<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[向东博客 专注WEB应用 构架之美 --- 构架之美，在于尽态极妍 | 应用之美，在于药到病除]]></title> 
<link>http://www.jackxiang.com/index.php</link> 
<description><![CDATA[赢在IT，Playin' with IT,Focus on Killer Application,Marketing Meets Technology.]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[向东博客 专注WEB应用 构架之美 --- 构架之美，在于尽态极妍 | 应用之美，在于药到病除]]></copyright>
<item>
<link>http://www.jackxiang.com/post//</link>
<title><![CDATA[[实践OK] 百度云解析之vps安装centOS7 系统下利用iptables配置IP地址白名单放行百度云CDN加速（百度云加速）IP地址群。 ]]></title> 
<author>jack &lt;xdy108@126.com&gt;</author>
<category><![CDATA[Unix/LinuxC技术]]></category>
<pubDate>Wed, 17 Dec 2014 13:42:57 +0000</pubDate> 
<guid>http://www.jackxiang.com/post//</guid> 
<description>
<![CDATA[ 
	背景：使用vps性能不是太好，于是否有恶意的访问增加流量，而此时呢，想用云加速，但一加速就被iptables分析日志干成黑名单了，有时一访问太快了给nginx拒绝了，实现方法见Url:http://jackxiang.com/post/7671/ 。如何防止误伤到去加速呢，百度提供出了他们的IP地址，我们可以用白名单写入到iptables里于是就好了。<br/><br/>把NS指向百度的：修改DNS地址到 ns1.bdydns.cnns2.bdydns.cn<br/> nslookup用法：怎么查看一个网站域名的NS服务器地址<br/>nslookup，然后空格，加上一个“/”斜杠，再加上一个问号，就能出现对应指令的所有参数和使用方法。<br/>我们如果想看一个域名的NS值，最简便的方法是在nslookup后面直接跟上域名，注意不要带http://，就会出现这个域名对应的NS记录值。<br/>nslookup www.jackxiang.com<br/>服务器:&nbsp;&nbsp;dnscache33<br/>Address:&nbsp;&nbsp;127.0.0.1<br/>非权威应答:<br/>名称:&nbsp;&nbsp;&nbsp;&nbsp;ns1.bdydns.cn<br/>Addresses:&nbsp;&nbsp;180.97.36.63<br/>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;111.206.223.119<br/>Aliases:&nbsp;&nbsp;www.jackxiang.com<br/><br/><br/>后面有兄弟邮件询问这个，我作了下简单回复：<br/>Dear:<br/>一般不建议网络使用白名单，因为有很多位置的IP你没法判定完全，如来自美国、法国<br/>一般使用黑名单的较多，谁ddos，就拉黑谁，百度的所谓cdn也就是他从一些自己的IP<br/>机器下面来抓你服务器的页面，后存起来，如果是最新的用户就不用访问你的服务器。<br/><br/>在 2015-09-02 15:32:16，&quot;木秀于林&quot; &lt;8047105XX@qq.com&gt; 写道：<br/><br/>你好向东！ <br/>[实践OK] 云vps安装centOS7 系统下利用iptables配置IP地址白名单放行百度云CDN加速（百度云加速）IP地址群<br/> <br/>看到你发布的这篇文章很不错，就是研究了半天没搞定，<br/>我用了百度云加速，现在网站访问除了问题，百度客服说服务器拦截了百度IP，空间商说没有防火墙，空间商让我在AMH面板安装AMNetwork试试，安装后在面板添加代码怎么也搞不定，显示AMNetwork : 防火墙配置失败，请检查更改规则是否正确。<br/> <br/>我的QQ号8047105XX<br/> <br/>在您有空的时候希望帮一下，谢谢了！<br/>————————————————————————————————————————————————————————————————<br/><br/>实践证明：<br/>https://jackxiang.com 没法加速Https（不加速透传也成），不想加速，只加速：http://jackxiang.com 和http://www.jackxiang.com都是没有问题，但我要管理用https，经过加速后没法访问，这块暂时不用云加速。<br/><br/><br/>关于iptable如何在开机启动和crontab里放入自动把某些IP及端口打开或扔进防火墙的链接如下：<br/>http://jackxiang.com/post/7782/<br/><br/>编辑iptables配置文件，将文件内容更改为如下，则具备了ip地址白名单功能<br/>#vim /etc/sysconfig/iptables <br/>*filter<br/>:INPUT ACCEPT [0:0]<br/>:FORWARD ACCEPT [0:0]<br/>:OUTPUT ACCEPT [0:0]<br/>-N whitelist<br/>-A whitelist -s 1.2.3.0/24 -j ACCEPT<br/>-A whitelist -s 4.5.6.7 -j ACCEPT<br/>-A INPUT -m state --state RELATED,ESTABLISHED -j whitelist<br/>-A INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j whitelist<br/>-A INPUT -m state --state NEW -m tcp -p tcp --dport 8080 -j whitelist<br/>-A INPUT -p icmp -j ACCEPT<br/>-A INPUT -i lo -j ACCEPT<br/>-A INPUT -j REJECT --reject-with icmp-host-prohibited<br/>-A FORWARD -j REJECT --reject-with icmp-host-prohibited<br/>COMMIT<br/>6~8 行是添加白名单列表，可以是ip段或者单个ip地址<br/>10~12行 注意的是“-j whitelist”而不是“-j ACCEPT”，前者将该端口访问权限限制在白名单内，后者为不限制<br/>13行 任何ip地址都能ping通该主机，因为“-j ACCEPT”没有做相应限制<br/><br/>配置完毕后，运行命令重启防火墙使规则生效<br/>#systemctl restart iptables.service<br/>上述摘自：http://blog.chinaunix.net/uid-13344516-id-4573922.html<br/><br/>实践如下：<br/>百度云加速列表写成iptables白名单如下，这样就可以防止iptables分析Http请求日志时把它过滤掉：<br/>好像会报254错，但写成24就没错了：<br/><textarea name="code" class="php" rows="15" cols="100">
iptables -A whitelist -s 119.188.132.68 -j ACCEPT
iptables -A whitelist -s 119.188.132.67 -j ACCEPT
iptables -A whitelist -s 61.182.137.6 -j ACCEPT
iptables -A whitelist -s 117.34.28.77 -j ACCEPT
iptables -A whitelist -s 117.34.28.78 -j ACCEPT
iptables -A whitelist -s 61.155.149.78 -j ACCEPT
iptables -A whitelist -s 61.155.149.79 -j ACCEPT
iptables -A whitelist -s 222.216.190.62 -j ACCEPT
iptables -A whitelist -s 222.216.190.63 -j ACCEPT

iptables -A whitelist -s 183.60.235.0/254 -j ACCEPT
iptables -A whitelist -s 61.182.137.0/254 -j ACCEPT
iptables -A whitelist -s 222.216.190.0/254 -j ACCEPT
iptables -A whitelist -s 119.188.14.0/254 -j ACCEPT
iptables -A whitelist -s 61.155.149.0 /254 -j ACCEPT
iptables -A whitelist -s 119.188.132.0/254 -j ACCEPT
iptables -A whitelist -s 117.34.28.0/254 -j ACCEPT
iptables -A whitelist -s 42.236.7.0/254 -j ACCEPT
</textarea><br/><br/>百度去加速的白名单来源：<br/>http://yunjiasu.baidu.com/website/node/#domain=jackxiang.com<br/>jackxiang.com 分配到的节点<br/>地点&nbsp;&nbsp;线路&nbsp;&nbsp;IP<br/>济南&nbsp;&nbsp;联通&nbsp;&nbsp;119.188.132.68<br/>济南&nbsp;&nbsp;联通&nbsp;&nbsp;119.188.132.67<br/>石家庄&nbsp;&nbsp;联通&nbsp;&nbsp;61.182.137.6<br/>西安&nbsp;&nbsp;电信&nbsp;&nbsp;117.34.28.77<br/>西安&nbsp;&nbsp;电信&nbsp;&nbsp;117.34.28.78<br/>苏州&nbsp;&nbsp;电信&nbsp;&nbsp;61.155.149.78<br/>苏州&nbsp;&nbsp;电信&nbsp;&nbsp;61.155.149.79<br/>南宁&nbsp;&nbsp;电信&nbsp;&nbsp;222.216.190.62<br/>南宁&nbsp;&nbsp;电信&nbsp;&nbsp;222.216.190.63<br/>百度云加速所有的节点IP<br/>地点&nbsp;&nbsp;线路&nbsp;&nbsp;IP段<br/>佛山&nbsp;&nbsp;电信&nbsp;&nbsp;183.60.235.0 ~ 183.60.235.254<br/>石家庄&nbsp;&nbsp;联通&nbsp;&nbsp;61.182.137.0 ~ 61.182.137.254<br/>南宁&nbsp;&nbsp;电信&nbsp;&nbsp;222.216.190.0 ~ 222.216.190.254<br/>济南&nbsp;&nbsp;联通&nbsp;&nbsp;119.188.14.0 ~ 119.188.14.254<br/>苏州&nbsp;&nbsp;电信&nbsp;&nbsp;61.155.149.0 ~ 61.155.149.254<br/>济南&nbsp;&nbsp;联通&nbsp;&nbsp;119.188.132.0 ~ 119.188.132.254<br/>西安&nbsp;&nbsp;电信&nbsp;&nbsp;117.34.28.0 ~ 117.34.28.254<br/>郑州&nbsp;&nbsp;联通&nbsp;&nbsp;42.236.7.0 ~ 42.236.7.254<br/><br/><br/>关于ssl免费版本不支持的问题回复 AddTime：2015-02-03：<br/>我问题：<br/>https://jackxiang.com 没法加速Https（不加速透传也成），不想加速，只加速：http://jackxiang.com 是没有问题，但我要管理用https，你们没有给我转过支。<br/>回复如下：<br/>您好，目前的免费版本是不支持https的，后续收费版才会支持。<br/><br/>————————————EOF———————————————
]]>
</description>
</item><item>
<link>http://www.jackxiang.com/post//#blogcomment</link>
<title><![CDATA[[评论] [实践OK] 百度云解析之vps安装centOS7 系统下利用iptables配置IP地址白名单放行百度云CDN加速（百度云加速）IP地址群。 ]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>http://www.jackxiang.com/post//#blogcomment</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>