某业务需求,禁止国外IP访问,也能在发生攻击时阻挡部分流量
由于IP地址太多, 直接用iptables 一条一条的去匹配会影响性能,故使用ipset 结合 iptables使用
yum install ipset ipset create china hash:net hashsize 10000 maxelem 1000000 #ipset add china 1.2.3.0/24 #ipset list china
把国内的IP段添加进去
wget http://www.ipdeny.com/ipblocks/data/countries/cn.zone for i in `cat cn.zone` do echo "ipset add china $i" >>ipset_result.sh done
执行
chmod +x ipset_result.sh ./ipset_result.sh # ipset list china #检验
最后的iptables规则:(封禁了UDP和TCP)
-A INPUT -s 10.202.72.116/32 -p udp -m udp --sport 53 -j ACCEPT -A INPUT -s 10.202.72.118/32 -p udp -m udp --sport 53 -j ACCEPT -A INPUT -s 114.114.114.114/32 -p udp -m udp --sport 53 -j ACCEPT -A INPUT -p udp -j DROP -A INPUT -s 127.0.0.1/32 -p tcp -j ACCEPT -A INPUT -i lo -j ACCEPT -A OUTPUT -o lo -j ACCEPT -A INPUT -p tcp -m state --state NEW -m tcp --dport 3306 -j DROP -A INPUT -m set --match-set china src -j ACCEPT -A INPUT -j DROP