【问题标题】:I cannot use iptables to allow only my mac address for AWS EC2我不能使用 iptables 只允许我的 mac 地址用于 AWS EC2
【发布时间】:2014-03-15 06:43:08
【问题描述】:

我目前正在尝试将 iptables 配置为仅允许某些 mac 地址连接到端口:3690 (svn)。 第 1 步 - 在 EC2 管理控制台 > 安全组(组名:默认)上,我为所有子网打开了端口:3690。 第 2 步 - 在我的 linux 服务器(Amazon Linux AMI 64 位)上,我配置了 iptables: 2.1 允许我的mac地址(端口3690) 2.2 全部丢弃(3690端口)

[ec2-user@ip-172-31-7-2 ~]$ sudo iptables -n -L -v --line-numbers
Chain INPUT (policy ACCEPT 1974 packets, 206K bytes)
num   pkts bytes target     prot opt in     out     source               destination
1        0     0 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0            tcp dpt:3690 MAC 50:46:5D:C7:63:C1
2        5   272 DROP       tcp  --  *      *       0.0.0.0/0            0.0.0.0/0            tcp dpt:3690

但是防火墙不能正常工作。我无法从 mac 地址远程登录端口 3690。如果我删除 iptables,所有客户端都可以访问此端口。 谁能帮帮我???

【问题讨论】:

    标签: amazon-web-services amazon-ec2 iptables mac-address


    【解决方案1】:

    如果客户端和服务器不在同一个 IP 子网上,那么根据定义,它们之间必须至少有一个路由器,因此根据定义,这两个系统将无法检测到彼此的 MAC 地址。

    MAC 地址仅在其本地物理网络上识别第 2 层的设备...而路由器在第 3 层运行,剥离传入的第 2 层地址并在将数据包发送到下一个路由器时使用自己的第 2 层地址或主机在去目的地的路上。来自不同子网上的设备的传入数据包始终带有传递数据包的路由器的 MAC 地址。

    对于不同子网中的机器,您尝试做的事情是不可能的,但也一样,因为 MAC 地址对于“欺骗”来说绝对是微不足道的,这使得基于 MAC 地址的安全性只不过是默默无闻的安全性,即没有有意义的安全级别。

    您甚至不应该考虑在这样的联网机器上运行 svnserve 监听。 subversion 支持的svn+ssh:// 机制不需要服务器有一个始终打开的端口来监听连接......它可以与您现有的 ssh 密钥一起使用,假设您没有小心地将 sshd 配置为只允许登录密码(而不是密钥)是一种非常安全的访问控制机制,更不用说在您的流量通过互联网时自动加密了。

    http://svnbook.red-bean.com/en/1.7/svn.serverconfig.svnserve.html#svn.serverconfig.svnserve.sshauth

    【讨论】:

      【解决方案2】:

      虽然迈克尔的回答很棒,但我想添加一个“实用”的解决方案。

      Dome9 可以自动化您的防火墙并允许按需访问您的服务器,同时从互联网的其余部分“隐藏”它。它可以通过动态管理您的 AWS 安全组或管理您的 iptables 来实现。

      免责声明 - 我是一个自豪的 Dome9er ;)

      【讨论】:

        猜你喜欢
        • 2017-10-17
        • 2011-04-13
        • 1970-01-01
        • 1970-01-01
        • 2016-08-09
        • 1970-01-01
        • 2018-06-26
        • 1970-01-01
        • 2016-07-23
        相关资源
        最近更新 更多