首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >iptables关于端口53的规则不生效

iptables关于端口53的规则不生效
EN

Server Fault用户
提问于 2016-01-31 21:53:37
回答 2查看 1.4K关注 0票数 0

我的ubuntu14.04LTS服务器在端口53上接收来自不同ip地址的大量传入流量。我不托管任何DNS服务。所以我决定阻止53端口:

代码语言:javascript
复制
iptables -A INPUT -p tcp --destination-port 53 -j DROP

iptables -A OUTPUT -p tcp --dport 53 -j DROP

在那之后,我保留了新规则:

代码语言:javascript
复制
invoke-rc.d iptables-persistent save

最后的结果如下:

代码语言:javascript
复制
Chain INPUT (policy ACCEPT)
target     prot opt source               destination         
DROP       tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:53

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination         
DOCKER     all  --  0.0.0.0/0            0.0.0.0/0           
ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0            ctstate RELATED,ESTABLISHED
ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0           
ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0           

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination         
DROP       tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:53

Chain DOCKER (1 references)
target     prot opt source               destination         
ACCEPT     tcp  --  0.0.0.0/0            172.17.0.3           tcp dpt:80
ACCEPT     tcp  --  0.0.0.0/0            172.17.0.7           tcp dpt:8080

然而,当我使用nethogs来监视流量时,我仍然可以看到端口53上的流量。你知道为什么这些规则不起作用吗?

请注意:我已经安装了码头1.9.1。

Nethogs的产出:

而且名单还在增加。

EN

回答 2

Server Fault用户

回答已采纳

发布于 2016-01-31 22:01:44

DNS主要是端口53上的UDP。

但是为什么你也要在输出链中阻止它呢?您不想从这台机器解析任何域名吗?

票数 2
EN

Server Fault用户

发布于 2016-01-31 21:59:10

代码语言:javascript
复制
DROP       tcp  --  0.0.0.0/0            0.0.0.0/0            tcp dpt:53

通常,DNS通信量是UDP,返回到TCP。您也需要将UDP放到端口53。

代码语言:javascript
复制
iptables -I INPUT -p udp --destination-port 53 -j DROP 
票数 2
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/753066

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档