TGViewer
Книги для Системного Администратора Книги для Системного Администратора @i_odmin_book · 18.7K subscribers
Post #4682 1.17K
Шпаргалка по iptables

Краткое руководство для управления брандмауэром на базе командной строки Linux.

Основные команды
1. Просмотр правил:

sudo iptables -L

Показать текущие правила для всех цепочек (INPUT, OUTPUT, FORWARD).


sudo iptables -L -v -n

Показать правила с дополнительной информацией (количество пакетов, байты) и без разрешения DNS-имен (использует IP-адреса).

2. Добавление правила:

sudo iptables -A [CHAIN] -p [PROTOCOL] --dport [PORT] -j [ACTION]

Пример: Разрешить входящие соединения на 22 порт (SSH):

sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT


3. Удаление правила:
Чтобы удалить правило, необходимо сначала узнать его номер. Сначала выведите правила с номерами:

sudo iptables -L --line-numbers

После этого удалите правило по его номеру:

sudo iptables -D [CHAIN] [NUMBER]

Пример: Удалить правило номер 3 из цепочки INPUT:

sudo iptables -D INPUT 3


4. Сброс всех правил:
Чтобы очистить все правила:

sudo iptables -F


5. Сохранение правил:
После настройки правил сохраните их:

sudo iptables-save > /etc/iptables/rules.v4


6. Загрузка сохраненных правил:

sudo iptables-restore < /etc/iptables/rules.v4


Основные цепочки

- INPUT: Правила для входящих пакетов.
- OUTPUT: Правила для исходящих пакетов.
- FORWARD: Правила для пересылаемых пакетов (маршрутизация).

Основные действия (таргеты)

- ACCEPT: Пропустить пакет.
- DROP: Отклонить пакет (без уведомления отправителя).
- REJECT: Отклонить пакет с отправкой уведомления.
- LOG: Записать пакет в системный журнал.

Примеры использования

1. Запретить все входящие пакеты, кроме тех, которые разрешены:

sudo iptables -P INPUT DROP
sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT


2. Разрешить входящие пакеты только с конкретного IP:

sudo iptables -A INPUT -s 192.168.1.100 -j ACCEPT


3. Блокировка конкретного IP:

sudo iptables -A INPUT -s 192.168.1.100 -j DROP


4. Ограничение скорости на определенный порт:

sudo iptables -A INPUT -p tcp --dport 22 -m limit --limit 10/min -j ACCEPT


5. Проброс портов (NAT):
Для проброса порта с внешнего интерфейса на внутренний IP:

sudo iptables -t nat -A PREROUTING -p tcp --dport 80 -j DNAT --to-destination 192.168.1.2:80


6. Постоянное логирование дропнутых пакетов:

sudo iptables -A INPUT -j LOG --log-prefix "iptables DROP: " --log-level 4


Полезные опции

- -A: Добавить правило в конец цепочки.
- -I: Вставить правило в указанную позицию.
- -D: Удалить правило.
- -F: Очистить все правила.
- -P: Установить политику для цепочки.
- -t [table]: Выбрать таблицу (например, nat, filter).

📲 Мы в Max

👉 @i_odmin_book
  • 👍 9
  • 🔥 3
More from @i_odmin_book
  1. Sep 29, 2026GitOps-практики: развёртываем сервис через ArgoCD Классический CI/CD запускает деплой. Но…
  2. Sep 29, 2026Шпаргалка по Bash Файлы и каталоги: - ls — показать содержимое каталога. - ls -l — подробн…
  3. Sep 28, 2026Шпаргалка по основным командам и настройкам MikroTik (RouterOS) 1. Основные команды работы…
  4. Sep 25, 2026Стратегии аварийного восстановления в облаке Эффективный план восстановления после аварии…
  5. Sep 24, 2026Kagent + Ollama: ИИ-агент для работы с Kubernetes Как использовать локальную языковую моде…
  6. Sep 24, 2026OSI Model Vs TCP/IP Model 📲 Мы в Max 👉 @i_odmin_book
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →