Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
iptables-essentials — Iptables Essentials: 常见防火墙规则与命令。 | Kitploit
工具/GitHubGitHub/trimstray/iptables-essentials
配置审计网络安全学习与教育精选资源
GitHubtrimstray/iptables-essentials

iptables-essentials

Iptables Essentials: 常见防火墙规则与命令。

查看仓库
1.6k289101年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Iptables 核心:常用防火墙规则与命令


Pull Requests MIT License


☑️ 待办事项

  • 添加有用的 Iptables 配置示例
  • 添加有用的内核参数 (sysctl) 配置
  • 添加有用的外部资源链接
  • 添加高级配置示例、命令、规则

目录

  • 帮助配置 Iptables 的工具
  • 手册/指南/教程
  • 有用的内核参数 (sysctl) 配置
    • rp_filter
    • log_martians
    • send_redirects
    • accept_source_route
    • accept_redirects
    • tcp_syncookies
    • icmp_echo_ignore_broadcasts
    • ip_forward
  • 工作原理
  • Iptables 规则
    • 保存规则
      • Debian 系
      • RedHat 系
    • 列出所有激活的 iptables 规则(详细模式)
    • 列出所有激活的 iptables 规则(带行号和详细模式)
    • 打印所有激活的 iptables 规则
    • 以表格形式列出 INPUT 链的规则
    • 打印 INPUT 链中的所有规则规范
    • 显示数据包计数与总大小
    • 显示 INPUT 或 OUTPUT 链规则(带行号和详细模式)
    • 按链和编号删除规则
    • 按规范删除规则
    • 清空所有规则、删除所有链、并接受所有
    • 清空所有链
    • 清空单条链
    • 插入防火墙规则
    • 允许本地回环连接
    • 允许已建立和相关传入连接
    • 允许已建立的传出连接
    • 内部到外部
    • 丢弃无效数据包
    • 屏蔽一个 IP 地址
    • 屏蔽并拒绝一个 IP 地址
    • 屏蔽到某个网络接口的连接
    • 允许所有传入 SSH
    • 允许来自特定 IP 地址或子网的传入 SSH
    • 允许传出 SSH
    • 允许来自特定 IP 地址或子网的传入 Rsync
    • 允许所有传入 HTTP
    • 允许所有传入 HTTPS
    • 允许所有传入 HTTP 和 HTTPS
    • 允许来自特定 IP 地址或子网的 MySQL
    • 允许到特定网络接口的 MySQL
    • 允许来自特定 IP 地址或子网的 PostgreSQL
    • 允许到特定网络接口的 PostgreSQL
    • 屏蔽传出 SMTP 邮件
    • 允许所有传入 SMTP
    • 允许所有传入 IMAP
    • 允许所有传入 IMAPS
    • 允许所有传入 POP3
    • 允许所有传入 POP3S
    • 在公共接口上丢弃私有网络地址
    • 丢弃所有指向 Facebook 网络的传出流量
    • 记录并丢弃数据包
    • 记录并丢弃数据包(限制日志条目数量)
    • 根据 MAC 地址丢弃或接受流量
    • 屏蔽或允许 ICMP Ping 请求
    • 使用 multiport 指定多个端口
    • 使用 random 或 nth 进行负载均衡
    • 使用 limit 和 iplimit 限制连接数
    • 维护最近连接列表以进行匹配
    • 匹配数据包负载中的 string
    • 基于时间的规则(time)
    • 基于 TTL 值的数据包匹配
    • 端口扫描防护
    • SSH 暴力破解防护
    • SYN 洪水防护
      • 使用 SYNPROXY 缓解 SYN 洪水
    • 阻止非 SYN 的新数据包
    • 强制检查分片数据包
    • XMAS 数据包
    • 丢弃所有 NULL 数据包
    • 阻止异常 MSS 值
    • 阻止带有伪造 TCP 标志的数据包
    • 阻止来自私有子网的数据包(IP 欺骗)
  • 高级配置示例
    • 使用 NFQUEUE 目标在 Python 中处理数据包
      • 在 (filter:INPUT) 上接受来自特定源的所有数据包,丢弃其余所有
      • 编写自己的端口敲门脚本来保护 SSH 访问

帮助配置 Iptables 的工具

  :small_orange_diamond: Shorewall - 用于 GNU/Linux 的高级网关/防火墙配置工具。
  :small_orange_diamond: Firewalld - 提供动态管理的防火墙。
  :small_orange_diamond: UFW - Ubuntu 默认的防火墙配置工具。
  :small_orange_diamond: FireHOL - 为所有 Linux 防火墙和流量整形需求提供简单而强大的配置。

手册/指南/教程

  :small_orange_diamond: 最佳实践:iptables - 作者 Major Hayden
  :small_orange_diamond: 深入理解 Iptables,Linux 防火墙
  :small_orange_diamond: netfilter/iptables 的高级功能
  :small_orange_diamond: 使用 iptables 的 Linux 防火墙
  :small_orange_diamond: 调试 iptables 与常见防火墙陷阱?
  :small_orange_diamond: Netfilter 黑客 HOWTO
  :small_orange_diamond: 使用 iptables 实现每 IP 速率限制

有用的内核参数 (sysctl) 配置

rp_filter

禁用路由三角测量。从同一接口响应查询,而非另一个。同时防止 IP 欺骗。```bash cat << EOF >> /etc/sysctl.d/40-custom.conf net/ipv4/conf/all/rp_filter = 1 EOF

- [rp_filter与LPIC-3 Linux安全](https://www.theurbanpenguin.com/rp_filter-and-lpic-3-linux-security/)
- [Linux内核rp_filter设置(反向路径过滤)](https://www.slashroot.in/linux-kernel-rpfilter-settings-reverse-path-filtering)
- [反向路径过滤](http://tldp.org/HOWTO/Adv-Routing-HOWTO/lartc.kernel.rpf.html)

##### log_martians

  > _启用记录带有格式错误IP地址的数据包。_```bash
cat << EOF >> /etc/sysctl.d/40-custom.conf
net/ipv4/conf/all/log_martians = 1
EOF
  • 记录火星包日志有何用处?
send_redirects
下载工具