OpenVZ: Узел iptables не добавляет правила

Я хочу сделать ряд правил на iptables в узле, но кажется, что iptables не добавляет все правила или так или иначе и выгоните меня каждый раз, я запускаю следующий скрипт (я использую этот подшипник в других серверах и хорошо работаю):

# Allow connections that are already connected to your server
iptables -A INPUT -i venet0 -m state --state ESTABLISHED,RELATED -j ACCEPT

# Allow connections to SSH
iptables -A INPUT -p tcp --dport 22 -m state --state NEW -j ACCEPT

# Allowing connections to HTTP/HTTPS
iptables -A INPUT -p tcp --dport 80 -m state --state NEW -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -m state --state NEW -j ACCEPT

# Allow icmp input but limit it to 10/sec
iptables -A INPUT -p icmp -m limit --limit 10/second -j ACCEPT
iptables -A INPUT -p icmp -j ACCEPT

# Allow all incoming traffic from local
iptables -A INPUT -i lo -j ACCEPT

# Changing the default policy for INPUT chain
iptables -A INPUT -j DROP

Проблема, которую я нашел (я предполагаю) состоит в том, что последняя строка (ОТБРАСЫВАЮТ что-либо) интерпретируется как один, и вот почему сервер выгоняет меня.

Я уже изменяю conf для vz:

IPTABLES_MODULES="ipt_REJECT ipt_tos ipt_limit ipt_multiport iptable_filter iptable_mangle ipt_TCPMSS ipt_tcpmss ipt_ttl ipt_length ipt_state xt_state ip_conntrack"

Любая справка с этим является aprecciated.

Спасибо.

0
задан 17 June 2015 в 00:55
1 ответ

Я видел больше проблем с OpenVZ и использованием "ESTABLISHED, RELATED". К сожалению, мне не удалось узнать, как исправить установки OpenVZ, которые по какой-то причине не позволяют использовать iptables с отслеживанием состояния в контейнерах.

Но с достаточно простыми правилами IPTable, которые у вас есть, действительно ли они нужны? с состоянием? Я думаю, что следующее будет работать так же хорошо:

# Allow connections to SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT

# Allowing connections to HTTP/HTTPS
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# Allow icmp input but limit it to 10/sec
iptables -A INPUT -p icmp -m limit --limit 10/second -j ACCEPT
iptables -A INPUT -p icmp -j ACCEPT

# Allow all incoming traffic from local
iptables -A INPUT -i lo -j ACCEPT

# Changing the default policy for INPUT chain
iptables -A INPUT -j DROP
1
ответ дан 4 December 2019 в 16:54

Теги

Похожие вопросы