from:http://blog.jobbole.com/84478/
很多情況下,你可能需要在Linux下屏蔽IP地址。比如,作為一個終端用戶,你可能想要免受間諜軟件或者IP追蹤的困擾。或者當你在運行P2P軟 件時。你可能想要過濾反P2P活動的網絡鏈接。如果你是一名系統管理員,你可能想要禁止垃圾IP地址訪問你們的公司郵件服務器。或者你因一些原因想要禁止 某些國家訪問你的web服務。在許多情況下,然而,你的IP地址屏蔽列表可能會很快地增長到幾萬的IP。該如何處理這個?
Netfilter/IPtables 的問題
在Linux中,可以很簡單地用netfilter/iptables框架禁止IP地址:
1
| $ sudo iptables -A INPUT -s 1.1.1.1 -p TCP -j DROP |
1
| $ sudo iptables -A INPUT -s 1.1.2.0 /24 -p TCP -j DROP |
1
2
3
4
| $ sudo iptables -A INPUT -s 1.1.1.1 -p TCP -j DROP $ sudo iptables -A INPUT -s 2.2.2.2 -p TCP -j DROP $ sudo iptables -A INPUT -s 3.3.3.3 -p TCP -j DROP . . . . |
什麼是IP集?
這時候就是IP集登場了。IP集是一個內核特性,它允許多個(獨立)IP地址、MAC地址或者甚至是端口號被編碼和有效地存儲在位圖/哈希內核數據結構中。一旦IP集創建之後,你可以創建一條iptables規則來匹配這個集合。你馬上就會看見IP集合的好處了,它可以讓你用一條iptable規則匹配多個ip地址!你可以用多個IP地址和端口號的方式來構造IP集,並且可以動態地更新規則而沒有性能影響。
在Linux中安裝IPset工具
為了創建和管理IP集,你需要使用稱為ipset的用戶空間工具。要在Debian、Ubuntu或者Linux Mint上安裝:
1
| $ sudo apt-get install ipset |
1
| $ sudo yum install ipset |
使用IPset命令禁止IP
讓我通過簡單的示例告訴你該如何使用ipset命令。首先,讓我們創建一條新的IP集,名為banthis(名字任意):
1
| $ sudo ipset create banthis hash :net |
一旦創建了一個IP集之後,你可以用下面的命令來檢查:
1
| $ sudo ipset list |
這顯示了一個可用的IP集合列表,並有包含了集合成員的詳細信息。默認上,每個IP集合可以包含65536個元素(這裡是CIDR塊)。你可以通過追加」maxelem N」選項來增加限制。
1
| $ sudo ipset create banthis hash :net maxelem 1000000 |
1
2
3
4
| $ sudo ipset add banthis 1.1.1.1 /32 $ sudo ipset add banthis 1.1.2.0 /24 $ sudo ipset add banthis 1.1.3.0 /24 $ sudo ipset add banthis 1.1.4.10 /24 |
1
| $ sudo ipset list |
現在是時候去創建一個使用IP集的iptables規則了。這裡的關鍵是使用」-m set –match-set 「選項。
現在讓我們創建一條讓之前那些IP塊不能通過80端口訪問web服務的iptable規則。可以通過下面的命令:
1
| $ sudo iptables -I INPUT -m set --match- set banthis src -p tcp --destination-port 80 -j DROP |
1
2
3
| $ sudo ipset save banthis -f banthis.txt $ sudo ipset destroy banthis $ sudo ipset restore -f banthis.txt |
自動IP地址禁用
現在你應該看到了IP集合的強大了。維護IP黑名單是一件繁瑣和費時的工作。實際上,有很多免費或者收費的服務可以來幫你完成這個。一個額外的好處是,讓我們看看如何自動將IP黑名單加到IP集中。首先讓我們從iblocklist.com得到免費的黑名單,這個網站有不同的免費和收費的名單。免費的版本是P2P格式。
接下來我要使用一個名為iblocklist2ipset的開源Python工具來將P2P格式的黑名單轉化成IP集。
首先,你需要安裝了pip(參考這個指導來安裝pip)。
使用的下面命令安裝iblocklist2ipset。
1
| $ sudo pip install iblocklist2ipset |
1
| $ sudo python-pip install iblocklist2ipset |
粘帖URL到下面的命令中。
1
2
3
| $ iblocklist2ipset generate \ --ipset banthis "http://list.iblocklist.com/?list=ydxerpxkpcfqjaybcssw&fileformat=p2p&archiveformat=gz" \ > banthis.txt |
1
2
3
4
5
6
7
8
| create banthis hash :net family inet hashsize 131072 maxelem 237302 add banthis 1.2.4.0 /24 add banthis 1.2.8.0 /24 add banthis 1.9.75.8 /32 add banthis 1.9.96.105 /32 add banthis 1.9.102.251 /32 add banthis 1.9.189.65 /32 add banthis 1.16.0.0 /14 |
1
| $ sudo ipset restore -f banthis.txt |
1
| $ sudo ipset list banthis |
最後,創建一條iptables命令來屏蔽這些壞蛋!
總結
這篇文章中,我描述了你該如何用強大的ipset來屏蔽不想要的IP地址。同時結合了第三方工具iblocklist2ipset,這樣你就可以流 暢地維護你的IP屏蔽列表了。那些對ipset的性能提升好奇的人,下圖顯示了iptables在使用和不使用ipset的基準測試結果(注意時間坐標 軸)。告訴我你多麼喜歡這個。:-)
1 則留言:
Fantastic ^o^
張貼留言