




已阅读5页,还剩12页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Linux IP 防火墙及其原理,IP 防火墙简介,需求Internet & Intranet 安全Internet 应用的扩展防火墙的作用限制进入控制点防止进攻者接近内部限制内部用户防火墙的弱点内部问题,Linux IP Firewall 原理,入,转发,出,本机,De-masq,masq,input,output,注解:Masq是只对传送这个动作和用户自定义的Chain有效的处理,Input , output , forward,Input,Input,output,output,forward,forward,注解:LINUX系统中比较出名的防火墙模式是IPChains,它属于一种数据包过滤防火墙。使用IPChains基本上能够达到较好的保护网络系统免受外界网络的干扰。在系统缺省情况下会有三个内建的Chains:input、output、forward分别处理出入及传送的规则。,IP Masquerade NAT ,注解:NAT(Network Address Translation)即网络地址翻译又名网络地址转换,将内部的原地址(该地址称为保留地址,不可在互联网上路由的IP地址)转换为目的地址00,以便达到保护内部网络信息的目的。,IP Masquerade (NAT 原理,防火墙09,外部地址202.112.199,内部用户,:6012,伪装,:601209:60001,09:60001,注解:防火墙(FireWall)的内口IP地址:;外口IP地址:09,内部用户准备利用IP地址为:的主机并且采用6012端口,通过防火墙的NAT功能去访问IP地址为:9的服务器,防火墙最终将用户IP地址转换成09并且将端口转换成6001。,IP Accounting,2.0.x专门的计费链2.2.x每条规则一个文件/proc/net/ipv4/.Libipfwc (ipchains),注解:不同版本的LINUX其实现的机制和IPChains的运行规则是不同,所以请各位在具体应用中要特别注意加以区别。比如在Linux2.4内核中就主要采用IPtables,IPtables新增很多功能,如:内置规则的重新定义,简单化规则管理;采用状态机制(STATEFUL),对规则允许的包在回复时就直接通过不同进行规则匹配;采用IPtables非常轻松实现NAT和重定向功能。,防火墙规则配置的基本准则,.一切未被允许的就是禁止的。防火墙应该封锁所有的信息流,然后对希望提供的服务逐项开放。优点 : 实用,安全.缺点: 可靠性高于易用性.一切未被禁止的就是允许的。防火墙应该转发所有的信息流,然后逐项屏蔽有害的服务。优点:灵活,缺点安全可靠性不高,Linux IP 防火墙的规则匹配,按规则链来进行匹配 使用src,dst,port,ip-opt , 来匹配使用 -j target 来动作从头到尾的匹配方式匹配成功马上停止立刻使用该规则的target -j Accept, Deny, reject ,etc.,IP Chains 简介 1 ipchains 1.3.9,规则build-in Chains input ,output,forward目标(targetsAccept RejectDenyMASQREDIRECTRETURN,操作规则Add ,Delete , Append.-X, Delete All,Ipchains 简介 2,规则匹配协议, -p ! protocol, -p tcp , icmp,udp, all, 地址源地址 & 端口 -s! address ! port目的地址&端口 -d! address ! portSYN 位. ! -y ,第一个tcp请求包网络接口 -i ! name , -i eth0双向 , -b,ipchains - 例子,例子input 确省拒绝ipchains -P input ACCEPT不允许进入防火墙ipchains -A input -j DENY -s 从10.11.11.x来的包要作 NATipchains -A forward -j MASQ -s /24,Ipchains 例子 2,允许内部用户访问外部,不允许外部访问内部ipchains -A output -y -s -i eth0 -j ACCEPTipchains -A input -y -j DENY -i eth0不允许内部用户访问8ipchains -A input -d 8 -i eth1 -j DENY更复杂的例子/xhg/ipchains-HOWTOs,利用Linux IP 防火墙抵挡攻击,Ping of Death 发不合法的巨大的icmp包利用TCP stack的漏洞.方法, 阻止icmp fragmentsTeardrop and Bonk overlapping fragments方法, kernel defragements.Fragment Bombs 方法同上.IP Spoof Protection,内部地址不允许外部访问,传统的防火墙配置,非军事区Dmz 内/外部可以访问有外部 IP, 转发防火墙 firewall外部地址内部可以访问,DMZ,内部用户,恶意用户,一种新型的防火墙,虚拟 DMZ外部可以访问内部IP单一映象外部可以访问内部IP优点屏蔽了DMZ的结构内部IP可扩展性, Cluster的结构,Http:/friewall.ip/,接受请求,路
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 基因组信息学应用-洞察及研究
- 建材采购合同协议2025年
- 医疗AI辅助诊断产品注册审批流程中的监管政策解读与合规性分析报告
- 二零二五年度数据中心第三方施工合作协议
- 2025版礼品定制采购与市场调研分析服务合同范本
- 二零二五年度企业技术顾问录用合同范本
- 2025年电池管理系统(BMS)研发与销售合同模板
- 2025版劳动人事争议仲裁院仲裁服务收费标准合同
- 二零二五年度饲料加工厂产品定制合同
- 2025房屋装修配套隔音材料供应合同范本
- 绿化养护及保洁服务优惠条件
- 防造假管理制度
- 危重症患者留置管路管理
- 2024年卫生资格(中初级)-眼科主治医师考试近5年真题集锦(频考类试题)带答案
- 小儿夏季热中医治疗
- 消防站食堂食材配送服务 投标方案(技术方案)
- HG∕T 2370-2017 不透性石墨制化工设备技术条件
- DL∕T 5161.5-2018 电气装置安装工程质量检验及评定规程 第5部分:电缆线路施工质量检验
- 绿化养护服务投标方案(技术标)
- 坟墓修建简单版的合同范本(3篇)
- 2024【高中英语】必背3500词汇
评论
0/150
提交评论