csf的一些配置
作者:admin 发布时间:August 9, 2011 分类:我的日志 No Comments
CSF 包括了一套防火墙规则,例如打开哪些端口,根据何种规则判断某个 IP 为恶意,并作出相应的处理,此外还有 lfd( Login Failure Daemon),它的作用是对那些嗅探密码的 IP 加入黑名单,这可以很好的预防您的密码被暴力破解——但即使有 lfd 的保护,设置一个复杂而不易猜测的密码也是重要的,以免弱口令被轻易猜出。
CSF的配置文件是 /etc/csf/csf.conf。使用您习惯的文本编辑器(vim,nano,etc)编辑该文件,让 CSF更好的为您工作。
管理哪些端口可以打开:
# Allow incoming TCP ports
# 推荐您更改 SSH 的默认端口(22)为其他端口,但请注意一定要把新的端口加到下一行中
#TCP_IN和TCP_OUT 里面最好把Directadmin Cpanel的2222 2082 2083 2086 2087等一些常用的端口加上!
TCP_IN = “20,21,47,81,1723,25,53,80,110,143,443,465,587,993,995″
# Allow outgoing TCP ports同上,把 SSH 的登录端口加到下一行。
# 在某些程序要求打开一定范围的端口的情况下,例如Pureftpd的passive mode,可使用类似 30000:35000 的方式打开30000-35000范围的端口。
TCP_OUT = “20,21,47,81,1723,25,53,80,110,113,443″
# Allow incoming UDP ports
UDP_IN = “20,21,53″
# Allow outgoing UDP ports
# To allow outgoing traceroute add 33434:33523 to this list
UDP_OUT = “20,21,53,113,123″
# 是否允许别人ping你的服务器,默认为1,允许。0为不允许。
ICMP_IN = “1"
#ICMP_IN_RATE设置ping限速,默认为1/s ,0为不限!(ping限速后 会有大量丢包的现象!)
ICMP_IN_RATE="0"
#设置ping出 和PING_IN雷同
ICMP_OUT = "1"
#设置ping出限速和ICMP_IN_RATE雷同
ICMP_OUT_RATE = "0"
免疫某些类型的小规模 DDos 攻击:
#最大并发数限制,0为不限制 ,建议设置200!
CT_LIMIT = “200″
,默认为0,即临时性屏蔽。
CT_PERMANENT = “0″
# 临时性屏蔽时间 1800=30分钟
CT_BLOCK_TIME = “1800″
# 通常只需定义对提供 HTTP 服务的 80 443 端口进行检测。
CT_PORTS = “80″
其他的设置还有很多,如果您有较好的英语基础,阅读那些注释,自定义配置,让 CSF 更符合您的需要。当您编辑完该配置文件后,记得关闭测试模式:
# 把默认的1修改为0。
TESTING = “0″



















































































