Vissza az eszközökhöz

IPTables és UFW tűzfalszabály-generátor

Építs szabálykészletet engedélyezéssel/tiltással, iránnyal, protokollal és portokkal — kapj vissza egy teljes, azonnal alkalmazható iptables szabálykészletet vagy ufw szkriptet. Az IPv6 automatikusan tükröződik, és figyelmeztetünk, mielőtt egy szabálykészlet kizárná az SSH-t.

Szabályépítő

Mit tegyen a tűzfal

Adj hozzá egy sort szabályonként. A szabályok felülről lefelé kerülnek kiértékelésre — a sorrend számít, lásd a lenti megjegyzést.

MűveletIrányProtokollPort / tartományForrás / távoli IPEltávolítás
  • 1. Engedélyezés bejövő TCP 22 port (SSH) bárhonnan

Alapértelmezett szabály

Mi történik az egyetlen szabállyal sem egyező forgalommal

Egy alapból tiltó bejövő szabály, kifejezett engedélyező szabályokkal kiegészítve, a szabványos, legbiztonságosabb alapbeállítás.

A forward forgalom mindig eldobásra kerül — ezek a szabálykészletek egyetlen hosztra vonatkoznak, nem routerre.

A szabályok sorban kerülnek kiértékelésre, felülről lefelé.

Egy engedélyező szabály fölé helyezett tiltó szabály, amivel egyébként egyezne, nyer — az az engedélyező szabály soha nem érvényesül. Helyezd a tág tiltó szabályokat a lista aljára, vagy tedd őket specifikusabbá.

Sablonok

Gyakori beállítások, egy kattintással

Gyakran használt alapértékek — egy adott szerver más portokon is futhat, ezért kezeld ezeket kiindulópontként, és ellenőrizd a saját configoddal.

Általános

Játékszerverek

Kimenet

Azonnal alkalmazható szabálykészlet

Két fájl: rules.v4 az IPv4-hez (iptables) és rules.v6 az IPv6-hoz (ip6tables), ugyanazokat a szabályokat tükrözve.

/etc/iptables/rules.v4

#!/usr/sbin/iptables-restore
# Wespner Firewall Rule Generator — IPv4 rules
# Save as /etc/iptables/rules.v4 and load with:
#   iptables-restore < /etc/iptables/rules.v4
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

/etc/iptables/rules.v6

#!/usr/sbin/ip6tables-restore
# Wespner Firewall Rule Generator — IPv6 rules
# Save as /etc/iptables/rules.v6 and load with:
#   ip6tables-restore < /etc/iptables/rules.v6
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]

# Loopback traffic is always trusted
-A INPUT -i lo -j ACCEPT
-A OUTPUT -o lo -j ACCEPT

# Keep already-open connections flowing (stateful firewall)
-A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
-A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# Rule 1: Allow inbound TCP port 22 (SSH) from anywhere
-A INPUT -p tcp --dport 22 -j ACCEPT

COMMIT

Alkalmazás és megőrzés

sudo apt install iptables-persistent netfilter-persistent sudo iptables-restore < /etc/iptables/rules.v4 sudo ip6tables-restore < /etc/iptables/rules.v6 sudo netfilter-persistent save

Saját játékszervert üzemeltetsz?

Wespner játékszerverek DDoS-védelemmel, NVMe lemezekkel és néhány perc alatti aktiválással.

Hosting megtekintése