Linux操作系统配置与管理课件:Linux防火墙_第1页
Linux操作系统配置与管理课件:Linux防火墙_第2页
Linux操作系统配置与管理课件:Linux防火墙_第3页
Linux操作系统配置与管理课件:Linux防火墙_第4页
Linux操作系统配置与管理课件:Linux防火墙_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

Linux操作系统配置与管理

Linux防火墙

学习要点TCPWrappers的工作原理及配置IPTables的构成IPTables的配置13.1TCPWrappers

13.1.1TCPWrappers简介TCPWrappers本意指的是针对使用TCP协议的封装,实质上是对使用TCP协议的应用程序进行检测,同时也提供对系统的保护。它是一层额外的防护,通过它可以实现基于IP的存取控制,同时提供日志支持和消息反馈。13.1TCPWrappers

13.1.2TCPWrappers配置1.判断某个服务是否支持TCPWrappers。可以通过命令检测

ldd/usr/sbin/sshd|greplibwrap2.工作原理tcpwrappers使用两个文件来进行访问控制,一个是/etc/hosts.allow,另外一个是/etc/hosts.deny13.1TCPWrappers

13.1.2TCPWrappers配置(1)当有客户端请求时首先检查/etc/hosts.allow如有匹配的,就允许或者拒绝访问(跳过/etc/hosts.deny这个文件的检查)没有匹配的,就去检查/etc/hosts.deny文件,如果有匹配的,就拒绝这个访问(2)如果这两个文件都没有找到匹配,默认是允许访问的。3.TCPWrappers的使用方法服务列表:地址列表:选项13.2IPTables防火墙

IPTables防火墙由Netfilter项目开发的,是在Linux2.4内核及以后版本中集成在Linux中了,主要以包过滤控制为主,同时也提供了协议状态跟踪可这一效率更高的工作方式,它可以根据管理员的要求灵活的进行配置,使用起来很方便,而且控制效果很好,可以对网络的安全起到很好的防护作用13.2IPTables防火墙

13.2.1IPTables构成

1.netfilter:也称为内核空间(kernelspace),是内核的一部份,由一些信息包过滤表组成,这些表包含内核用来控制信息包过滤处理的规则集。2.Iptables:是一种工具,也称为用户空间(userspace),它使添加、修改和删除信息包过滤表中的规则变得更容易。13.2IPTables防火墙

13.2.1IPTables构成netfilter是Linux核心中一个通用架构,它提供了一系列的“表”(tables),每个表由若干“链”(chains)组成,而每条链中可以有一条或数条规则(rule)组成。我们可以这样来理解,netfilter是表的容器,表是链的容器,而链又是规则的容器。IPTables包含3个表,分别是Filter、NAT、Manage表,通过这几个表可以设置防火墙对数据包进行筛选、改写。这几个表又包含若干链,用于存放规则在IPTables的使用中会出现4钟状态,分别是NEW、ESTABLISHED、RELATED和INVALID13.2IPTables防火墙

13.2.2字符界面下的IPTables的配置

IPTables的命令格式如下:iptables[-ttable]command[chain][match][-jtarget/jump]从语法从可以看到配置IPTables需要配置表选项、命令选项、匹配选项、动作选项

13.2IPTables防火墙

13.2.2字符界面下的IPTables的配置

1.表IPTables可以使用Filter、NAT、Manage表,默认情况下使用的是Filter表(1)Filter表:用于数据包过滤(2)NAT表:用于网络地址转换。在该表不做数据包的过滤,如果第一个数据包被允许通过,后续数据包就可以自动做相同的操作,不需要再经过该表。(3)Manage表:该表主要用来修改数据包。例如修改TTL(存活时间)、TOS(服务质量)、以及给数据包的加上标记。13.2IPTables防火墙

13.2.2字符界面下的IPTables的配置

2.command和chaincommand指的是对所针对的规则做哪些操作。chain是一个检查清单,它会利用预先设定的规则对数据包进行判断,有如下5个链:PREROUTING、FORWARD、INPUT、OUTPUT、POSTROUTING

13.2IPTables防火墙

13.2.2字符界面下的IPTables的配置

3.match总共有五内匹配。第一类是通用的匹配,适用于所有的规则;第二类是TCPmatches,用于TCP数据包;第三类是UDPmatches,用在UDP数据包;第四类是ICMPmatches,针对ICMP包的;第五类针对的是状态(state),所有者(owner)和访问的频率限制(limit)等。13.2IPTables防火墙

13.2.2字符界面下的IPTables的配置

4.target/jump该选项表示被匹配到的数据包将跳转的哪个目标去,并执行那个目标相应的动作-j参数用来指定要进行的处理动作,常用的处理动作包括:ACCEPT、REJECT、DROP、REDIRECT、MASQUERADE、LOG、DNAT、SNAT、MIRROR、QUEUE

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论