首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >基于域名而不是IP地址的防火墙规则

基于域名而不是IP地址的防火墙规则
EN

Unix & Linux用户
提问于 2019-12-15 18:48:08
回答 2查看 18.2K关注 0票数 6

我正在运行Guacamole远程桌面网关测试设置,以管理对云VM实例的访问。

由于我从一个客户端收到了一个奇怪的POC请求,将Guacamole访问限制到一个没有静态IP的特定域,因此我没有选择余地。客户端可能正在使用像dynamic这样的服务来让他们的域解析回到他们获得的任何动态IP。

因此,基本上,我必须设置入站防火墙规则在我的Guacamole RDG服务器基于一个域名,而不是IP地址。除了基本的网络逻辑之外,还有什么方法可以达到这个要求呢?

我尝试在下面的命令中根据域名设置iptables规则,但在执行时,它实际上解析了域名,并将规则应用于具有解析IP地址的iptables。

代码语言:javascript
复制
iptables -A INPUT -p tcp --src domain.com --dport 3128 -j ACCEPT
EN

回答 2

Unix & Linux用户

发布于 2019-12-16 13:14:59

iptables不适用于域,但您可以创建ipset并定期更新其内容。

代码语言:javascript
复制
ipset create allowed hash:ip

iptables规则看起来就像

代码语言:javascript
复制
iptables -A INPUT -p tcp --dport 3128  -m set --match-set allowed src -j ACCEPT

创建一个简单的脚本来执行域查找和更新允许的列表。

代码语言:javascript
复制
#!env /bin/bash

ip=`dig +short domain.com`

ipset flush allowed
ipset add allowed $ip

并添加cronjob (在本例中每5分钟添加一次)

代码语言:javascript
复制
*/5 * * * * root /path/to/myscript.sh
票数 9
EN

Unix & Linux用户

发布于 2019-12-26 05:44:08

CSF防火墙具有此特性。因此,您甚至可以将入站锁定为单个源。并拥有一个(廉价,但希望是安全的)动态DNS服务,将IP更新到给定的子域。CSF将定期检查并更改允许的入站IP。效果非常非常好。非常低的维护。我用来锁定VPS的访问权限。这似乎是一个非常受欢迎的事情,但很难找到很多信息。所以很高兴知道脑脊液的事。顺便说一句,在Webmin中可以很容易地进行配置。而且它是免费的。而且很受欢迎。根据您使用的发行版(如果不同的路径不同),设置起来有点棘手。https://www.configserver.com/cp/csf.html

票数 0
EN
页面原文内容由Unix & Linux提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://unix.stackexchange.com/questions/557388

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档