
困扰许久,一个 IP 一直在防火墙拒绝规则内,但是 netstat 状态却一直都是 ESTABLISHED
各位指点一下。
|      1BOYPT      2017-11-26 20:09:37 +08:00 firewalld 太 tmd 复制,还是用 iptables 吧。 | 
|      2e9e499d78f      2017-11-26 20:10:52 +08:00 已经 established 的不受影响 | 
|  |      3Lentin      2017-11-26 21:10:29 +08:00 SSH 进程重启试试 | 
|  |      4P99LrYZVkZkg OP @e9e499d78f  那防火墙还管啥用呢?我是发现异常然后自动加 reject 规则,目的就是想把异常踢出去。 | 
|  |      5P99LrYZVkZkg OP @BOYPT Centos 默认 firewalld 了,我想试验一下。 | 
|      6e9e499d78f      2017-11-26 21:44:29 +08:00 @P99LrYZVkZkg #4 你需要 conntrack | 
|  |      7kn007      2017-11-26 21:47:33 +08:00 用 iptables 解决,你 reject 或 drop 后,之前的连接就会 gg 了。 可能 firewalld 默认是对 new 进来的连接进行过滤吧,我上了 centos7,第一件就是禁用 firewalld,安装 iptables。 | 
|  |      8kn007      2017-11-26 21:51:01 +08:00 而且 firewalld 本身最终用的就是 iptables。 | 
|  |      9love4taylor PRO yum install -y iptables-services systemctl stop firewalld systemctl disable firewalld systemctl enable iptables firewalld 好烦的 我才不要用~ | 
|      10hcymk2      2017-11-26 22:09:36 +08:00 firewalld 对初学者,而且不想了解 iptables 的人蛮友好的。 | 
|      11Busy      2017-11-26 22:12:29 +08:00 就算 firewalld,也应该上 ipset 呀   | 
|  |      12akira      2017-11-26 22:16:24 +08:00 一般防火墙会有一条,保持已建立的链接 。 你重启一下试试咯 | 
|  |      13P99LrYZVkZkg OP @Love4Taylor 听你的建议,我换一个试试。 | 
|  |      14msg7086      2017-11-27 05:46:32 +08:00 Established 又不受防火墙影响。 你看这 TCP 连接就像一根绳子,你把门一关,绳子又不会断。只不过新的绳子连不进来了而已。 | 
|      15dorothyREN      2017-11-27 09:11:26 +08:00 用 iptables,reject 后直接断开链接。 | 
|  |      16P99LrYZVkZkg OP @msg7086 形象 | 
|      17tempdban      2017-11-27 17:49:35 +08:00  1 1.input 链默认 Drop 2.iptables -S 查看是否有类似如下规则: -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT 如果有请删掉。稍后再加回来 楼上几位说的都有一点点瑕疵,并不是说 Established 就不受防火墙影响,是因为有这条规则。 多说一句,iptables 其实就是个包过滤器。不设置规则是不会对 tcp 状态检测的。 | 
|      18tempdban      2017-11-27 17:57:34 +08:00 而且配置对该 ip 的报文 drop 掉的规则,例如: -A INPUT -s 192.168.122.0/24 -i virbr0 -j DROP 可能并没有什么用。因为不加参数的话 新添加的规则优先级是最低的。 走到这条规则(-A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT ) iptables 已经将报文放行了。 | 
|  |      19P99LrYZVkZkg OP | 
|  |      20P99LrYZVkZkg OP @tempdban 感谢,这个防火墙每一条规则都要好好研究。iptables -S 是按照优先级排列的? | 
|      21tempdban      2017-11-28 10:46:42 +08:00 @P99LrYZVkZkg 是的 | 
|  |      22P99LrYZVkZkg OP @tempdban 那条规则删除了,ESTABLISHED 还是一直在。 | 
|  |      23P99LrYZVkZkg OP @tempdban 是那条规则删除后,reload 又出来了。 | 
|      24tempdban      2017-11-28 12:03:44 +08:00 | 
|      25tempdban      2017-11-28 12:05:39 +08:00 | 
|  |      26P99LrYZVkZkg OP | 
|      27tempdban      2017-11-28 12:13:14 +08:00 @P99LrYZVkZkg ESTABLISHED 不要删掉。。。。我都说了稍后要加回来 |