Linux服务器技术项目十四_第1页
Linux服务器技术项目十四_第2页
Linux服务器技术项目十四_第3页
Linux服务器技术项目十四_第4页
Linux服务器技术项目十四_第5页
已阅读5页,还剩15页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

项目十四

Linux系统安全Linux服务技术防火墙基础知识文件权限管理Linux网络安全项目课题引入

假设某单位租用DDN专线上网。网络拓扑如图14-1所示。iptables防火墙的eth0接口连接外网,IP地址为00;eth1接口连接内网,IP地址为。假设在内网中存在WEB、DNS和E-mail3台服务器,这3台服务器都有公有IP地址。其IP地址如图所示。设置防火墙规则加强对内网服务器的保护,对系统文件访问权限进行管理,并允许外网的用户可以访问此3台服务器。项目任务教学目标熟悉配置和管理iptables配置掌握iptables的工作过程掌握Linux网络中安全基本设置熟练掌握文件权限修改基本命令教学重点教学难点掌握文件权限的设置熟悉配置和管理iptables的基本配置配置和管理iptables文件权限修改Iptables的简介防火墙是一种非常重要的网络安全工具,利用防火墙可以保护企业内部网络免受外网的威胁,作为网络管理员,掌握防火墙的安装与配置非常重要。Netfilter中内置有3张表:filter表,nat表和mangle表。其中filter表用于实现数据包的过滤、nat表用于网络地址转换、mangle表用于包的重构。包过滤型防火墙工作原理(1)数据包从外网传送给防火墙后,防火墙在IP层向TCP层传输数据前,将数据包转发给包检查模块进行处理。(2)首先与第一条过滤规则进行比较。(3)如果与第一条规则匹配,则进行审核,判断是否允许传输该数据包,如果允许则传输,否则查看该规则是否阻止该数据包通过,如果阻止则将该数据包丢弃。(4)如果与第一条过滤规则不同,则查看是否还有下一条规则。如果有,则与下一条规则匹配,如果匹配成功,则进行与(3)相同的审核过程。(5)依此类推,一条一条规则匹配,直到最后一条过滤规则。如果该数据包与所有的过滤规则均不匹配,则采用防火墙的默认访问控制策略策略(丢掉该数据包,或允许该数据包通过)。命令说明-A或append<链名>在规定列表的最后增加一条规则-F或—flush[链名]删除指定链和表中的所有规则,如果不指定链,则所有链都被清空-i或—in-interface<网络接口>指定数据包从哪个网络接口进入,如eth0,eth1或pppo等-i或—out-interface<网络接口>指定数据包从哪个网络接口输出,如eth0,eth1或pppo等--dport[!]port[:port]指定匹配的目标端口范围-p或–protocol[!]<协议类型>指定数据包匹配的协议,如tcpudp和icmp等。!表示除去该协议之外的其他协议ACCEPT接受数据包DROP丢弃数据包-s或—source[!]address[/mask]指定数据包匹配的源ip地址或子网。!表示除去该协议ip地址或子网-P或—policy<链名>定义默认策略注意:iptables所有参数和选项都区分大小写。iptables常用的基础命令

iptables[-t表名]-命令[链名]匹配条件目标动作其中目标动作如下表所示。如下表iptables常用操作命令匹配规则匹配和目标动作选项配置和管理iptables在Linux环境中配置web服务器,DNS服务器和E-mail服务器,主要完成包的安装、主配置文件的编辑和服务器的开启。3配置iptables图9-1eth0IP地址图9-2eth1IP地址图9-3webip地址图9-4DNSip地址图9-5e-mail地址第一步:清除所有链的规则[root@localhost~]#iptables–F第二步:禁止iptables防火墙转发任何数据包[root@localhost~]#iptables-PFORWARDDROP第三步:建立来自Internet网络数据包过滤规则[root@localhost~]#iptables-AFORWARD-d-ptcp--dport80-ieth0-jACCEPT[root@localhost~]#iptables-AFORWARD-d-ptcp--dport53-ieth0-jACCEPT[root@localhost~]#iptables-AFORWARD-d-ptcp--dport25-ieth0-jACCEPT[root@localhost~]#iptables-AFORWARD-d-ptcp--dport110-ieth0-jACCEPT第四步:接受来自内网数据包的通过[root@localhost~]#iptables-AFORWARD-s/24-jACCEPT第五步:对于所有的icmp数据包进行限制,允许每秒通过一个数据包,该限制的触发条件是10个包[root@localhost~]#iptables-AFORWARD-picmp-mlimit--limit1/s--limit-burst10-jACCEPT第六步:开启路由转发功能[root@localhost~]#echo"1">/proc/sys/net/ipv4/ip_forward

在linux中为了增强系统文件的安全性,在用户访问文件时权限受限。管理员用户为了加强文件管理,实现文件的安全性,常对一些重要文件的访问权限进行限制,或者事后对一些文件权限进行修改管理。1、权限分类

文件的权限一般有三种:读(r)、写(w)、执行(x),用数字表示法时,r对应数字4,w对应数字2,x对应数字1。在文字表示(w表示读权限、r表示写权限,x表示执行权限;u表示所有者,g表示所属组,o表示其它用户,a表示所有用户),修改权限的时候,-表示在原有基础上建设权限,+表示在原有权限上增加权限,=表示将原有的权限覆盖。

对于任意一个文件都是由用户登录系统后创建的,创建文件的用户为文件的所有者(u),文件也可以所属组(g),即能够被所属组的用户访问,除了所有者、所属组中的用户对文件的操作,即是其它用户(o)。这三类用户对文件的权限如何,可以通过ls-l命令查看文件的时候,在左9个字符查看出具体的权限。[root@localhost~]#ls-l总计80drwxr-xr-x3rootroot409611-0518:172-rw-------1rootroot126609-0418:56anaconda-ks.cfgdrwxr-xr-x2rootroot409612-1312:53Desktop-rw-r--r--1rootroot2754009-0418:56install.log-rw-r--r--1rootroot367109-0418:55install.log.syslogdrwxr-xr-x3rootroot409611-2221:44mingtiandrwxr-xr-x3rootroot409611-0518:16123以上查看到的文件和目录信息:d:表示是一个目录,事实上在ext2fs中,目录是一个特殊的文件。-:表示这是一个普通的文件。l:表示这是一个符号链接文件,实际上它指向另一个文件。b、c:分别表示区块设备和其他的外围设备,是特殊类型的文件。s、p:这些文件关系到系统的数据结构和管道,通常很少见到文件权限的修改

文件权限的修改可以通过命令来实现。chmod选项文件1)以文字和数字表示权限

数字表示法是指将读取(r),写入(w)和执行(x)分别用数字代替4,2,1来表示。2)使用权限的文字表示法时,系统用4种字母来表示不同的用户u:user表示所有者g:group表示属组o:others表示其他用户a:all表示以上3种用户3)权限修改操作符号+:添加某种权限-:减去某种权限=:赋予给定权限并取消原来的权限

示例:当要修改目录2的权限,想使得其它用户具有读的权限,可以在其它用户拥有的权限上增加一个w权限,使用如下命令实现。#chmodo+w2如果要将所有用户的访问权限都改为读(4)写(2)执行(1)权限,使用如下命令实现:#chmod7772此处的第一个7是所有者用户对2的权限为4+2+1,第二个7是所属组用户对2的权限为4+2+1,第三个7是其它用户对2的权限为4+2+1。3、对文件所有者与属组的修改chown选项用户和属组

文件列表

如,修改目录2的所有者用户为user1,所属组为linux1。#chownuser1:linux12网络安全基本配置1、保护口令文件[root@localhost~]#chattr+i/etc/passwd[root@localhost~]#chattr+i/etc/shadow[root@localhost~]#chattr+i/etc/group[root@localhost~]#chattr+i/etc/gshadow2、删除登录信息[root@localhost~

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论