03 配置与管理防火墙和SELinux_第1页
03 配置与管理防火墙和SELinux_第2页
03 配置与管理防火墙和SELinux_第3页
03 配置与管理防火墙和SELinux_第4页
03 配置与管理防火墙和SELinux_第5页
已阅读5页,还剩13页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

《网络服务器搭建、配置与管理——Linux版(第4版)》配置与管理防火墙和SELinux某高校组建了校园网,并且架设了Web、FTP、DNS、DHCP、Mail等服务器为校园网用户提供服务,现有如下问题需要解决:(1)需要架设防火墙以实现校园网安全。(2)需要将子网连接在一起构成整个校园网。(3)需要转换网络地址,使校园网中的用户能够访问互联网。该项目由Linux的防火墙firewall来完成,通过该角色部署防火墙firewall和NAT实现上述功能。项目概况项目概况及目标项目目标●了解防火墙的分类及工作原理●了解NAT●掌握firewalld防火墙的配置●掌握服务的访问控制列表●掌握利用firewall实现NAT思政提示●明确职业技术岗位所需的职业规范和精神,树立社会主义核心价值观。●“大学之道,在明明德,在亲民,在止于至善。”“高山仰止,景行行止。虽不能至,然心向往之”。主要内容CONTENTS防火墙、NAT和SELinux概述01使用firewalld服务020304NAT实践应用设置SELinux模式防火墙、NAT和SELinux概述0101防火墙、NAT和SELinux概述通常所说的网络防火墙是隔离在本地网络与外界网络之间的一道防御系统,使内部局域网与Internet之间或者与其它外部网络间互相隔离、限制网络互访,以此来保护内部网络。防火墙大致可以分为三类,分别是“包过滤”、“应用代理”和“状态检测”。采用ipfwadm作为防火墙,但在2.2.0核心中被ipchains取代。firewalld防火墙取代了iptables防火墙。早期LinuxRHEL8netfilter/iptables信息包过滤系统正式使用。2.4版本发布后1.1防火墙(1)从Intranet传出的数据包由NAT将它们的专用地址转换为公用地址。(2)从Internet传入的数据包由NAT将它们的公用地址转换为专用地址。(3)支持多重服务器和负载均衡。(4)实现透明代理。NAT分类源NAT(SNAT):修改第一个包的源IP地址。目的NAT(DNAT):修改第一个包的目的IP地址。01防火墙、NAT和SELinux概述1.2NAT(网络地址转换器)NAT工作过程安全增强型Linux(Security-EnhancedLinux,SELinux)是美国国家安全局(NationalSecurityAgency,NSA)对于强制访问控制的实现,是Linux历史上最杰出的新安全子系统。

2.6及以上版本的Linux内核都集成了SELinux模块。DAC(DiscretionaryAccessControl)自主访问控制:一个软件或守护进程以UserID(UID)或SetownerUserID(SUID)的身份运行,并且拥有该用户的目标(文件、套接字、以及其它进程)权限。MAC(MandatoryAccessControl,MAC)强制访问控制:需要判断每一类进程是否拥有对某一类资源的访问权限。01防火墙、NAT和SELinux概述1.3SELinux模式Mode主体Subjects模式Mode策略Policy本项目在安装有企业版Linux网络操作系统的服务器Server01和Server02上配置firewall和NAT,应满足下列需求:(1)安装好企业版Linux网络操作系统,保证常用服务正常工作。客户端使用Linux或Windows网络操作系统。服务器和客户端能够通过网络进行通信。(2)也可利用虚拟机设置网络环境。(3)3台安装好RHEL8的计算机。项目准备项目设计及准备项目目标(1)安装与配置firewall。(2)配置SNAT和DNAT。使用firewalld服务02firewall-cmd是firewalld防火墙配置管理工具的CLI(命令行界面)版本。使用firewalld配置的防火墙策略默认为运行时(Runtime)模式,又称为当前生效模式,且系统重启后会失效。如果想让配置策略一直存在,就需要使用永久(Permanent)模式,方法就是在用firewall-cmd命令正常设置防火墙策略时添加--permanent参数。1.使用终端管理工具firewall-config是firewalld防火墙配置管理工具的GUI(图形用户界面)版本。(1)安装firewall-config[root@Server01~]#dnfinstallfirewall-config–y(2)启动图形界面的firewall在终端中输入命令:firewall-config或者单击“活动”→“防火墙”命令2.使用图形管理工具02使用firewalld服务设置SELinux模式0303设置SELinux模式●/etc/selinux/config和/etc/sysconfig/selinux:主要用于打开和关闭SELinux。●/etc/selinux/targeted/contexts:主要用于对contexts的配置,contexts是SELinux的安全上下文。●/etc/selinux/targeted/policy:SELinux策略文件。Enforcing(强制):SELinux策略强制执行,基于SELinux策略规则授予或拒绝主体对目标的访问权限。Disabled(禁用):完全禁用SELinux,使SELinux不起作用。Permissive(宽容):SELinux策略不强制执行,没有实际拒绝访问,但会有拒绝信息写入日志文件/var/log/messages。1.使用配置文件设置SELinux模式[root@Server01~]#getenforce #检查当前SELinux的运行状态[root@Server01~]#setenforce1

#1代表强制模式(Enforcing)[root@Server01~]#setenforce0#0代表宽容模式(Permissive)2.使用命令行命令设置SELinux模式NAT实践应用04内部主机使用/24网段的IP地址,并且使用Linux主机作为服务器连接互联网,外网地址为固定地址12。现需要满足如下要求:(1)配置SNAT保证内网用户能够正常访问Internet。(2)配置DNAT保证外网用户能够正常访问内网的Web服务器。项目需求04NAT实践应用主机名称操作系统IP地址角

色内网NAT客户端Server01RHEL8IP:(VMnet1)默认网关:0Web服务器firewall防火墙防火墙Server02RHEL8IP1:0(VMnet1)IP2:12(VMnet8)FirewallSNAT、DNAT外网NAT客户端Client1RHEL813(VMnet8)Web服务器firewall防火墙(1)在Server02上安装双网卡。(2)配置Server01和Client1的IP地址、子网掩码、网关等信息。(3)在Server02上将接口ens224加入到外部网络区域(external)(4)将外部区域的伪装打开(Server02)(5)在Server02上配置内部接口ens160(6)在外网Client1上配置供测试的Web(7)在内网Server01上测试SNAT配置是否成功(1)在Server01上配置内网Web及防火墙(2)在Server02上配置DNAT(3)在外网Client1上测试04NAT实践应用解决方案1.配置SNAT2.配置DNAT操作实践:配置与管理firewall防火墙(项目实录3-01)1.防火墙概述;2.Iptables与firewalld;3.NAT基础知识;4.SELinux。知识储备本章小结技能考核1.使用firewalld服务;2.设置SELinux模式;3.NAT实践应用。学习让生活更美好感谢观看配置与管理防火墙和SELinux《网络服务器搭建、配置与管理——Linux版(第4版)》重要说明订购

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论