摘要:通常情況下,防火墻規(guī)則是立即生效的。在這種場(chǎng)景,防火墻生效最多需要兩分鐘。防火墻未立即生效的補(bǔ)救措施防火墻未立即生效的補(bǔ)救措施如上面所提到的場(chǎng)景,其端口為。
請(qǐng)確認(rèn)以下2點(diǎn): (1) 防火墻規(guī)則已經(jīng)應(yīng)用到該臺(tái)主機(jī) (2) 主機(jī)內(nèi)部iptables已經(jīng)關(guān)閉. 端口是否打開可以通過(guò)nc命令查看,例如 nc -nv 10.3.1.2 22, 若端口已打開而服務(wù)不可用,請(qǐng)檢查服務(wù)是否正常運(yùn)行。
還有一種造成無(wú)法訪問(wèn)的情況是,ISP運(yùn)營(yíng)商由于高危端口等原因而主動(dòng)封禁了某些端口,例如445端口。 目前從運(yùn)營(yíng)商處反饋的端口封鎖列表有:
TCP:42,135,137,138,139,445,593,1025,1068,1434,3127,3130,3332,4444,5554,6669,9996,12345,31337,54321
UDP:135,445,593,1026,1027,1068,1434,4444,5554,9996
請(qǐng)確認(rèn)以下兩點(diǎn): (1) 防火墻規(guī)則已經(jīng)允許icmp,并應(yīng)用到主機(jī) (2) 主機(jī)內(nèi)部iptables已經(jīng)關(guān)閉
源IP寫: 0.0.0.0/0
如果能獲得惡意用戶的訪問(wèn)IP,可以在主機(jī)防火墻中添加一條包含該源IP的阻止(Drop)規(guī)則
支持,網(wǎng)絡(luò)ACL可實(shí)現(xiàn)子網(wǎng)級(jí)別的安全隔離。
UCloud的內(nèi)網(wǎng)使用了軟件定義網(wǎng)絡(luò)(SDN)技術(shù),以此來(lái)實(shí)現(xiàn)不同用戶主機(jī)間的內(nèi)網(wǎng)隔離
用戶在使用防火墻的時(shí)候,有時(shí)會(huì)遇到修改后規(guī)則不生效的問(wèn)題。這個(gè)原因是因?yàn)閠cp長(zhǎng)連接導(dǎo)致的。
通常情況下,防火墻規(guī)則是立即生效的。但某些場(chǎng)景下,防火墻場(chǎng)景并不會(huì)立即生效。
以Nginx為例,Nginx會(huì)在觸發(fā)keepalive_timeout(默認(rèn)為65秒)之后,發(fā)送FIN包,讓nf_conntrack_tcp_timeout_established不再起作用,轉(zhuǎn)而觸發(fā)nf_conntrack_tcp_timeout_time_wait的規(guī)則,而它的默認(rèn)規(guī)則為120秒。
在這種場(chǎng)景,防火墻生效最多需要兩分鐘。
而對(duì)于類似于MySQL的長(zhǎng)連接場(chǎng)景,由于nf_conntrack_tcp_timeout_established這個(gè)系統(tǒng)內(nèi)核及參數(shù)設(shè)置其默認(rèn)的失效時(shí)間為5天,這種場(chǎng)景一旦連接建立,通過(guò)修改防火墻的方式很難立即阻斷連接。
防火墻未立即生效的補(bǔ)救措施:如上面所提到的MySQL場(chǎng)景,其端口為3306。假設(shè)為了能夠阻斷來(lái)自于1.2.3.4的連接,可以在云主機(jī)中使用iptables的"RAW"表進(jìn)行處理。
iptables -t raw -I PREROUTING -s 1.2.3.4 -p tcp -m tcp --dport 3306 -j DROP
該方法之所以能夠生效,是因?yàn)長(zhǎng)inux系統(tǒng)的Netfilter中,在PREROUTING以及OUTPUT這兩個(gè)HOOK的conntrack之前,安插了一個(gè)優(yōu)先級(jí)更高的RAW表。通過(guò)RAW表,就可以分離出不需要被conntrack的流量了。
防火墻不會(huì)阻斷已建立的連接,所以不受防火墻影響
文章版權(quán)歸作者所有,未經(jīng)允許請(qǐng)勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。
轉(zhuǎn)載請(qǐng)注明本文地址:http://m.hztianpu.com/yun/127047.html
摘要:防火墻默認(rèn)規(guī)則除已開通端口外,其他端口默認(rèn)關(guān)閉。注意外網(wǎng)防火墻僅對(duì)來(lái)自外網(wǎng)的彈性的訪問(wèn)生效。協(xié)議目前防火墻協(xié)議支持及協(xié)議。動(dòng)作防火墻生效時(shí),對(duì)數(shù)據(jù)包的處理行為,包含接受拒絕兩種動(dòng)作。注意防火墻至少需要保留一條規(guī)則,因?yàn)槿x時(shí)刪除按鈕不可用。 使用指南推薦防火墻為了給用戶提供使用上的便捷,控制臺(tái)上提供了兩個(gè)默認(rèn)的推薦防火墻,分別是Web服務(wù)器推薦與非Web服務(wù)器推薦,兩者之間除Web服務(wù)器推薦...
摘要:概覽概覽外網(wǎng)彈性產(chǎn)品簡(jiǎn)介操作指南共享帶寬產(chǎn)品簡(jiǎn)介操作指南帶寬包產(chǎn)品簡(jiǎn)介操作指南防火墻產(chǎn)品簡(jiǎn)介操作指南轉(zhuǎn)換功能產(chǎn)品簡(jiǎn)介原理架構(gòu)操作指南產(chǎn)品價(jià)格計(jì)費(fèi)總覽流量?jī)r(jià)格帶寬價(jià)格帶寬后付費(fèi)價(jià)格共享帶寬價(jià)格地址價(jià)格帶寬包價(jià)格轉(zhuǎn)換價(jià)格計(jì)費(fèi)說(shuō)明資源過(guò)期回收故 概覽外網(wǎng)彈性IP產(chǎn)品簡(jiǎn)介操作指南共享帶寬產(chǎn)品簡(jiǎn)介操作指南帶寬包 產(chǎn)品簡(jiǎn)介操作指南防火墻產(chǎn)品簡(jiǎn)介操作指南IPv6轉(zhuǎn)換功能產(chǎn)品簡(jiǎn)介原理架構(gòu)操作指南產(chǎn)品價(jià)格EI...
摘要:云主機(jī)管理外網(wǎng)彈性主機(jī)的外網(wǎng)帶寬,外網(wǎng)信息,集中在關(guān)聯(lián)產(chǎn)品外網(wǎng)彈性中管理。云主機(jī)可綁定多個(gè),并設(shè)置出口。云主機(jī)外網(wǎng)訪問(wèn)配置因架構(gòu)原因,大數(shù)據(jù)機(jī)型無(wú)法通過(guò)進(jìn)行外網(wǎng)訪問(wèn)。云主機(jī)UHost:管理外網(wǎng)彈性IP主機(jī)的外網(wǎng)帶寬,外網(wǎng)IP信息,集中在關(guān)聯(lián)產(chǎn)品——外網(wǎng)彈性IP(EIP)中管理。云主機(jī)可綁定多個(gè)EIP,并設(shè)置出口。此外,此處也可修改EIP帶寬。修改EIP帶寬無(wú)需重啟,立即生效。備注:彈性IP是...
摘要:除此之外,還可以在全部產(chǎn)品基礎(chǔ)網(wǎng)絡(luò)彈性頁(yè)面,點(diǎn)擊申請(qǐng)按鈕進(jìn)行申請(qǐng)。對(duì)于彈性的帶寬,用戶可以根據(jù)需求任意升降級(jí),并可以在不停止服務(wù)的情況下實(shí)時(shí)生效,實(shí)現(xiàn)網(wǎng)絡(luò)的彈性。 操作指南本篇目錄申請(qǐng)彈性IP綁定/解綁外網(wǎng)彈性IP調(diào)整IP帶寬設(shè)置主機(jī)主動(dòng)對(duì)外訪問(wèn)出口釋放彈性IP更改彈性IP計(jì)費(fèi)方式申請(qǐng)彈性IP通常在申請(qǐng)?jiān)浦鳈C(jī)(UHost)或負(fù)載均衡(ULB)時(shí),同時(shí)會(huì)申請(qǐng)一個(gè)外網(wǎng)彈性IP,并將該IP與所申請(qǐng)...
摘要:操作指南操作指南操作指南本篇目錄創(chuàng)建共享帶寬創(chuàng)建共享帶寬刪除共享帶寬刪除共享帶寬調(diào)整共享帶寬值調(diào)整共享帶寬值創(chuàng)建共享帶寬創(chuàng)建共享帶寬創(chuàng)建共享帶寬在產(chǎn)品與服務(wù)下的基礎(chǔ)網(wǎng)絡(luò)中,選擇共享帶寬標(biāo)簽,進(jìn)入共享帶寬管理頁(yè)面。 操作指南本篇目錄創(chuàng)建共享帶寬刪除共享帶寬調(diào)整共享帶寬值創(chuàng)建共享帶寬1) 在 產(chǎn)品與服務(wù) 下的 基礎(chǔ)網(wǎng)絡(luò)UNet 中,選擇 共享帶寬 標(biāo)簽,進(jìn)入共享帶寬管理頁(yè)面。點(diǎn)擊創(chuàng)建共享帶寬 按...
閱讀 2160·2025-02-07 13:29
閱讀 1376·2024-11-07 18:25
閱讀 132054·2024-02-01 10:43
閱讀 2137·2024-01-31 14:58
閱讀 1262·2024-01-31 14:54
閱讀 83883·2024-01-29 17:11
閱讀 4131·2024-01-25 14:55
閱讀 2522·2023-06-02 13:36