经过两个星期的search和阅读,我结束了这个iptable规则,阻止youtube(作为string)到我的办公室networking的ip范围。 iptables -A FORWARD -t filter -m iprange –src-range 10.217.76.60-10.217.76.70 -m string –algo bm –string "youtube.com" -j DROP #block 正如你可以看到从.60到.70(10台机器)的电脑无法浏览YouTube,而例如.75可以。 该规则仅适用于几分钟和一些客户。 2或3分钟后,有些客户可以正常浏览YouTube。 如果我closures这些客户端的浏览器,刷新iptables规则并重新运行它们,所有的客户端无法连接到youtube,但这持续了2-3分钟,对于一些客户端(我正在谈论ip范围的客户端) 。 有没有人再次遇到这种行为? 它是否与我使用的服务器(Ubuntu的11.04),caching或别的什么!? 我也有鱿鱼3安装在哪里我阻止的YouTube和Facebook的http,所以我认为设置iptables我可以削减https的YouTube。 (但有些客户真的需要youtube工作,所以我想切断歌曲监听和无用的networkingstream量)。 编辑:经过了一段时间,我试过了: iptables -I FORWARD -t filter -s 10.217.76.80/28 -m string –algo bm –string "youtube.com" -j DROP #from .80 to .95 (15 ip)并得到了一个更好的解决scheme…只是一段时间。 一段时间后,一些客户再次开始浏览(规则不起作用),而另一些客户仍然没有(规则工作)。 我知道(正如MADHATTER所说)是一个YOUTUBE很多服务器的东西,但我不明白的是,当使用这样的规则iptables -I FORWARD -m […]
我正在尝试为我的Windows PCconfiguration防火墙规则 我想实现这种情况 来自PC A的所有数据包将在端口AA使用此代理服务器xxxx 但是,这些是我的规则 Allow Local Address xxxx Remote Address Any Local Port AA Remote Port Any Block Local Address Any Remote Address Any Local Port Any Remote Port Any PC A的IP为yyyy 如果我使用的是我在局域网设置中configuration的代理服务器,它不符合第一条规则。 这工作虽然。 Allow Local Address xxxx Remote Address Any Local Port AA Remote Port Any stream量路由到我的代理服务器,如果我只使用一个单一的规则。
我正在build立一个PCI DSS环境,并面临下一个问题。 在安装de OS(CentOS 7.3 Minimal)时,我select了“PCI DSS”configuration文件。 当我检查在/etc/audit/audit.rules上应用的规则时,有很多规则,我只是保留其中的2或3个。 所以我修改了包含规则的文件并重新加载它们。 直到这一点没有问题。 我所面对的是,每次重新启动auditd.service时,我的自定义规则都会被PCI DSSconfiguration文件强制覆盖。 我也会尝试用我的自定义规则创build一个文件,让我们来说/etc/audit/audit-custom.rules 。 我可以使用命令auditctl -R /etc/audit/audit-custom.rules导入规则,并在那一刻如果我执行auditctl -l我只有在我的custom.rules文件中定义的规则。 问题是,当我重新启动auditd服务时,每次都需要在/etc/audit/audit.rules定义的规则。 即使我删除了所有的规则,并将我的自定义规则放在默认规则configuration文件中,在重新启动服务之后,auditd覆盖了我的自定义规则 任何人有任何线索如何防止这种行为? 在此先感谢您的帮助
大家好,你好! 我试图用iptables设置我的服务器防火墙(我不得不承认,上一次我使用iptables是在一年前),但iptables的行为违背我的要求。 这是我的testing脚本: #!/bin/sh IPT="/sbin/iptables" echo -n "Loading iptables rules…" # Flush old rules $IPT –flush $IPT –delete-chain # Allow incoming and outgoing for loopback interfaces $IPT -A INPUT -i lo -j ACCEPT $IPT -A OUTPUT -o lo -j ACCEPT # Allow incoming traffic for HTTP(S), SSH and SMTP $IPT -A INPUT -p tcp –dport […]
如何可以拒绝对一个文件夹的访问,但除了其中的一些子文件夹“拒绝”? 我尝试了这样的(按此顺序): #这个子文件夹不应该被拒绝,PHP脚本里面应该是可执行的 位置〜/ data / public {allow all; } #这个文件夹包含许多应该被拒绝公开访问的子文件夹 位置〜/数据{全部否认; 返回404; } …哪个不能正常工作 / data / public文件夹中的文件是可访问的(其他所有in / data被拒绝,因为它应该是这样),但PHP文件不再执行在/ data / public文件夹中(如果我不添加这些限制,PHP文件是可执行的)。 哪里不对? 怎么可能是正确的? 我认为这是一个更好的方法来做到这一点。 这将是非常好的,如果有人可以帮助我这个:)。 谢谢,但PHP文件仍然没有在/ data / public /文件夹中执行,就像一个简单的 <? echo "test"; ?> 它给你这个文件作为下载(没有上面的“拒绝”configuration,PHP文件运行良好)。 我的PHPconfiguration: location ~ \.php$ { fastcgi_split_path_info ^(.+\.php)(/.+)$; fastcgi_pass unix:/var/run/php-fpm/php-fpm.sock; fastcgi_index index.php; include fastcgi_params; } / data /之外的所有其他目录中的PHP文件正在工作…(其他子文件夹也是如此)。
我已经使用iptables-save >命令保存了我的iptables规则,并且我试图在机器启动时恢复这些规则。 我已经在rc.local添加了命令iptables-restore < "path to rules file" ,但是它并没有rc.local规则。 我试图直接在terminal运行命令,它的工作,所以我知道有没有错误的命令。 我使用命令sudo chmod +x /etc/rc.local创build了rc.local文件的可执行文件。 可能是什么问题? 编辑 – 我使用的是Fedora 22
昨天我的公司遭遇了一个新的木马,它使用了“来自我信任的人”这个旧的社交方法来暂停用户的怀疑(和合理性),并被开放和运行。 在查找,包含和删除这件事情的过程中,我使用Exchange Online(Office365)传输规则阻止来自受感染用户的所有传出电子邮件(并将阻止的邮件发送给我)。 当我确定这个bug被摧毁后,我没有select运输规则,但发现用户仍然无法发送。 然后,我删除了运输规则,并与一个用户进行testing,有些经历了,而有些被阻止。 我使用Powershelllogin,并且Get-TransportRule不显示在半小时后仍然(偶尔,随机)阻止这些用户的规则。 需要多长时间? 直到我开始票务过程多久? 还是我错过了什么?
我有几个RHEL7 / CentOS7服务器,我需要阻止所有的 OUTGOINGstream量到专用机器或专用networking子网,例如CIDR 168.192.10.0/24。 目前我用firewall-cmd尝试过,但并不幸运。 我看到的大多数post都是使用iptables但我宁愿select基于firewalld的解决scheme。 我已经试图将我的解决scheme基于这两个主题阻止传出连接…并阻止与firewalld在Centos 7上的传出连接,但不知何故我的规则必须是错误的,因为我仍然可以打开一个HTTP连接到服务器。 目前的firewalld规则(没有定义规则) public (active) target: default icmp-block-inversion: no interfaces: eth0 sources: services: dhcpv6-client http https ssh ports: protocols: masquerade: no forward-ports: sourceports: icmp-blocks: rich rules: 假设服务器的服务器源IP是168.192.18.56。 接下来,我试图定义的规则(也与–permanent firewall-cmd –direct –add-rule ipv4 filter OUTPUT 0 -d 168.192.10.0/24 -j REJECT firewall-cmd –zone=public –add-rich-rule='rule family="ipv4" source address="168.192.18.56" destination address=168.192.10.0/24 reject' […]
我如何创build一个Windows防火墙规则,让应用程序X只打开连接(出站)到两个IP地址,而阻塞一切?
从debian挤压到wheezy升级后,我有一个被动的FTP连接的问题。 我可以缩小它与iptables相关,因为我可以通过FTP连接到iptables ACCEPT规则后添加我的IP后无w / o问题。 在升级之前,我能够做到 modprobe nf_conntract_ftp ports=21332 并添加 iptables -A THRU -p tcp –dport 21332 -m state –state NEW,ESTABLISHED,RELATED -j ACCEPT 现在..它不再帮助。 正如我在计数器中看到的,正在触发INPUT规则,但目录列表是最后一件事情。 设置被动端口范围是我想要做的最后一件事,我不喜欢开放的端口。 我也尝试过使用辅助mod的技巧, 在 21332的实际规则之前添加以下规则 iptables -A THRU -p tcp -i eth0 –dport 21332 -m state –state NEW -m helper –helper ftp-21332 -j ACCEPT 但没有帮助,甚至没有根据柜台触发。 下一行(w / o助手)的规则正在被触发 编辑1:这是尝试连接后的logentry: Jun 30 […]