Basisprincipes van iptables
Kort antwoord
Iptables is de klassieke, regelgebaseerde firewall voor Linux. Hij staat standaard op de meeste distributies, maar begint zonder regels. Al het verkeer is dus toegestaan totdat je zelf regels toevoegt. Gebruik sudo iptables -L om de huidige regels te bekijken en -I INPUT om er een toe te voegen bovenaan de chain.
Veel actuele distributies gebruiken standaard nftables of een front end zoals UFW of firewalld, maar de onderstaande iptables-commando's werken nog steeds op systemen waar iptables zelf actief is. Controleer welke firewalltool op je server actief is, voordat je aanneemt dat dit iptables is.
Hoe iptables werkt
Iptables verdeelt regels over chains:
- INPUT: pakketten bestemd voor de host zelf
- OUTPUT: pakketten afkomstig van de host
- FORWARD: pakketten die via de host worden doorgestuurd
Twee opties voegen regels toe: -A (append, voegt toe onderaan de chain) en -I (insert, voegt standaard toe op positie één).
Basiscommando's
Huidige regels weergeven
sudo iptables -L
sudo iptables -L --line-numbersEen regel verwijderen op regelnummer
sudo iptables -D INPUT 2Het standaardbeleid van een chain instellen
sudo iptables -P FORWARD DROPAlle regels wissen
Dit wist elke regel in elke chain. Gebruik dit met beleid, en alleen als je van tevoren weet hoe je daarna weer toegang herstelt.
sudo iptables -FJe verbinding beveiligen
Voordat je iets aanscherpt: sta eerst je eigen IP-adres toe op de poort waarmee je verbinding maakt, zodat je jezelf niet buitensluit.
sudo iptables -I INPUT -p tcp -s [je publieke IP-adres] --dport 22 -j ACCEPTSpecifieke poorten openen
sudo iptables -I INPUT -p tcp --dport 22 -j ACCEPT
sudo iptables -I INPUT -p tcp --dport 80 -j ACCEPT
sudo iptables -I INPUT -p tcp --dport 443 -j ACCEPTRegels opslaan en herstellen
Iptables-regels blijven niet vanzelf bewaard na een herstart. Hoe je ze opslaat, hangt af van je distributie.
Debian en Ubuntu
sudo apt-get install iptables-persistent
sudo iptables-save > /etc/iptables/rules.v4
sudo iptables-restore < /etc/iptables/rules.v4RHEL, CentOS Stream, Rocky Linux, AlmaLinux
Op actuele RHEL-achtige releases sla je iptables-regels doorgaans op via het iptables-services-pakket, in plaats van via een simpele service iptables save-aanroep. Veel van deze systemen gebruiken standaard firewalld, dus controleer eerst welke er actief is.
sudo iptables-save > /etc/sysconfig/iptables
sudo iptables-restore < /etc/sysconfig/iptables