iptables 匹配规则:

  • [-i|o 网卡名称]:i是指定数据包从哪块网卡进入,o是指定数据包从哪块网卡输出

  • [-p 协议类型]:可以指定规则应用的协议,包含tcp、udp和icmp等

  • [-s 源IP地址]:源主机的IP地址或子网地址

  • [--sport 源端口号]:数据包的IP的源端口号

  • [-d目标IP地址]:目标主机的IP地址或子网地址

  • [--dport目标端口号]:数据包的IP的目标端口号

  • m:extend matches,这个选项用于提供更多的匹配参数,如:

    • -m state --state ESTABLISHED,RELATED
    • -m tcp --dport 22
    • -m multiport --dports 80,8080
    • -m icmp --icmp-type 8
  • <-j 动作>:处理数据包的动作,包括ACCEPT、DROP、REJECT等

具体实例参考 iptables常用实例备查

环境搭建

image-20220425120110607

1

系统日志 %SystemRoot%\System32\Winevt\Logs\System.evtx

安全日志 %SystemRoot%\System32\Winevt\Logs\Security.evtx

应用程序日志 %SystemRoot%\System32\Winevt\Logs\Application.ev