我使用nginx和fastcgi运行服务器。 我正在使用TCP套接字的fastcgi而不是Unix套接字,因为我已经读过,这个规模更好。 fastcgi服务器在fastcgi://127.0.0.1:9000上运行。 我试图找出我需要添加到iptables允许stream量通过什么规则。 我已经想清楚了这一点:
-A INPUT -p tcp -m tcp -d 127.0.0.1 --dport 8999 -m state --state NEW,ESTABLISHED -j ACCEPT -A OUTPUT -p tcp -m tcp -s 127.0.0.1 --sport 8999 -m state --state NEW,ESTABLISHED -j ACCEPT
但是我在猜测,我也应该为INPUT规则指定一个源端口和源IP,为OUTPUT规则指定一个目标端口和目标IP(为了安全起见)。 那正确的价值是什么?
我希望我的问题是有道理的。
这就是所谓的环回iptable规则,如下所示。
iptables -A INPUT -i lo -j ACCEPT iptables -A OUTPUT -o lo -j ACCEPT
fast_cgi端口是php-fpm和web服务器之间的内部端口。 如果你想确保它是否是服务器的一部分,通过运行任何php文件testing,阻止所有的IPstream量和testing你的fast_cgi连接到你的服务器。
你可以这样阻止你的stream量:
iptables -P INPUT DROP iptables -P OUTPUT DROP iptables -P FORWARD DROP