TGViewer
LinuxSkill - Сводки с прода и Шпаргалки LinuxSkill - Сводки с прода и Шпаргалки @linuxskill · 10.7K subscribers
Post #542 3.78K
🌐 IPv6 и iptables: Мастер-класс по безопасности будущего!

Привет, хранитель сетей! Готов покорить мир IPv6 с помощью ip6tables? Поехали!

1. Основы ip6tables:
- Синтаксис похож на iptables, но команда другая:
shell
ip6tables [-t table] -N chain

- Просмотр правил:
shell
ip6tables -L


2. Особенности ip6tables:
- Использует расширенные модули сопоставления пакетов
- Пример правила:
shell
ip6tables -A INPUT -p tcp --syn --dport 80 -s fe80::/64 -m connlimit --connlimit-above 16 --connlimit-mask 64 -j REJECT


3. Обязательные правила для динамических IPv6-адресов:
   ip6tables -A INPUT -p icmpv6 --icmpv6-type router-advertisement -m hl --hl-eq 255 -j ACCEPT
ip6tables -A INPUT -p icmpv6 --icmpv6-type neighbor-solicitation -m hl --hl-eq 255 -j ACCEPT
ip6tables -A INPUT -p icmpv6 --icmpv6-type neighbor-advertisement -m hl --hl-eq 255 -j ACCEPT
ip6tables -A INPUT -p icmpv6 --icmpv6-type redirect -m hl --hl-eq 255 -j ACCEPT


4. Базовый набор правил для веб-сервера (IPv6):
   *filter

# Разрешаем весь loopback-трафик
-A INPUT -i lo -j ACCEPT
-A INPUT ! -i lo -s ::1/128 -j REJECT

# Разрешаем ICMP
-A INPUT -p icmpv6 -j ACCEPT

# Разрешаем HTTP и HTTPS
-A INPUT -p tcp --dport 80 -m state --state NEW -j ACCEPT
-A INPUT -p tcp --dport 443 -m state --state NEW -j ACCEPT

# Разрешаем входящий трафик для установленных соединений
-A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

# Логируем отклоненные входящие пакеты
-A INPUT -m limit --limit 5/min -j LOG --log-prefix "ip6tables_INPUT_denied: " --log-level 7

# Отклоняем весь остальной входящий трафик
-A INPUT -j REJECT

# Логируем и отклоняем весь пересылаемый трафик
-A FORWARD -m limit --limit 5/min -j LOG --log-prefix "ip6tables_FORWARD_denied: " --log-level 7
-A FORWARD -j REJECT

COMMIT


Совет: Если полностью отключить IPv6, это может замедлить процесс обновления APT. Чтобы исправить это, раскомментируйте строку precedence ::ffff:0:0/96 100 в /etc/gai.conf.

Помни, эти правила - только пример. Настраивай их под свои нужды!


📩 Завтра: Мастер-класс по iptables: блокируем IP, создаем файрвол и управляем трафиком!
Включи 🔔 чтобы не пропустить!
____________________

Дополнительный материал:
🧠 - Мастерство Управления Правами в Linux: От Новичка до Профи
🧠 - Максимизируйте безопасность с минимальными разрешениями в Linux
🧠 - От Slackware до Pacman: Путешествие Систем Управления Пакетами в Linux

#Linux_Mastery @LinuxSkill
Telegram Linux Skill - Освой Linux c нуля до DevOps 🔑🛡️ Мастерство Управления Правами в Linux: От Новичка до Профи! 🛡️🔑 Привет, энтузиасты Linux и защитники цифрового мира! Сегодня мы погрузимся в основы управления правами в Linux. Это руководство раскроет вам все о виде прав, как их изменять, особенности…
  • 👍 14
More from @linuxskill
  1. Oct 9, 2026💀 df показывает 100%, а du молчит? 5 шагов спасения прода Сервисы падают с «No space left…
  2. Oct 7, 2026Post #1243
  3. Oct 6, 2026GitOps-практики: развёртываем сервис через ArgoCD Классический CI/CD запускает деплой. Но…
  4. Oct 5, 2026Post #1241
  5. Oct 2, 2026📊 Диск тормозит, а iostat показывает норму? Ищем хвост задержек Приложение подвисает на з…
  6. Sep 30, 2026💀 CPU под 100%, а в top пусто? Ловим невидимые процессы через eBPF Сервер греется, в шапк…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →