
在iptables开启的状态下, 最让人烦恼的事情就是ip_conntrack table full dropping packet,丢包严重,有时服务器都连接不上的,要重启系统,严重影响线上业务。ip_conntrack table full dropping packet解决办法参见:《ip_conntrack table full dropping packet解决方案》。在ubuntu12.04/centos6.4系统下,更改net.ipv4.ip_conntrack_max会报错error: \"net.ipv4.ip_conntrack_max\" is an unknown key。因为改名字了哈。同时,如果没有加载ip_conntrack模块、iptables 不要配置状态的规则也会报这个错误的。

有些时候,某些国家的IP一直在对服务器进行登录尝试或攻击等等,需要先将可疑IP分析出来,再用iptables来封掉它。延后又耗时费力。现在可以用xtables-addons,对来源IP进行阻挡。1. 前提条件

公司购买的一批云服务器只带内网,配置了一个负载均衡器(lb),这批服务器通过lb可以对外提供服务,但是这批服务器不能主动连接外网,例如使用wget下载文件,或者curl访问ttlsa.com站点。

需求很简单,把本地81端口映射到8080端口上1. 所有的81请求转发到了8080上.# iptables -t nat -A PREROUTING -p tcp --dport 81 -j REDIRECT --to-ports 8080
![解决iptables Setting chains to policy ACCEPT: security raw nat[FAILED]filter-主机测评网](https://www.zhujishang.com/wp-content/themes/dux/assets/img/thumbnail.png)
在ttlsa迁移到靠谱云以前服务器用的是linode,目前还有一些站点依旧使用linode,算算看,我也是linode的忠实用户。有时候在重启iptables的时候总是会出现iptables: Setting chains to policy ACCEPT: security raw nat[FAILED]filter ,想想没什么影响就放着,但是终究是我终究是个强迫症患者,决定修复他。

使用iptables 现在每分钟连接ssh的次数#允许本地环回接口访问iptables -A INPUT -i lo -j ACCEPT#对已经建立的所有链接都放行iptables -A INPUT -m state –state ESTABLISHED -j ACCEPT#每分钟对ssh的新连接只允许两个,已建立的连接不限制iptables -A INPUT -p tcp –dport 22 -

当我们开启iptables后,会有这么个现象发生,丢包。ping的话会断断续续的丢包,ifconfig 会看到网卡dropped:XXX一直在增加,messages中会有kernel: ip_conntrack: table full, dropping packet. ip_conntrack表满导致的,iptables开启后会加载ip_conntrack模块,来跟踪包。默认情况下ip_conntrack_max大小为65536。

iptables端口映射,ssh隧道以及tcp代理应用配置

作为公司上网的路由器需要实现的功能有nat地址转换、dhcp、dns缓存、流量控制、应用程序控制,nat地址转换通过iptables可以直 接实现,dhcp服务需要安装dhcpd,dns缓存功能需要使用bind,流量控制可以使用tc,应用程序控制:例如对qq的封锁可以使用 netfilter-layer7-v2.22+17-protocols-2009-05-28.tar.gz来实现

这篇文章主要介绍了阿里云linux服务器上使用iptables设置安全策略的方法,需要的朋友可以参考下