Генератор правил файрвола IPTables и UFW
Постройте набор правил с allow/deny, направлением, протоколом и портами — получите полный, готовый к применению набор правил iptables или скрипт ufw. IPv6 зеркалируется автоматически, а перед блокировкой SSH мы вас предупредим.
Конструктор правил
Что должен делать файрвол
Добавляйте по одной строке на правило. Правила оцениваются сверху вниз — порядок важен, см. примечание ниже.
| Действие | Направление | Протокол | Порт / диапазон | Источник / удалённый IP | Удалить |
|---|---|---|---|---|---|
- 1. Разрешить входящий TCP порт 22 (SSH) откуда угодно
Политика по умолчанию
Что происходит с трафиком без подходящего правила
Входящая политика deny-by-default плюс явные разрешающие правила — это стандартная, самая безопасная база.
Транзитный (forward) трафик всегда отбрасывается — эти наборы правил предназначены для одного хоста, а не для роутера.
Правила оцениваются по порядку, сверху вниз.
Пресеты
Типичные настройки в один клик
Часто используемые значения по умолчанию — конкретный сервер может работать на других портах, так что относитесь к этому как к отправной точке и сверяйтесь со своим конфигом.
Общее
Игровые серверы
Вывод
Готовый к применению набор правил
Два файла: rules.v4 для IPv4 (iptables) и rules.v6 для IPv6 (ip6tables), с одинаковыми правилами в обоих.
/etc/iptables/rules.v4
#!/usr/sbin/iptables-restore # Wespner Firewall Rule Generator — IPv4 rules # Save as /etc/iptables/rules.v4 and load with: # iptables-restore < /etc/iptables/rules.v4 *filter :INPUT DROP [0:0] :FORWARD DROP [0:0] :OUTPUT ACCEPT [0:0] # Loopback traffic is always trusted -A INPUT -i lo -j ACCEPT -A OUTPUT -o lo -j ACCEPT # Keep already-open connections flowing (stateful firewall) -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT -A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT # Rule 1: Allow inbound TCP port 22 (SSH) from anywhere -A INPUT -p tcp --dport 22 -j ACCEPT COMMIT
/etc/iptables/rules.v6
#!/usr/sbin/ip6tables-restore # Wespner Firewall Rule Generator — IPv6 rules # Save as /etc/iptables/rules.v6 and load with: # ip6tables-restore < /etc/iptables/rules.v6 *filter :INPUT DROP [0:0] :FORWARD DROP [0:0] :OUTPUT ACCEPT [0:0] # Loopback traffic is always trusted -A INPUT -i lo -j ACCEPT -A OUTPUT -o lo -j ACCEPT # Keep already-open connections flowing (stateful firewall) -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT -A OUTPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT # Rule 1: Allow inbound TCP port 22 (SSH) from anywhere -A INPUT -p tcp --dport 22 -j ACCEPT COMMIT
Применение и сохранение
sudo apt install iptables-persistent netfilter-persistent
sudo iptables-restore < /etc/iptables/rules.v4
sudo ip6tables-restore < /etc/iptables/rules.v6
sudo netfilter-persistent saveУправляете собственным игровым сервером?
Игровые серверы Wespner с защитой от DDoS, дисками NVMe и активацией за несколько минут.