樓主: 2home
打印 上一主題 下一主題

主機故障,己修複中 [複製鏈接]

萬分會員

論壇藏鏡人

Rank: 9Rank: 9Rank: 9

31#
發表於 2010-6-1 23:30:05 |只看該作者.....載入全部圖片 用LINE傳送 . 分享到FB
本文章最後由 kevin 於 2010-6-1 23:33 編輯

SHARE我用的FIREWALL SCRIPT
有一個自訂CHAIN,可以擋SYN-FLOODING
不過有很多參數需要再修改符合自用..
沒有做ROUTER,也不用FORWARD CHAIN,沒做NAT也不用,單純SERver,只要用input chain

#!/bin/bash
#=========<<enable linux router>>===========
echo "1" > /proc/sys/net/ipv4/ip_forward
#=========<<define related syn_flooding rule>>======
rm -f /etc/modprobe.conf
modprobe ipt_recent ip_list_tot=16384
iptables -N SYN_FLOODING
#=========<<erase original rule>>===========
iptables -t filter -F
iptables -t nat -F
iptables -P INPUT DROP
iptables -P FORWARD DROP
#=========<<set variability>>===============
WAN=10.10.96.33
LAN=172.21.60.7
IPTF="/sbin/iptables -t filter"
IPTN="/sbin/iptables -t nat"
#=========<<Define input filter chain>>======
#$IPTF -A INPUT -p icmp -j ACCEPT
$IPTF -A INPUT -p all -m state --state INVALID -j DROP
$IPTF -A INPUT -p tcp --syn --dport 3128 -m limit --limit 1/m --limit-burst 300 -j ACCEPT
$IPTF -A INPUT -p tcp --syn --dport 3128 -j SYN_FLOODING
$IPTF -A INPUT -p tcp -s 172.21.60.0/23 -m state --state NEW -m multiport --dports 21,22,3128 -d 172.21.60.7 -j ACCEPT
$IPTF -A INPUT -p all -m state --state ESTABLISHED,RELATED -j ACCEPT
#=========<<define syn_flooding chain>>==========
$IPTF -A SYN_FLOODING -p tcp --syn --dport 3128 -m recent --name SYN_FLOODING --update --second 120 --hitcount 1 -j ACCEPT
$IPTF -A SYN_FLOODING -p tcp --syn --dport 3128 -m recent --name SYN --set
$IPTF -A SYN_FLOODING -p tcp --syn -j DROP
#=========<Define forward filter chain>>===========
$IPTF -A FORWARD -p all -m state --state INVALID -j DROP
$IPTF -A FORWARD -i eth1 -o eth0 -p all -m state --state NEW -s 172.21.60.0/23 -j ACCEPT
$IPTF -A FORWARD -i eth1 -o eth0 -p all -m state --state ESTABLISHED,RELATED -j ACCEPT
#=========<<Define nat postrouting chain>>==============
$IPTN -A POSTROUTING -o eth0 -s 172.21.60.0/23 -j SNAT --to $WAN
#=========<<Define trasparent proxy>>===================
$IPTN -A PREROUTING -i eth1 -p tcp --dport 80 -j REDIRECT --to-port 3128
#=======================<<the end>>=======================================

使用道具 舉報

2home站內搜尋



回覆:主機故障,己修複中

您需要登錄後才可以回帖 登錄 | 註冊成會員

Archiver|手機版|2home 打造桃花源

GMT+8, 2024-11-29 02:12 , Processed in 0.036038 second(s), 8 queries
免責聲明:2home網站是以即時上傳留言的方式運作,一切留言內容只代表發言者個人意見,非本網站之立場,2home網站對所有留言的真實性、完整性及立場等,不負任何法律責任。 .

回頂部