linux 服务器有必要开启 iptables 防火墙么 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
Distributions
Ubuntu
Fedora
CentOS
中文资源站
网易开源镜像站
lfzyx
V2EX    Linux

linux 服务器有必要开启 iptables 防火墙么

  •  1
     
  •   lfzyx
    lfzyx Mar 16, 2014 8042 views
    This topic created in 4426 days ago, the information mentioned may be changed or developed.
    也就apache服务运行在80端口,ssh服务运行在22端口,有必要开启iptables防火墙么?

    netstat -lnp
    Active Internet connections (only servers)
    Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
    tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN -
    tcp 0 0 127.0.0.1:3306 0.0.0.0:* LISTEN -
    tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN -
    tcp6 0 0 :::22 :::* LISTEN -
    Active UNIX domain sockets (only servers)
    Proto RefCnt Flags Type State I-Node PID/Program name Path
    unix 2 [ ACC ] STREAM LISTENING 5749599 - /var/run/mysqld/mysqld.sock
    28 replies    1970-01-01 08:00:00 +08:00
    lfzyx
        1
    lfzyx  
    OP
       Mar 16, 2014
    开启防火墙的意义到底是什么
    humiaozuzu
        2
    humiaozuzu  
       Mar 16, 2014
    从来不开 iptable/ufw or fail2ban
    ssh 改了端口,禁root,公钥认证足够了
    zjgsamuel
        3
    zjgsamuel  
       Mar 16, 2014
    等你受到攻击的时候你就知道了,自己做测试用的服务器无所谓,要是放到公网上的建议还是开启吧!
    lfzyx
        4
    lfzyx  
    OP
       Mar 16, 2014
    @zjgsamuel 我不开防火墙,服务器上开放的也就是这两个端口,我开了防火墙,这两个端口还是要放行,那有何意义呢
    likuku
        5
    likuku  
       Mar 16, 2014
    @lfzyx 记得 iptables 还可以限制某端口被某单一ip访问的每秒包速率...
    halfbloodrock
        6
    halfbloodrock  
       Mar 16, 2014
    比如22端口 你可以用-s指定IP或者网段才能登录,这样避免22暴露在外。
    hncqp
        7
    hncqp  
       Mar 16, 2014 via iPhone
    如果你打算裸奔的话
    blacktulip
        8
    blacktulip  
       Mar 17, 2014 via iPhone
    生产服务器还是得装的
    thinkxen
        9
    thinkxen  
       Mar 17, 2014 via Android
    iptables很有意思的,可以玩出很多东西,不过一般问题不大了
    cevincheung
        10
    cevincheung  
       Mar 17, 2014
    感觉还是ubuntu的ufw好点。坐等新版的systemd以后的iptables
    XXOO
        11
    XXOO  
       Mar 17, 2014
    ufw不错的说.
    lyragosa
        12
    lyragosa  
       Mar 17, 2014
    v友们有用csf的么
    niseter
        13
    niseter  
       Mar 17, 2014 via Android
    如果边缘服务器有防火墙便无所谓,但是如果裸奔被攻击就跟DT了
    raincious
        14
    raincious  
       Mar 17, 2014   1
    ufw其实就是iptables吧?

    其实装不装关键还是看是不是内网。如果是内网安全要求没那么高的服务器,也可以选择不装。

    反正我是必装,然后开必要端口。

    没事留可能的漏洞这是有多无聊才能做出来。
    hannnnn
        15
    hannnnn  
       Mar 17, 2014 via Android
    @lyragosa csf +1 5分钟就配置好了
    @ifzyx 阻止端口扫描、 限制ip连接数、ip黑白名单等等
    把某功能限制在ssh+公钥才能登录来提高安全性
    pirex
        16
    pirex  
       Mar 17, 2014
    ssh改端口+root动态密码认证
    nine
        17
    nine  
       Mar 17, 2014   1
    曾经有个十几年it经验的人也跟我说开防火墙没啥意义。。

    防火墙的意义在于防止渗透提权。

    举个栗子
    你的服务器上安装有服务A/1234端口 和服务B/7777端口 C/10010端口 D/12580端口
    A被爆了一个漏洞,可以被提权,但是权限有限不能乱搞,不过这个权限只可以用来访问服务B和D

    此时服务B也有一个漏洞这个漏洞比较大,很危险,比如传输敏感数据或是发送arp,于是你就被攻破了。
    但是如果这个时候你开了iptables,7777端口是只允许内网访问的,那么他即使提到权,也是没有用的。
    wwek
        18
    wwek  
       Mar 17, 2014
    需要开启防火墙不.
    防火墙配置如何.
    这个看需求!
    wwek
        19
    wwek  
       Mar 17, 2014
    @cevincheung 内核都是 filter 啊. ufw 和iptables 只是实现
    wwek
        20
    wwek  
       Mar 17, 2014
    楼主你这个.如果没有需要限定访问ssh ip的就没必要开启防火墙`
    cloudzhou
        21
    cloudzhou  
       Mar 17, 2014
    必须开启,因为很多服务会开放端口,但是这个端口对外界是没有意思的,举个例子,如果你启用了 mysql,通过 3306 端口的,请问你要开放 3306端口出去吗?
    sanddudu
        22
    sanddudu  
       Mar 17, 2014
    @cloudzhou 在添加数据库的时候可以直接限制只能通过本机连接
    这样即使暴露了你连连都连不上
    0x61
        23
    0x61  
       Mar 17, 2014
    我的vps啥安全措施都没用,前几天看日志有个孙子在穷举我的密码。
    wb14123
        24
    wb14123  
       Mar 17, 2014 via Android
    可以防止ip欺骗
    mfaner
        25
    mfaner  
       Mar 17, 2014
    @cloudzhou 参考楼主netstat输出:tcp 0 0 127.0.0.1:3306 0.0.0.0:* LISTEN -
    ovear
        26
    ovear  
       Mar 17, 2014
    呃。。。我想说iptables不仅仅是一个防火墙。。
    hiddenman
        27
    hiddenman  
       Mar 18, 2014
    开吧。。
    不开,你总会看到httpd日志中存在一些不可爱的IP
    lfzyx
        28
    lfzyx  
    OP
       Mar 20, 2014
    @mfaner 127.0.0.1
    About     Help     Advertise     Blog     API     FAQ     Solana     3218 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 76ms UTC 12:32 PVG 20:32 LAX 05:32 JFK 08:32
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86