iptables ابزار قدرتمند مدیریت فایروال Linux هست. اگه UFW یا CSF استفاده کردید، در واقع پشت صحنه از iptables استفاده میکنید. یاد گرفتن iptables میتونه کارتون رو حرفهایتر کنه.
iptables چیه؟
یه ابزار برای مدیریت Netfilter Framework در کرنل Linux. با iptables میتونید ترافیک ورودی، خروجی و forward رو کنترل کنید.
مفاهیم اصلی
Tables: filter، nat، mangle، raw
Chains: INPUT، OUTPUT، FORWARD
Rules: قوانین که به هر chain اضافه میشن
Targets: ACCEPT، DROP، REJECT، LOG
نمایش قوانین فعلی
iptables -L
iptables -L -v (با آمار)
iptables -L -n (بدون DNS lookup)
Policy پیشفرض
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
هرچی نگه بشه ACCEPT، مسدود میشه.
مثالهای کاربردی
Allow SSH
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
Allow HTTP/HTTPS
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
Block IP
iptables -A INPUT -s 1.2.3.4 -j DROP
Block Country (با ipset)
ipset create china hash:net
iptables -A INPUT -m set --match-set china src -j DROP
Allow Loopback
iptables -A INPUT -i lo -j ACCEPT
Allow Established
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
Rate Limiting
محدود کردن اتصال SSH:
iptables -A INPUT -p tcp --dport 22 -m limit --limit 3/min -j ACCEPT
Port Forwarding (NAT)
iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT --to-port 8080
Save و Restore
iptables-save > /etc/iptables/rules.v4
iptables-restore < /etc/iptables/rules.v4
Persistent Rules
Ubuntu: iptables-persistent
CentOS: service iptables save
Flush
iptables -F (پاک کردن همه قوانین)
iptables -X (پاک کردن chains سفارشی)
ترتیب قوانین مهمه
iptables از بالا به پایین اجرا میشه. اولین قانون که match بشه اجرا میشه.
Log کردن
iptables -A INPUT -j LOG --log-prefix "DROP: "
Delete Rule
iptables -D INPUT 3 (خط 3 رو حذف کن)
Complete Example
#!/bin/bash
iptables -F
iptables -P INPUT DROP
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
UFW یا CSF یا iptables خام؟
UFW: ساده برای دسکتاپ
CSF: بهترین برای cPanel
iptables: منعطفترین
nftables
جایگزین مدرن iptables. راحتتر و سریعتر. در Debian 10+ پیشفرض.
سباهاست
سرورهای سباهاست با تنظیمات iptables امن ارائه میشن.
جمعبندی
iptables ابزار قدرتمند مدیریت فایروال Linux هست. با یاد گرفتن اصولش، کنترل کامل روی امنیت شبکهتون خواهید داشت.