CentOS 6da IPTables Güvenlik Duvarını Kurma

Giriş

Güvenlik duvarı, gelen ve giden ağ trafiğini önceden tanımlanmış kural kümesine göre kontrol eden bir tür ağ güvenlik aracıdır. Sunucularımızı bilgisayar korsanlarının gözetleme ve saldırılarına karşı korumak için bir güvenlik duvarı ve diğer güvenlik önlemlerini kullanabiliriz.

Güvenlik duvarının tasarımı, özel bir donanım veya makinemizde çalışan bir yazılım programı olabilir. CentOS 6'da varsayılan güvenlik duvarı programı iptables'dır.

Bu makalede, web, SSH, NTP, DNS ve ping hizmetleri hariç tüm trafiği engelleyecek olan Vultr "CentOS 6 x64 üzerinde WordPress" uygulamasına dayalı temel bir iptables güvenlik duvarının nasıl kurulacağını göstereceğim. Ancak, bu yalnızca ortak güvenlik gereksinimlerini karşılayan bir ön yapılandırmadır. Başka gereksinimleriniz varsa daha karmaşık bir iptables yapılandırmasına ihtiyacınız olacaktır.

Not :

Sunucunuza bir IPv6 adresi eklerseniz, ip6tables servisini de ayarlamanız gerekir. İp6tables'ı yapılandırmak bu makalenin kapsamı dışındadır.

CentOS 6'nın aksine, iptables artık CentOS 7'deki varsayılan güvenlik duvarı programı değil ve firewalld adlı bir programla değiştirildi. CentOS 7 kullanmayı planlıyorsanız, firewalld kullanarak güvenlik duvarınızı ayarlamanız gerekir.

Ön şartlar

Bir sunucu örneğini Vultr "CentOS 6 x64 üzerinde WordPress" uygulamasıyla yeni bir şekilde dağıtın, sonra root olarak oturum açın.

1. Adım: Sunucunuzda kullanılan hizmetleri ve bağlantı noktalarını belirleme

Bu sunucunun yalnızca bir WordPress blogunu barındırdığını ve yönlendirici olarak kullanılmayacağını veya başka hizmetler (örneğin, posta, FTP, IRC vb.) Sağlamayacağını varsayıyorum.

Burada aşağıdaki hizmetlere ihtiyacımız var:

  • HTTP (80 numaralı bağlantı noktasında TCP)
  • HTTPS (443 numaralı bağlantı noktasında TCP)
  • SSH (varsayılan olarak 22 numaralı bağlantı noktasındaki TCP, güvenlik nedeniyle değiştirilebilir)
  • NTP (123 numaralı bağlantı noktasında UDP)
  • DNS (53 numaralı bağlantı noktasında TCP ve UDP)
  • ping (ICMP)

Diğer tüm gereksiz bağlantı noktaları engellenir.

2. Adım: İptables kurallarını yapılandırma

Iptables bir kurallar listesi ile trafiği kontrol eder. Ağ paketleri sunucumuza gönderildiğinde, iptables bunları her kuralı sırayla inceler ve buna göre işlem yapar. Bir kurala uyulursa, diğer kurallar dikkate alınmaz. Kurallara uyulmazsa iptables varsayılan ilkeyi kullanır.

Tüm trafik INPUT, OUTPUT ve FORWARD olarak kategorize edilebilir.

  • INPUT trafiği normal veya kötü amaçlı olabilir, seçime izin verilmelidir.
  • ÇIKIŞ trafiği normalde güvenli kabul edilir ve buna izin verilmelidir.
  • İLERİ trafik işe yaramaz ve engellenmelidir.

Şimdi iptables kurallarını ihtiyaçlarımıza göre yapılandıralım. Aşağıdaki tüm komutlar SSH terminalinizden kök olarak girilmelidir.

Mevcut kuralları kontrol edin:

iptables -L -n

Mevcut tüm kuralları yıkayın:

iptables -F; iptables -X; iptables -Z

İptables yapılandırmasındaki değişiklikler hemen etkili olacağından, iptables kurallarını yanlış yapılandırırsanız, sunucunuzdan engellenmiş olabilirsiniz. Aşağıdaki komutla yanlışlıkla engellenmeyi önleyebilirsiniz. [Your-IP-Address]Kendi genel IP adresiniz veya IP adres aralığınızla değiştirmeyi unutmayın (örneğin, 201.55.119.43 veya 201.55.119.0/24).

iptables -A INPUT -s [Your-IP-Address] -p tcp --dport 22 -j ACCEPT

Tüm geri döngü (lo) trafiğine izin ver ve tüm trafiği lo dışında 127.0.0.0/8 değerine bırak:

iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -d 127.0.0.0/8 -j REJECT

Bazı yaygın saldırıları engelleyin:

iptables -A INPUT -p tcp ! --syn -m state --state NEW -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL NONE -j DROP
iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP

Kurulu tüm gelen bağlantıları kabul edin:

iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

HTTP ve HTTPS gelen trafiğine izin ver:

iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT

SSH bağlantılarına izin ver:

iptables -A INPUT -p tcp --dport 22 -j ACCEPT

NTP bağlantılarına izin ver:

iptables -A INPUT -p udp --dport 123 -j ACCEPT

DNS sorgularına izin ver:

iptables -A INPUT -p udp --dport 53 -j ACCEPT
iptables -A INPUT -p tcp --dport 53 -j ACCEPT

Ping yapmaya izin ver:

iptables -A INPUT -p icmp --icmp-type echo-request -j ACCEPT

Sonunda, varsayılan politikaları ayarlayın:

iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

3. Adım: Yapılandırmaları kaydedin

Yukarıda yaptığımız değişikliklerin her biri yürürlüğe girdi, ancak bunlar kalıcı değil. Sabit diske kaydetmezsek, sistem yeniden başlatıldığında bunlar kaybolur.

İptables yapılandırmasını aşağıdaki komutla kaydedin:

service iptables save

Değişikliklerimiz dosyaya kaydedilecektir /etc/sysconfig/iptables. Bu dosyayı düzenleyerek kuralları inceleyebilir veya değiştirebilirsiniz.

Yanlışlıkla tıkanma için geçici çözümler

Bir yapılandırma hatası nedeniyle sunucunuzdan engellenirse, yine de bazı geçici çözümlerle erişiminizi yeniden kazanabilirsiniz.

  • Değişikliklerinizi henüz iptables kurallarında kaydetmediyseniz, sunucunuzu Vultr web sitesi arayüzünden yeniden başlatabilirsiniz, sonra değişiklikleriniz iptal edilir.
  • Değişikliklerinizi kaydettiyseniz, Vultr web sitesi arayüzünden konsoldan sunucunuza giriş yapabilir ve iptables -Ftüm iptables kurallarını temizlemek için giriş yapabilirsiniz . Ardından kuralları yeniden ayarlayabilirsiniz.

Yorum bırak

CentOS 7de LibreNMS Kullanarak Cihazlarınızı İzleyin

CentOS 7de LibreNMS Kullanarak Cihazlarınızı İzleyin

CentOS 7 üzerinde LibreNMS kullanarak ağ cihazlarınızı etkili bir şekilde izleyin. Ağ izleme için gerekli adımları ve yapılandırmaları öğrenin.

Counter-Strike: Global Offensive Server Nasıl Kurulur?

Counter-Strike: Global Offensive Server Nasıl Kurulur?

Counter-Strike: Global Offensive sunucusu kurmak için gerekli adımlar. Gerekli araçlar ve yükleme süreci hakkında bilgi.

Ubuntu 16.04 LTS Üzerinde OpenNMS Kurulumu

Ubuntu 16.04 LTS Üzerinde OpenNMS Kurulumu

OpenNMS, çok sayıda cihazı izlemek ve yönetmek için kullanılabilen bir açık kaynak ağ yönetim platformudur. Ubuntu 16.04 LTS üzerinde OpenNMS kurulumu için tüm adımları keşfedin.

Ubuntu 16.04te LibreNMS Kullanarak Cihazlarınızı İzleyin

Ubuntu 16.04te LibreNMS Kullanarak Cihazlarınızı İzleyin

Farklı Bir Sistem mi Kullanıyorsunuz? LibreNMS tam özellikli bir açık kaynak ağ izleme sistemidir.

26 Büyük Veri Analitik Tekniğine Bir Bakış: 1. Bölüm

26 Büyük Veri Analitik Tekniğine Bir Bakış: 1. Bölüm

26 Büyük Veri Analitik Tekniğine Bir Bakış: 1. Bölüm

Büyük Veri Referans Mimarisi Katmanlarının İşlevleri

Büyük Veri Referans Mimarisi Katmanlarının İşlevleri

Büyük Veri Mimarisindeki farklı katmanları ve işlevlerini en basit şekilde öğrenmek için blogu okuyun.

Nintendo Switch Hakkında Son Derece Çılgın 6 Şey

Nintendo Switch Hakkında Son Derece Çılgın 6 Şey

Birçoğunuz Switch'in Mart 2017'de çıkacağını ve yeni özelliklerini biliyorsunuz. Bilmeyenler için, 'Switch'i 'olmazsa olmaz bir gadget' yapan özelliklerin bir listesini hazırladık.

Hala Teslim Edilmeyen Teknoloji Sözleri

Hala Teslim Edilmeyen Teknoloji Sözleri

Teknoloji devlerinin sözlerini yerine getirmesini mi bekliyorsunuz? teslim edilmeyenleri kontrol edin.

Yapay Zeka Süreç Otomasyonunu Nasıl Bir Sonraki Seviyeye Taşıyabilir?

Yapay Zeka Süreç Otomasyonunu Nasıl Bir Sonraki Seviyeye Taşıyabilir?

Yapay Zekanın küçük ölçekli şirketler arasında nasıl popüler hale geldiğini ve onları büyütme ve rakiplerine üstünlük sağlama olasılıklarını nasıl artırdığını öğrenmek için bunu okuyun.

Teknolojik Tekillik: İnsan Uygarlığının Uzak Bir Geleceği mi?

Teknolojik Tekillik: İnsan Uygarlığının Uzak Bir Geleceği mi?

Bilim hızla gelişip birçok çabamızı üstlendikçe, kendimizi açıklanamaz bir Tekilliğe maruz bırakmanın riskleri de artıyor. Okuyun, tekillik bizim için ne anlama gelebilir.