CentOS7.6服务器安全设置/攻击流量减少90%

作者头像
当服务器上线后,特别是可以在互联网上访问的服务器,无时无刻都在被黑客扫描,稍有不慎就可能被攻破,造成密码修改、数据被加密或者丢失等等;
最常见的攻击手段就是使用ping命令先检测服务器是否在线,发现服务器在线后则进行下一轮攻击;
下面一起来学习一下如何在Linux操作系统中禁止被其他主机ping。

1. 环境介绍

操作系统:CentOS7.6

2. 修改内核参数禁ping

通过修改Linux内核参数来实现无法被其他主机ping通。

2.1 配置前访问测试

在没有修改内核参数的情况下,使用一台客户端用ping命令检测服务器IP地址是否可以访问:

image.png

配置前是可以被客户端使用ping访问的。

2.2 配置内核参数

需要修改的内核参数:
net.ipv4.icmp_echo_ignore_all

使用sysctl命令查看该参数的值:

sysctl -a | grep net.ipv4.icmp_echo_ignore_all
默认值为0表示响应所有ping访问;
将值设置为1则不响应ping。
(1)临时配置
临时的配置当服务器重启后,恢复为原来的配置:
echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_all

再次使用客户端进行ping测试:

image.png

配置完成后,已经无法再ping通服务器的IP地址。
(2)永久配置
将参数写入到配置文件中:
vi /etc/sysctl.conf
#未行写入
net.ipv4.icmp_echo_ignore_all = 1

执行命令生效:

sysctl -p

2.3. 小结

通过修改内核禁ping的方式,所有主机都将无法使用ping访问到该服务器。
需要取消的话,将net.ipv4.icmp_echo_ignore_all的值设置为0即可。

3. 修改防火墙配置禁ping

前提条件:在系统中开启防火墙。

3.1 禁止响应所有终端ping

(1)配置命令
firewall-cmd --permanent --add-rich-rule='rule protocol value="icmp" drop'
firewall-cmd --reload

image.png

(2)测试访问效果
同样的,客户端是无法访问访问到该服务器:

image.png

(3)删除配置

firewall-cmd --permanent --remove-rich-rule='rule protocol value="icmp" drop'
firewall-cmd --reload

3.2 允许指定IP地址可以ping

这个功能就比较实用一点了,我们只允许管理员可以ping通过服务器。
假设只有IP地址192.168.211.101才可以ping通;
(1)配置命令
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" protocol value="icmp" source NOT address="192.168.211.101" drop'
firewall-cmd --reload
(2)测试访问效果
除了终端IP地址192.168.211.101可以ping通外,其他IP地址都不能ping通:

image.png

(3)删除规则

firewall-cmd --permanent --remove-rich-rule='rule family="ipv4" protocol value="icmp" source NOT address="192.168.211.101" drop'
firewall-cmd --reload

4. 总结

Ping命令是一个用于测试网络连接的诊断工具,它通过发送ICMP(Internet Control Message Protocol)回显请求消息到目标主机并等待响应来检查两台计算机之间的连通性。
有时候,我们并不想让其他人检测到服务器是否在线,则可以通过本文中任意一种方法来配置。
建议对互联网开放的服务器,将ping功能禁用;
如果需要禁止所有ping,可以修改内核也可以配置防火墙,如果需要放通部分IP,则配置防火墙来实现。
隐藏内容

附件需要 登录 后就可下载!

免费声明

  1. 本网站的文章内容可能来源于网络,仅供大家学习与参考,如有侵权,请联系站长QQ:304906607进行删除处理。
  2. 文章采用: 《署名-非商业性使用-相同方式共享 4.0 国际 (CC BY-NC-SA 4.0)。
  3. 本站资源大多存储在云盘,如发现链接失效,请联系我们我们会第一时间更新。
  4. 本站一切资源不代表本站立场,并不代表本站赞同其观点和对其真实性负责。
  5. 本站一律禁止以任何方式发布或转载任何违法的相关信息,访客发现请向站长举报
  6. 本站永久网址:https://www.aybk.cn
亿方教材下载助手v1.3单文件版
« 上一篇 06-09
巨魔商店应用双开教程,好不容易安装了巨魔但是不知道怎么双开分身应用?
下一篇 » 06-08

发表评论

请先登录后才能发表评论

停留在世界边缘,与之惜别

个人信息

HI好朋友 ! 请登录
这是一个奇怪的站长,白天睡大觉,晚上魂飘飘~~~
+ 在线人数:335人
📘本站统计
  • 文章总数 9255篇
  • 注册用户 13861位
  • 运行天数 1442天
  • 评论总数 63123条
  • 总访问量 9558.3W+
  • 今日更新 4篇

立即签到

百度一下

随便看看

大家都在看

登陆
还没有账号?立即注册
点击按钮进行验证
忘记密码?
登陆
忘记密码
已经有账号?马上登陆
获取验证码
重新获取(60s)
点击按钮进行验证
重置密码
注册
已经有账号?马上登陆
获取验证码
重新获取(60s)
点击按钮进行验证
立即注册