TGViewer
| کانال امنیت و شبکه | | کانال امنیت و شبکه | @developixnetwork · 3.44K subscribers
Post #128 1.44K
🛡 راه‌اندازی فایروال عملی با iptables روی لینوکس

یکی از ساده‌ترین و در عین حال قدرتمندترین کارها برای بالا بردن امنیت سرور لینوکسی، تنظیم درست iptables است. روی خیلی از VPSها، پیش‌فرض تقریباً همه پورت‌ها باز است و همین یعنی یک سطح حمله خیلی بزرگ.

توی این پست، بر اساس داکیومنت رسمی کرنل لینوکس و راهنمای Arch & Debian، یک سناریوی واقعی رو می‌ریم جلو: سروری که فقط SSH و وب (HTTP/HTTPS) باید براش باز باشه و بقیه پورت‌ها Drop بشن.

🔥 ایده‌ی اصلی

تصور کن یک سرور Ubuntu/Debian داری که روی اینترنت پابلیکه:

• فقط پورت ۲۲ برای SSH
• پورت ۸۰ برای HTTP
• پورت ۴۴۳ برای HTTPS

بقیه‌ی ترافیک ورودی باید رد بشه، ولی اتصال‌های جاری (مثل SSH در حال استفاده) نباید قطع بشن. این دقیقاً کاریه که با iptables و stateful firewall انجام می‌دیم.

🔧 چند نکته قبل از شروع

• این کار نیاز به دسترسی root یا sudo داره.
• قبل از تغییرات جدی، بهتره یک جلسه SSH دوم باز نگه داری تا اگر اشتباهی همه چیز رو بستی، بتونی برگردونی.
• برای جزئیات بیشتر، از راهنمای iptables استفاده کن:
https://www.netfilter.org/documentation/index.html

📌 مثال واقعی: پالیسی امن پایه

کد زیر یک ست قانون ساده و کاربردیه:

sudo iptables -F
sudo iptables -X

# اجازه به ترافیک لوکال
sudo iptables -A INPUT -i lo -j ACCEPT

# اجازه به کانکشن‌های جاری و مرتبط
sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

# اجازه به SSH روی پورت 22
sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT

# اجازه به HTTP
sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT

# اجازه به HTTPS
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT

# Drop کردن بقیه ترافیک ورودی
sudo iptables -P INPUT DROP
sudo iptables -P FORWARD DROP
sudo iptables -P OUTPUT ACCEPT


💡 این قوانین چه کار می‌کنند؟

• با ESTABLISHED,RELATED، فقط ترافیک مربوط به کانکشن‌های مجاز قبلی اجازه عبور می‌گیرند؛ این هم امن است، هم باعث نمی‌شود اتصال‌های فعلی‌ات قطع شوند.
• lo را باز می‌گذاریم تا سرویس‌هایی که با خود سیستم حرف می‌زنند (مثل دیتابیس لوکال) از کار نیفتند.
• با DROP کردن پالیسی INPUT و FORWARD، عملاً فقط پورت‌هایی که صراحتاً Allow شده‌اند باز می‌مانند.

📝 چند نکته‌ی ریز ولی مهم

• بعد از تنظیم، با این دستور لیست قوانین را ببین:
sudo iptables -L -n -v


• برای دائمی نگه داشتن قوانین روی Debian/Ubuntu می‌توان از iptables-persistent استفاده کرد:
sudo apt-get install iptables-persistent
sudo netfilter-persistent save


• روی سیستم‌های جدیدتر، ممکن است nftables پیشنهاد شود، ولی هنوز خیلی از سرورها از iptables استفاده می‌کنند و دانستنش برای دیباگ و امنیت حیاتی است.

در یک سرور تست یا لابراتوار کوچک این تنظیم‌ها را امتحان کن، لاگ‌ها را چک کن و کم‌کم قوانین دقیق‌تر برای سرویس‌های خودت بساز. امنیت شبکه دقیقاً از همین قدم‌های کوچک و درست شروع می‌شود ✅

🔖 #Security #امنیت #Linux #iptables #Firewall #Network_Security #Server_Hardening

👤 Developix

💎 Channel: @DevelopixNetwork
  • 👍 4
  • ❤ 3
More from @developixnetwork
  1. Oct 5, 2026اجرای امن ping؛ ورودی کاربر را فرمان نکن 🔐 وقتی برای ابزار مانیتورینگ یا عیب‌یابی شبکه، آ…
  2. Sep 30, 2026مبانی IP Addressing - مک آدرس MAC Address درک مفاهیم پایه‌ای آدرس‌دهی در شبکه یکی از اساسی…
  3. Sep 20, 2026مبانی IP Addressing - مفاهیم در این ویدئو به بررسی مفاهیم بنیادین آدرس‌دهی آی‌پی یا همان I…
  4. Sep 20, 2026‏🎯 جداکردن ترافیک کاربران با VLAN برای امنیت بیشتر یکی از ساده‌ترین کارهای بالا بردن…
  5. Sep 19, 2026🔥 پروژه: ‏FRRouting سوئیت پروتکل مسیریابی این روزها برای لاب‌های پیشرفته شبکه و تست س…
  6. Sep 10, 2026مبانی IP Addressing - معرفی دوره در این پلی‌لیست با مفاهیم پایه و کاربردی IP Addressing در…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →