,他有個(gè)不好的地方就是阻止軟件對(duì)網(wǎng)絡(luò)的訪問,很是麻煩的特別是在聯(lián)網(wǎng)局域網(wǎng)游戲的時(shí)候,更不要提了,感興趣的2013-02-27關(guān)閉系統(tǒng)防火墻 圖解關(guān)閉windows xp自帶的防火墻
Windows平臺(tái)上的防火墻一直都很少用,這里就主要說一下在怎么關(guān)閉window xp的防火墻和windows 7系統(tǒng)中的防火墻,感興趣的朋友可以了解下哦,或許對(duì)你有所幫助2013-01-29

