devqp
Премиум
Для защиты конечных точек путём блокировки трафика по географическому признаку на CentOS 7 используйте модуль xt_geoip для iptables. Пошаговая реализация:
1. Установите зависимости:
2. Скачайте и распакуйте xtables-addons:
3. Отключите Tarpit для успешной компиляции. В файле extensions/Kbuild добавьте символ ## перед строкой:
4. Соберите и установите модули:
5. Активируйте модуль и настройте GeoIP базу:
Примеры правил iptables:
- Блокировка входящего трафика из Канады и США:
- Разрешение веб-трафика только из Канады и США (блокировка остальных):
1. Установите зависимости:
Код:
yum install gcc gcc-c++ iptables-devel kernel-devel kernel-devel-`uname -r` wget
2. Скачайте и распакуйте xtables-addons:
Код:
wget -c https://inai.de/files/xtables-addons/xtables-addons-2.14.tar.xz
tar -xvf xtables-addons-2.14.tar.xz
3. Отключите Tarpit для успешной компиляции. В файле extensions/Kbuild добавьте символ ## перед строкой:
Код:
obj-${build_TARPIT} += xt_TARPIT.o
4. Соберите и установите модули:
Код:
cd xtables-addons-2.14
./configure
make
make install
5. Активируйте модуль и настройте GeoIP базу:
Код:
modprobe xt_geoip
cd geoip
wget https://files-cdn.liferay.com/mirrors/geolite.maxmind.com/download/geoip/database/GeoIPCountryCSV.zip
unzip GeoIPCountryCSV.zip
./xt_geoip_build GeoIPCountryWhois.csv
mkdir -p /usr/share/xt_geoip/
cp -r {BE,LE} /usr/share/xt_geoip/
Примеры правил iptables:
- Блокировка входящего трафика из Канады и США:
Код:
iptables -I INPUT -m geoip --src-cc CA,US -j DROP
Код:
iptables -A INPUT -m geoip ! --src-cc CA,US -p tcp -m multiport --dport 80,443 -j DROP