在某些秒(例如30秒)之后,iptables会自动删除一个已建立的输出会话吗?自从它发射以来?但我只想对目的地端口80和443进行限制。其目的是放弃一些工作应用程序(如Chrome、Teamviewer )中未使用的已建立的tcp连接。我尝试了最近的和限制的模块,但没有成功。可能是IPTables没有功能来限制连接的持续时间,或者我不知道什么?
我已经读过一些相关的话题:https://stackoverflow.com/questions/20327518/need-to-drop-established-connections-with-iptables
诸若此类。
你能帮我写一些脚本或应用程序吗?也许没有办法用IPT做这件事?
我的主桌:
在某些秒(例如30秒)之后,iptables会自动删除一个已建立的输出会话吗?自从它发射以来?但我只想对目的地端口80和443进行限制。其目的是放弃一些工作应用程序(如Chrome、Teamviewer )中未使用的已建立的tcp连接。我尝试了最近的和限制的模块,但没有成功。可能是IPTables没有功能来限制连接的持续时间,或者我不知道什么?
我已经读过一些相关的话题:https://stackoverflow.com/questions/20327518/need-to-drop-established-connections-with-iptables
诸若此类。
你能帮我写一些脚本或应用程序吗?也许没有办法用IPT做这件事?
我的主桌:
echo Kernel modules
#
modprobe ip_conntrack
modprobe ip_conntrack_ftp
################################################################################
echo Reset iptables
#
iptables -F
iptables -F -t nat
iptables -F -t raw
iptables -F -t mangle
iptables -X
iptables -X -t nat
iptables -X -t raw
iptables -X -t mangle
iptables -Z
iptables -Z -t nat
iptables -Z -t raw
iptables -Z -t mangle
################################################################################
echo Default policy
#
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP
################################################################################
echo Logging INPUT,OUTPUT
#
iptables -A INPUT -j LOG --log-prefix="INPUT chain"
iptables -A OUTPUT -j LOG --log-prefix="OUTPUT chain"
################################################################################
echo Allow local
#
iptables -A INPUT -i lo -s 127.0.0.0/8 -j ACCEPT
iptables -A OUTPUT -o lo -d 127.0.0.0/8 -j ACCEPT
################################################################################
echo Allow icmp out
#
iptables -A OUTPUT -p icmp -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A INPUT -p icmp -m state --state ESTABLISHED -j ACCEPT
################################################################################
echo Allow port 53 out
#
iptables -A OUTPUT -p udp --sport 1024:65535 --dport 53 \
-m state --state NEW -j ACCEPT
iptables -A INPUT -p udp --sport 53 --dport 1024:65535 \
-m state --state ESTABLISHED -j ACCEPT
################################################################################
echo Allow ports 20,21 out
#
iptables -A OUTPUT -p tcp -m tcp --sport 1024:65535 \
--dport 21 -m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A OUTPUT -p tcp -m tcp --sport 1024:65535 \
-m multiport --dports 20,1024:65535 \
-m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp -m tcp -m multiport --sports 20,21,1024:65535 \
--dport 1024:65535 -m state --state ESTABLISHED -j ACCEPT
################################################################################
echo Allow ports 80,443 out
#
iptables -A OUTPUT -p tcp --sport 1024:65535 -m multiport --dports 80,443 \
-m state --state NEW,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp -m tcp -m multiport --sports 80,443 \
--dport 1024:65535 -m state --state ESTABLISHED -j ACCEPT
################################################################################
echo Allow port 123 out
#
iptables -A OUTPUT -p udp -m udp --sport 123 \
--dport 123 -m state --state NEW -j ACCEPT
iptables -A INPUT -p udp -m udp --sport 123 \
--dport 123 -m state --state ESTABLISHED -j ACCEPT
################################################################################
#
##iptables -A INPUT -j REJECT
##iptables -A FORWARD -j REJECT
##iptables -A OUTPUT -j REJECT发布于 2015-05-24 03:41:04
不,看:http://linux.die.net/man/8/iptables。只有这个(不是你想要的):
..。时间
如果数据包到达时间/日期在给定范围内,则匹配。所有的选择都是临时的。
-timestart值只有在“value”之后才匹配(包括,格式: HH:MM;默认值00:00)。
-只有在“值”(包括格式: HH:MM;默认值23:59)之前匹配时,才能匹配时间停止值。
(格式:周一,Tue,Wed,清华,星期五,星期六,太阳;每天默认)
-只有在“日期”之后才匹配日期(包括格式:YYYY[:mm[:DD[:hh[:mm*党卫军];h、m、S从0开始,默认为1970年)
-只有在“日期”之前(包括格式:YYYY[:mm[:DD[:hh[:mm*党卫军];h、m、S从0开始;默认为2037年)
..。
你要求的是“持续时间”而不是“时间”。您可以黑一些东西,但在源代码的修复是最快和最强大的。
您可以修补内核并重新编译它。
请参阅“连接跟踪修补程序”部分中的http://www.netfilter.org/documentation/HOWTO/netfilter-extensions-HOWTO-3.html,命令“ct折”。如果您能够轻松地编写一些代码并使用自定义过滤器修补内核,那么我们可以提供帮助(否则,答案是“不行,您不能这样做,没有这样的过滤器命令”)。
https://serverfault.com/questions/694024
复制相似问题