Zpět na nástroje

Generátor pravidel firewallu IPTables a UFW

Sestavte sadu pravidel s povolením/zakázáním, směrem, protokolem a porty — dostanete kompletní, okamžitě použitelnou sadu pravidel pro iptables nebo skript pro ufw. IPv6 se zrcadlí automaticky a upozorníme vás dřív, než by vás sada pravidel odřízla od SSH.

Tvorba pravidel

Co má firewall dělat

Přidejte jeden řádek na pravidlo. Pravidla se vyhodnocují shora dolů — na pořadí záleží, viz poznámka níže.

AkceSměrProtokolPort / rozsahZdroj / vzdálená IPOdebrat
  • 1. Povolit příchozí TCP port 22 (SSH) odkudkoli

Výchozí politika

Co se stane s provozem, na který nesedí žádné pravidlo

Výchozí zakázání příchozího provozu plus výslovná povolující pravidla je standardní a nejbezpečnější základ.

Přeposílaný provoz se vždy zahazuje — tyto sady pravidel jsou pro jeden server, ne pro router.

Pravidla se vyhodnocují v pořadí shora dolů.

Zakazující pravidlo umístěné nad povolujícím, na které by taky sedělo, vyhrává — na to povolující už nedojde. Dávejte široké zákazy dolů, nebo je zúžete.

Předvolby

Běžná nastavení na jedno kliknutí

Běžně používané výchozí hodnoty — konkrétní server může běžet na jiných portech, berte to jako výchozí bod a ověřte si je proti vlastní konfiguraci.

Obecné

Herní servery

Výstup

Sada pravidel připravená k nasazení

Dva soubory: rules.v4 pro IPv4 (iptables) a rules.v6 pro IPv6 (ip6tables), se stejnými pravidly.

/etc/iptables/rules.v4

#!/usr/sbin/iptables-restore
# Wespner Firewall Rule Generator — IPv4 rules
# Save as /etc/iptables/rules.v4 and load with:
#   iptables-restore < /etc/iptables/rules.v4
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

/etc/iptables/rules.v6

#!/usr/sbin/ip6tables-restore
# Wespner Firewall Rule Generator — IPv6 rules
# Save as /etc/iptables/rules.v6 and load with:
#   ip6tables-restore < /etc/iptables/rules.v6
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

Jak to nasadit a zachovat po restartu

sudo apt install iptables-persistent netfilter-persistent sudo iptables-restore < /etc/iptables/rules.v4 sudo ip6tables-restore < /etc/iptables/rules.v6 sudo netfilter-persistent save

Provozuješ vlastní herní server?

Herní servery Wespner s DDoS ochranou, NVMe disky a aktivací do pár minut.

Prohlédnout hosting