Gerenciamento de Acesso e Bloqueio de Portas com iptables no Linux

Operações Básicas de Bloqueio

Para bloquear todo o tráfego proveniente de um endereço IP específico:

iptables -A INPUT -s 192.168.10.5 -j DROP

Para restringir o acesso a uma porta única (exemplo: banco de dados na porta 3306):

iptables -A INPUT -s 192.168.10.5 -p tcp --dport 3306 -j DROP

Para bloquear o acesso a um conjunto de portas simultaneamente:

iptables -A INPUT -s 192.168.10.5 -p tcp -m multiport --dports 22,443,8080 -j DROP

Guia Avançado: Restrição de Acesso ao Elasticsearch (Porta 9200)

Este guia detalha a configuração de regras para porteger a porta 9200, permitindo acesso estritamente aos nós autorizados do cluster.

Pré-requisitos

  • Privilégios de superusuário (root).
  • Serviço iptables instalado e ativo no sistema.

1. Backup das Regras Atuais

Antes de modificar o firewall, exporte o estado atual para garantir a possibilidade de reversão em caso de erro.

iptables-save > /var/backups/iptables_rules_$(date +%Y%m%d_%H%M).conf
cp /etc/sysconfig/iptables /var/backups/iptables_sysconfig_$(date +%Y%m%d_%H%M).bak

2. Limpeza de Regras (Uso Cauteloso)

Limpar todas as regras pode resultar na perda de conectividade remota (SSH). Execute esta etapa apenas se estiver ciente dos riscos e tiver acesso físico ou via console.

iptables -F
iptables -X

3. Definição da Política de Acesso

A estratégia recomendada é bloquear o tráfego padrão para a porta e, em seguida, liberar o acesso para os IPs confiáveis. A ordem das regras é crítica no iptables.

# Bloqueia qualquer acesso à porta 9200 (adiciona ao final da cadeia)
iptables -A INPUT -p tcp --dport 9200 -j DROP

# Permite acesso apenas para os nós do cluster (insere no início da cadeia)
iptables -I INPUT -s 10.0.0.11 -p tcp --dport 9200 -j ACCEPT
iptables -I INPUT -s 10.0.0.12 -p tcp --dport 9200 -j ACCEPT

Nota sobre a ordem de execução: O parâmetro -I (INSERT) posiciona a regra no topo da cadeia INPUT, garantindo que a permissão seja avaliada antes da regra de DROP. Se optar por usar -A (APPEND) para as regras de ACCEPT, certifique-se de que elas sejam inseridas antes da regra de DROP na sequência da cadeia.

4. Persistência e Reinicialização

Salve as alterações para que as regras sobrevivam a reinicializações do sistema operacional.

iptables-save > /etc/sysconfig/iptables
systemctl restart iptables

5. Auditoria e Validação

Verifique a ordem, os contadores de pacotes e as regras aplicadas na cadeia INPUT.

iptables -L INPUT -n -v --line-numbers

Teste a conectividade a partir de um nó autorizado e de um host não autorizado para confirmar o isolamento adequado da porta.

Recomendações de Segurança Adicionais

  • Automatize a aplicação de regras em múltiplos servidores utilizando ferramentas como Ansible ou SaltStack.
  • Integre o fail2ban para mitigar ataques de força bruta e varreduras de portas.
  • Em ambientes de nuvem (AWS, GCP, Azure), replique as restrições de rede nos Security Groups ou Firewalls de borda para uma defesa em profundidade.

Tags: iptables firewall Linux elasticsearch segurança-de-rede

Publicado em 7-26 08:00