为Linux系统的服务器设置防火墙的方法

防火墙有助于过滤出入端口和阻止使用暴力法的登录尝试。我倾向于使用CSF(Config Server Firewall)这个强力防火墙。它使用了iptables,易于管理,而且对于不擅于输入命令的用户提供了web界面。

要安装CSF,先登录到服务器,切换到这个目录下:

代码如下:

cd /usr/local/src/

然后以root权限执行下面命令:

代码如下:

wget https://download.configserver.com/csf.tgz

tar -xzf csf.tgz

cd csf

sh install.sh

只需等待安装程序完成,然后编辑CSF的配置文件:

代码如下:

/etc/csf/csf.conf

默认情况下CSF是以测试模式运行。通过将“TESTING”的值设置成0,切换到product模式。

代码如下:

TESTING = "0"

下面要设置的就是服务器上允许通过的端口。在csf.conf中定位到下面的部分,根据需要修改端口:

代码如下:

# 允许入站的 TCP 端口

TCP_IN = "20,21,25,53,80,110,143,443,465,587,993,995,16543"

# 允许出站的 TCP 端口

TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,16543"

# 允许入站的 UDP 端口

UDP_IN = "20,21,53"

# 允许出站的 UDP 端口

# 要允许发出 traceroute 请求,请加 33434:33523 端口范围到该列表

UDP_OUT = "20,21,53,113,123"

请根据需要逐一设置,推荐只使用那些需要的端口,避免设置对端口进行大范围设置。此外,也要避免使用不安全服务的不安全端口。比如只允许端口465和587来发送电子邮件,取代默认的SMTP端口25。(LCTT 译注:前提是你的邮件服务器支持 SMTPS)

重要:千万不要忘记允许自定义的 ssh 端口。

允许你的IP地址通过防火墙,而绝不被屏蔽,这一点很重要。IP地址定义在下面的文件中:

代码如下:

/etc/csf/csf.ignore

被屏蔽了的IP地址会出现在这个文件中:

代码如下:

/etc/csf/csf.deny

一旦完成更改,使用这个命令重启csf:

代码如下:

sudo /etc/init.d/csf restart

下面是在某台服务器上的csf.deny文件的部分内容,来说明CSF是很有用的:

代码如下:

211.216.48.205 # lfd: (sshd) Failed SSH login from 211.216.48.205 (KR/Korea, Republic of/-): 5 in the last 3600 secs - Fri Mar 6 00:30:35 2015

103.41.124.53 # lfd: (sshd) Failed SSH login from 103.41.124.53 (HK/Hong Kong/-): 5 in the last 3600 secs - Fri Mar 6 01:06:46 2015

103.41.124.42 # lfd: (sshd) Failed SSH login from 103.41.124.42 (HK/Hong Kong/-): 5 in the last 3600 secs - Fri Mar 6 01:59:04 2015

103.41.124.26 # lfd: (sshd) Failed SSH login from 103.41.124.26 (HK/Hong Kong/-): 5 in the last 3600 secs - Fri Mar 6 02:48:26 2015

109.169.74.58 # lfd: (sshd) Failed SSH login from 109.169.74.58 (GB/United Kingdom/mail2.algeos.com): 5 in the last 3600 secs - Fri Mar 6 03:49:03 2015

可以看到,尝试通过暴力法登录的IP地址都被屏蔽了,真是眼不见心不烦啊!

(0)

相关推荐

  • Linux系统init级别设置错误导致系统不能正常启动怎么办?

      Linux系统init级别设置错误导致系统不能正常启动怎么办? 1.在Linux启动过程中,按Esc键进入Grub界面. 2.按e修改当前Linux系统的配置. 3.选择第二行,按e键,并按如下步 ...

  • win10系统下自定义设置默认浏览器的方法

    虽然win10系统刚刚推出了三月之久,不过已经在全球范围内超过1亿台计算机安装了win10系统,不过在很多用户在使用这个全新的操作系统时,也遇到了很多的问题,就如我们在使用第三方软件时,如何将第三方软 ...

  • Linux系统下如何制作Live USB?Linux系统下制作Live USB的方法

    不管是使用Win系统,还是安装了Linux系统,只要不会对原本的系统造成损害,用户可以使用Live USB尝试Linux的各种发行版本,那么,Linux系统下该如何制作Live USB呢?下面小编就给 ...

  • 一次Linux系统被服务器被rootkit攻击的处理思路和处理过程

    IT行业发展到现在,安全问题已经变得至关重要,从最近的“棱镜门”事件中,折射出了很多安全问题,信息安全问题已变得刻不容缓,而做为运维人员,就必须了解一些安全运维准则,同时,要保护自己所负责的业务,首先 ...

  • linux系统vps服务器 必要的简单安全配置

    虽然说linux 系统比windows安全性要高一些,不过一些简单的安全配置也是必要的。 互联网上有很多工具采用字典方式扫描套取你的管理员密码,我们可以创造一些麻烦出来,增加被破译的可能性。一起看学习 ...

  • Linux系统vps服务器入门级安全配置指南

    虽然说Linux 系统比Windows安全性要高一些,不过一些简单的安全配置也是必要的。 互联网上有很多工具采用字典方式扫描套取你的管理员密码,我们可以创造一些麻烦出来,增加被破译的可能性。一起看学习 ...

  • win7系统怎么手动设置防火墙白名单

    防火墙功能是Windows系统中的一个安全防护功能,可以防止病毒入侵.在很多情况下win7系统用户需要手动为防火墙添加白名单.比如我们在本机搭建的服务器需要让外网访问,那我们就要手动添加对应的端口到防 ...

  • linux系统dhcp服务器搭建步骤

    操作方法 01 客户端windows xp sp3 1.查看服务器ip地址 2.检测系统是否已安装DHCP服务,建立光盘挂载点挂载光盘 3.进入光盘并查看内容,并安装DHCP服务安装包 4.检测DHC ...

  • Linux系统时间怎么设置

    Linux时钟分为系统时钟(System Clock)和硬件(Real Time Clock,简称RTC)时钟。系统时钟是指当前Linux Kernel中的时钟,而硬件时钟则是主板上由电池供电的时钟, ...