Operações Básicas de Bloqueio
Para bloquear todo o tráfego proveniente de um endereço IP específico:
iptables -A INPUT -s 192.168.10.5 -j DROP
Para restringir o acesso a uma porta única (exemplo: banco de dados na porta 3306):
iptables -A INPUT -s 192.168.10.5 -p tcp --dport 3306 -j DROP
Para bloquear o acesso a um conjunto de portas simultaneamente:
iptables -A INPUT -s 192.168.10.5 -p tcp -m multiport --dports 22,443,8080 -j DROP
Guia Avançado: Restrição de Acesso ao Elasticsearch (Porta 9200)
Este guia detalha a configuração de regras para porteger a porta 9200, permitindo acesso estritamente aos nós autorizados do cluster.
Pré-requisitos
- Privilégios de superusuário (root).
- Serviço
iptablesinstalado e ativo no sistema.
1. Backup das Regras Atuais
Antes de modificar o firewall, exporte o estado atual para garantir a possibilidade de reversão em caso de erro.
iptables-save > /var/backups/iptables_rules_$(date +%Y%m%d_%H%M).conf
cp /etc/sysconfig/iptables /var/backups/iptables_sysconfig_$(date +%Y%m%d_%H%M).bak
2. Limpeza de Regras (Uso Cauteloso)
Limpar todas as regras pode resultar na perda de conectividade remota (SSH). Execute esta etapa apenas se estiver ciente dos riscos e tiver acesso físico ou via console.
iptables -F
iptables -X
3. Definição da Política de Acesso
A estratégia recomendada é bloquear o tráfego padrão para a porta e, em seguida, liberar o acesso para os IPs confiáveis. A ordem das regras é crítica no iptables.
# Bloqueia qualquer acesso à porta 9200 (adiciona ao final da cadeia)
iptables -A INPUT -p tcp --dport 9200 -j DROP
# Permite acesso apenas para os nós do cluster (insere no início da cadeia)
iptables -I INPUT -s 10.0.0.11 -p tcp --dport 9200 -j ACCEPT
iptables -I INPUT -s 10.0.0.12 -p tcp --dport 9200 -j ACCEPT
Nota sobre a ordem de execução: O parâmetro
-I(INSERT) posiciona a regra no topo da cadeia INPUT, garantindo que a permissão seja avaliada antes da regra de DROP. Se optar por usar-A(APPEND) para as regras de ACCEPT, certifique-se de que elas sejam inseridas antes da regra de DROP na sequência da cadeia.
4. Persistência e Reinicialização
Salve as alterações para que as regras sobrevivam a reinicializações do sistema operacional.
iptables-save > /etc/sysconfig/iptables
systemctl restart iptables
5. Auditoria e Validação
Verifique a ordem, os contadores de pacotes e as regras aplicadas na cadeia INPUT.
iptables -L INPUT -n -v --line-numbers
Teste a conectividade a partir de um nó autorizado e de um host não autorizado para confirmar o isolamento adequado da porta.
Recomendações de Segurança Adicionais
- Automatize a aplicação de regras em múltiplos servidores utilizando ferramentas como Ansible ou SaltStack.
- Integre o
fail2banpara mitigar ataques de força bruta e varreduras de portas. - Em ambientes de nuvem (AWS, GCP, Azure), replique as restrições de rede nos Security Groups ou Firewalls de borda para uma defesa em profundidade.