我正在运行Guacamole远程桌面网关测试设置,以管理对云VM实例的访问。
由于我从一个客户端收到了一个奇怪的POC请求,将Guacamole访问限制到一个没有静态IP的特定域,因此我没有选择余地。客户端可能正在使用像dynamic这样的服务来让他们的域解析回到他们获得的任何动态IP。
因此,基本上,我必须设置入站防火墙规则在我的Guacamole RDG服务器基于一个域名,而不是IP地址。除了基本的网络逻辑之外,还有什么方法可以达到这个要求呢?
我尝试在下面的命令中根据域名设置iptables规则,但在执行时,它实际上解析了域名,并将规则应用于具有解析IP地址的iptables。
iptables -A INPUT -p tcp --src domain.com --dport 3128 -j ACCEPT发布于 2019-12-16 13:14:59
iptables不适用于域,但您可以创建ipset并定期更新其内容。
ipset create allowed hash:ipiptables规则看起来就像
iptables -A INPUT -p tcp --dport 3128 -m set --match-set allowed src -j ACCEPT创建一个简单的脚本来执行域查找和更新允许的列表。
#!env /bin/bash
ip=`dig +short domain.com`
ipset flush allowed
ipset add allowed $ip并添加cronjob (在本例中每5分钟添加一次)
*/5 * * * * root /path/to/myscript.sh发布于 2019-12-26 05:44:08
CSF防火墙具有此特性。因此,您甚至可以将入站锁定为单个源。并拥有一个(廉价,但希望是安全的)动态DNS服务,将IP更新到给定的子域。CSF将定期检查并更改允许的入站IP。效果非常非常好。非常低的维护。我用来锁定VPS的访问权限。这似乎是一个非常受欢迎的事情,但很难找到很多信息。所以很高兴知道脑脊液的事。顺便说一句,在Webmin中可以很容易地进行配置。而且它是免费的。而且很受欢迎。根据您使用的发行版(如果不同的路径不同),设置起来有点棘手。https://www.configserver.com/cp/csf.html
https://unix.stackexchange.com/questions/557388
复制相似问题