亚洲视频二区_亚洲欧洲日本天天堂在线观看_日韩一区二区在线观看_中文字幕不卡一区

公告:魔扣目錄網(wǎng)為廣大站長(zhǎng)提供免費(fèi)收錄網(wǎng)站服務(wù),提交前請(qǐng)做好本站友鏈:【 網(wǎng)站目錄:http://www.430618.com 】, 免友鏈快審服務(wù)(50元/站),

點(diǎn)擊這里在線咨詢客服
新站提交
  • 網(wǎng)站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會(huì)員:747

很多情況下,你可能需要在linux下屏蔽IP地址。如果你是一名系統(tǒng)管理員,你可能想要禁止垃圾IP地址訪問你們的公司郵件服務(wù)器。或者你因一些原因想要禁止某些國(guó)家訪問你的web服務(wù)。在許多情況下,然而,你的IP地址屏蔽列表可能會(huì)很快地增長(zhǎng)到幾萬的IP。該如何處理這個(gè)?

 

 

在Linux中,可以很簡(jiǎn)單地用netfilter/iptables框架禁止IP地址:

$ sudo iptables -A INPUT -s 1.1.1.1 -p TCP -j DROP

如果你想要完全屏蔽一個(gè)IP地址段,你可以用下面的命令很簡(jiǎn)單地做到:

$ sudo iptables -A INPUT -s 1.1.2.0/24 -p TCP -j DROP

然而,當(dāng)你有1000個(gè)獨(dú)立IP地址,且不帶CIDR(無類別域間路由)前綴,你該怎么做?你要有1000條iptable規(guī)則!這顯然這并不適于大規(guī)模屏蔽。

$ sudo iptables -A INPUT -s 1.1.1.1 -p TCP -j DROP

$ sudo iptables -A INPUT -s 2.2.2.2 -p TCP -j DROP

$ sudo iptables -A INPUT -s 3.3.3.3 -p TCP -j DROP

. . . .

什么是IP集?

 

這時(shí)候就是IP集登場(chǎng)了。IP集是一個(gè)內(nèi)核特性,它允許多個(gè)(獨(dú)立)IP地址、mac地址或者甚至是端口號(hào)被編碼和有效地存儲(chǔ)在位圖/哈希內(nèi)核數(shù)據(jù)結(jié)構(gòu)中。一旦IP集創(chuàng)建之后,你可以創(chuàng)建一條iptables規(guī)則來匹配這個(gè)集合。

 

你馬上就會(huì)看見IP集合的好處了,它可以讓你用一條iptable規(guī)則匹配多個(gè)ip地址!你可以用多個(gè)IP地址和端口號(hào)的方式來構(gòu)造IP集,并且可以動(dòng)態(tài)地更新規(guī)則而沒有性能影響。

 

在Linux中安裝IPset工具

 

為了創(chuàng)建和管理IP集,你需要使用稱為ipset的用戶空間工具。

 

要在Debian、Ubuntu或者Linux Mint上安裝:

$ sudo apt-get install ipset

Fedora或者centos/RHEL 7上安裝:

$ sudo yum install ipset

使用IPset命令禁止IP

 

讓我通過簡(jiǎn)單的示例告訴你該如何使用ipset命令。

 

首先,讓我們創(chuàng)建一條新的IP集,名為banthis(名字任意):

$ sudo ipset create banthis hash:net

第二個(gè)參數(shù)(hash:net)是必須的,代表的是集合的類型。IP集有多個(gè)類型。hash:net類型的IP集使用哈希來存儲(chǔ)多個(gè)CIDR塊。如果你想要在一個(gè)集合中存儲(chǔ)單獨(dú)的IP地址,你可以使用hash:ip類型。

 

一旦創(chuàng)建了一個(gè)IP集之后,你可以用下面的命令來檢查:

$ sudo ipset list

如何在Linux下大量屏蔽惡意IP地址

 

這顯示了一個(gè)可用的IP集合列表,并有包含了集合成員的詳細(xì)信息。默認(rèn)上,每個(gè)IP集合可以包含65536個(gè)元素(這里是CIDR塊)。你可以通過追加"maxelem N"選項(xiàng)來增加限制。

$ sudo ipset create banthis hash:net maxelem 1000000

現(xiàn)在讓我們來增加IP塊到這個(gè)集合中:

$ sudo ipset add banthis 1.1.1.1/32

$ sudo ipset add banthis 1.1.2.0/24

$ sudo ipset add banthis 1.1.3.0/24

$ sudo ipset add banthis 1.1.4.10/24

你會(huì)看到集合成員已經(jīng)改變了。

$ sudo ipset list

如何在Linux下大量屏蔽惡意IP地址

 

現(xiàn)在是時(shí)候去創(chuàng)建一個(gè)使用IP集的iptables規(guī)則了。這里的關(guān)鍵是使用"-m set --match-set "選項(xiàng)。

 

現(xiàn)在讓我們創(chuàng)建一條讓之前那些IP塊不能通過80端口訪問web服務(wù)的iptable規(guī)則。可以通過下面的命令:

$ sudo iptables -I INPUT -m set --match-set banthis src -p tcp --destination-port 80 -j DROP

如果你愿意,你可以保存特定的IP集到一個(gè)文件中,以后可以從文件中還原:

$ sudo ipset save banthis -f banthis.txt

$ sudo ipset destroy banthis

$ sudo ipset restore -f banthis.txt

上面的命令中,我使用了destory選項(xiàng)來刪除一個(gè)已有的IP集來看看我是否可以還原它。

 

自動(dòng)IP地址禁用

 

現(xiàn)在你應(yīng)該看到了IP集合的強(qiáng)大了。維護(hù)IP黑名單是一件繁瑣和費(fèi)時(shí)的工作。實(shí)際上,有很多免費(fèi)或者收費(fèi)的服務(wù)可以來幫你完成這個(gè)。一個(gè)額外的好處是,讓我們看看如何自動(dòng)將IP黑名單加到IP集中。

 

首先讓我們從iblocklist.com得到免費(fèi)的黑名單,這個(gè)網(wǎng)站有不同的免費(fèi)和收費(fèi)的名單。免費(fèi)的版本是P2P格式。

 

接下來我要使用一個(gè)名為iblocklist2ipset的開源Python/ target=_blank class=infotextkey>Python工具來將P2P格式的黑名單轉(zhuǎn)化成IP集。

 

首先,你需要安裝了pip(參考這個(gè)指導(dǎo)來安裝pip)。

 

使用的下面命令安裝iblocklist2ipset。

$ sudo pip install iblocklist2ipset

在一些發(fā)行版如Fedora,你可能需要運(yùn)行:

$ sudo python-pip install iblocklist2ipset

現(xiàn)在到iblocklist.com,抓取任何一個(gè)P2P列表的URL(比如"level1"列表)。

如何在Linux下大量屏蔽惡意IP地址

 

粘帖URL到下面的命令中。

$ iblocklist2ipset generate

--ipset banthis "http://list.iblocklist.com/?list=ydxerpxkpcfqjaybcssw&fileformat=p2p&archiveformat=gz"

> banthis.txt

上面的命令運(yùn)行之后,你會(huì)得到一個(gè)名為banthis.txt的文件。如果查看它的內(nèi)容,你會(huì)看到像這些:

 

create banthis hash:net family inet hashsize 131072 maxelem 237302

add banthis 1.2.4.0/24

add banthis 1.2.8.0/24

add banthis 1.9.75.8/32

add banthis 1.9.96.105/32

add banthis 1.9.102.251/32

add banthis 1.9.189.65/32

add banthis 1.16.0.0/14

你可以用下面的ipset命令來加載這個(gè)文件:

$ sudo ipset restore -f banthis.txt

現(xiàn)在可以查看自動(dòng)創(chuàng)建的IP集:

$ sudo ipset list banthis

在寫這篇文章時(shí)候,“level1”類表包含了237,000個(gè)屏蔽的IP列表。你可以看到很多IP地址已經(jīng)加入到IP集中了。

 

最后,創(chuàng)建一條iptables命令來屏蔽這些壞蛋!

 

總結(jié)

 

這篇文章中,我描述了你該如何用強(qiáng)大的ipset來屏蔽不想要的IP地址。同時(shí)結(jié)合了第三方工具iblocklist2ipset,這樣你就可以流暢地維護(hù)你的IP屏蔽列表了。那些對(duì)ipset的性能提升好奇的人,下圖顯示了iptables在使用和不使用ipset的基準(zhǔn)測(cè)試結(jié)果(注意時(shí)間坐標(biāo)軸)。

如何在Linux下大量屏蔽惡意IP地址

 

告訴我你多么喜歡這個(gè)。:-)

 

---END---

 

來自:Linux中國(guó)

原文:
http://xmodulo.com/block-unwanted-ip-addresses-linux.html

作者:Dan Nanni

譯文:
http://linux.cn/article-4904-1.html

譯者:geekpi

分享到:
標(biāo)簽:地址 IP
用戶無頭像

網(wǎng)友整理

注冊(cè)時(shí)間:

網(wǎng)站:5 個(gè)   小程序:0 個(gè)  文章:12 篇

  • 51998

    網(wǎng)站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會(huì)員

趕快注冊(cè)賬號(hào),推廣您的網(wǎng)站吧!
最新入駐小程序

數(shù)獨(dú)大挑戰(zhàn)2018-06-03

數(shù)獨(dú)一種數(shù)學(xué)游戲,玩家需要根據(jù)9

答題星2018-06-03

您可以通過答題星輕松地創(chuàng)建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學(xué)四六

運(yùn)動(dòng)步數(shù)有氧達(dá)人2018-06-03

記錄運(yùn)動(dòng)步數(shù),積累氧氣值。還可偷

每日養(yǎng)生app2018-06-03

每日養(yǎng)生,天天健康

體育訓(xùn)練成績(jī)?cè)u(píng)定2018-06-03

通用課目體育訓(xùn)練成績(jī)?cè)u(píng)定