Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Раскрыть
titleНастройка firewall для ECCM с БД на отдельном сервере

Создайте файл iptables.sh на сервере с ECCM со следующими правилами:

Блок кода
languagebash
themeRDark
titleСервер ECCM
sudo iptables -P INPUT DROP                             # запрет всех входящих соединений
sudo iptables -P FORWARD DROP                           # запрет для всех проходящих через ваш хост соединений
sudo iptables -P OUTPUT ACCEPT

sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT      # SSH
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT     # веб-интерфейс ECCM на схеме HTTPS

# разрешим исходящие подключения, которые инициировали мы сами
sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# разрешить обращения к localhost
sudo iptables -A INPUT -i lo -j ACCEPT
# опционально, разрешим пинговать себя
sudo iptables -A INPUT -p icmp --icmp-type 8 -j ACCEPT

sudo iptables -A INPUT -p udp --dport 67 -j ACCEPT      # DHCP
sudo iptables -A INPUT -p udp --dport 69 -j ACCEPT      # TFTP
sudo iptables -A INPUT -p udp --dport 162 -j ACCEPT     # SNMP-трапы
sudo iptables -A INPUT -p udp --dport 514 -j ACCEPT     # Syslog (UDP)
sudo iptables -A INPUT -p tcp --dport 514 -j ACCEPT     # Syslog (TCP)
sudo iptables -A INPUT -p tcp --dport 2222 -j ACCEPT    # загрузка прошивок

На сервере с БД создайте файл iptables.sh со следующими правилами:

Блок кода
languagebash
themeRDark
titleСервер с БД
sudo iptables -P INPUT DROP                             # запрет всех входящих соединений
sudo iptables -P FORWARD DROP                           # запрет для всех проходящих через ваш хост соединений
sudo iptables -P OUTPUT ACCEPT

sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT      # SSH
sudo iptables -A INPUT -p tcp -s <IP-адрес сервера БД>ECCM> --dport 5432 -j ACCEPT  # доступ приложений к БД

# разрешим исходящие подключения, которые инициировали мы сами
sudo iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# разрешить обращения к localhost
sudo iptables -A INPUT -i lo -j ACCEPT
# опционально, разрешим пинговать себя
sudo iptables -A INPUT -p icmp --icmp-type 8 -j ACCEPT
# опционально: доступ администратора к БД
sudo iptables -A INPUT -p tcp -s <admin_ip>/32 --dport 5432 -j ACCEPT

Примените правила на каждом сервере:

Блок кода
languagebash
themeRDark
chmod +x iptables.sh
sudo ./iptables.sh

Для того чтобы правила сохранились после перезагрузки, можно использовать утилиту iptables-persistent (или любые другие доступные методы):

Блок кода
languagebash
themeRDark
sudo apt-get install iptables-persistent
sudo netfilter-persistent save


...