Retour aux outils

Générateur de règles de pare-feu IPTables et UFW

Construisez un jeu de règles avec autorisation/refus, direction, protocole et ports — obtenez en retour un jeu de règles iptables complet et prêt à appliquer, ou un script ufw. L'IPv6 est reflété automatiquement, et nous vous avertissons avant qu'un jeu de règles ne bloque l'accès SSH.

Créateur de règles

Que doit faire le pare-feu

Ajoutez une ligne par règle. Les règles sont évaluées de haut en bas — l'ordre compte, voir la note ci-dessous.

ActionDirectionProtocolePort / plageSource / IP distanteSupprimer
  • 1. Autoriser entrant TCP port 22 (SSH) depuis n'importe où

Politique par défaut

Ce qui arrive au trafic sans règle correspondante

Une politique entrante refusant par défaut, complétée par des règles d'autorisation explicites, est la base standard et la plus sûre.

Le trafic forwardé est toujours abandonné — ces jeux de règles concernent un hôte unique, pas un routeur.

Les règles sont évaluées dans l'ordre, de haut en bas.

Une règle de refus placée au-dessus d'une règle d'autorisation qu'elle recouperait l'emporte — cette règle d'autorisation n'est jamais atteinte. Placez les règles de refus larges en bas, ou rendez-les plus spécifiques.

Préréglages

Configurations courantes, en un clic

Valeurs par défaut couramment utilisées — un serveur donné peut tourner sur des ports différents, donc considérez ceci comme un point de départ et vérifiez avec votre propre configuration.

Général

Serveurs de jeu

Résultat

Jeu de règles prêt à appliquer

Deux fichiers : rules.v4 pour IPv4 (iptables) et rules.v6 pour IPv6 (ip6tables), reflétant les mêmes règles.

/etc/iptables/rules.v4

#!/usr/sbin/iptables-restore
# Wespner Firewall Rule Generator — IPv4 rules
# Save as /etc/iptables/rules.v4 and load with:
#   iptables-restore < /etc/iptables/rules.v4
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

/etc/iptables/rules.v6

#!/usr/sbin/ip6tables-restore
# Wespner Firewall Rule Generator — IPv6 rules
# Save as /etc/iptables/rules.v6 and load with:
#   ip6tables-restore < /etc/iptables/rules.v6
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

L'appliquer et le rendre persistant

sudo apt install iptables-persistent netfilter-persistent sudo iptables-restore < /etc/iptables/rules.v4 sudo ip6tables-restore < /etc/iptables/rules.v6 sudo netfilter-persistent save

Vous gérez votre propre serveur de jeu ?

Serveurs de jeu Wespner avec protection DDoS, disques NVMe et activation en quelques minutes.

Découvrir l'hébergement