版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、第十二章 RHEL AS 4.0基础网络配置,本章主要介绍的是Red Hat Enterprise Linux AS 4.0系统中服务器的基本网络配置,各种主要网络连接创建与配置,以及基本防火墙的配置。 本章重点如下: Red Hat Enterprise Linux 4.0服务器的网络属性配置 各种网络连接的配置方法 对系统服务访问的3种控制方式 cron、at和batch自动化任务部署方法,12.1 网络配置,12.1.1 网络属性配置概述 在Linux系统中,网络属性的配置是通过【系统设置】下的【网络】工具进行的。但要使用这个网络管理工具,必须具备根(root)特权。启动【网络】工具程序
2、的方法是在桌面顶部的面板上执行【应用程序】【系统设置】【网络】菜单操作,或在Shell提示(如XTerm或GNOME终端)下输入redhat-config-network命令。如果是以输入命令方式启动,若X窗口在运行,则图形化版本会显示,如右图所示;否则基于文本的版本会显示。 具体配置方法参见书中介绍。,12.1.2 IP地址配置,要配置各网卡设备的IP地址等选项,只需在如图12-1所示的对话框中选中相应的网卡,双击项目,或者单击工具栏中的【编辑】按钮,打开如图12-7所示的对话框。在这个对话框中可以配置网络设备的IP地址获取方式,也有手工设置和DHCP自动获取两种方式,与Windows系统相
3、应配置方法一样。,在Linux系统中的这些设置中,与Windows系统的同类设置相比,有一点不同的是,网络设备安装后可以不马上激活,而是在等到需要用这个网卡时再通过手工方式激活。手工激活的方法是在如上页图示的对话框中选取相应的网络设备前的复选框,然后再单击工具栏中的【激活】按钮即可把原来处于非激活的设备激活。 具体配置方法参见书中介绍。,12.1.3 设备别名,设备别名(Device aliases)是和同一物理硬件相关联的虚拟设备,但是它们可以同时被激活,并拥有不同的IP地址。它们通常使用设备名、冒号和数字来代表(如eth0:1)。它们在需要给系统分配多个IP地址,而系统中却只有一个网卡时很
4、有用处。在Windows系统中,一块网卡可以绑定多个IP地址的。这样一来,用一块网卡就可以实现同类型网络连接非常有用,如用一同一块网卡绑定多个互联网IP地址,就可以实现多个Web服务器的连接。在Linux系统中,以上需求的配置方法与Windows系统不同,不是直接配置多个IP地址,而是通过添加设备别名来实现的。 具体创建方法参见书中示例介绍。,12.1.4 使用配置文件,每个物理硬件设备可以创建多个逻辑网络设备。逻辑网络设备与设备别名不同,和同一物理设备相关联的逻辑网络设备必须存在于不同的配置文件中,并且不能同时被激活。设备别名也与同一物理硬件设备相关联,但是和同一物理硬件相关联的设备别名能够
5、同时被激活。 配置文件(Profiles)可以被用来为不同的网络创建多个配置集合。按照默认设置,其中一个配置文件为公用的。,要创建新配置文件,可执行【配置文件】【新建】菜单操作,在打开的对话框中为配置文件输入一个独特的名称,单击【确定】按钮即可完成。此时“网络配置”对话框底部即显示出当前系统正在使用新的配置文件,如右图所示。 具体创建方法参见书中介绍。,12.2 网络连接创建,与Windows系统一样,Red Hat Linux系统也可为各类具体网络应用创建网络连接项。但与微软公司的Windows系统相比,又有许多不同。在Windows系统中连接项创建好后不进行人工或自动连接操作,就不会自动连
6、接。而在Red Hat Linux系统中只要创建了连接项,并且处于激活状态,若网络物理连接通畅的话就会自动连接,没有手工连接这样的界面。 还有一点重要的区别就是,在Red Hat Linux系统中可以为同一块网络设备(包括网卡、拨号终端设备等)创建多个不同用途的连接项,为各个连接项配置不同的IP地址等信息。只需针对这块网卡的不同应用单独创建一个连接项,每个连接项单独配置IP地址等信息,要使用哪个就激活哪个,非常方便,而且彼此独立,互不干扰。,12.2.1 建立以太网连接,要建立以太网连接,需要一张网卡(NIC)、一条网络电缆(通常是CAT5电缆),以及要连接的网络。不同的网络配置使用不同的速度
7、,应确定自己的NIC与想要连接的网络兼容。 创建以太网连接的基本方法是在如下面左图所示的“设备”选项卡对话框中,单击工具栏上的【新建】按钮,打开如下面右图所示的对话框。然后从“设备类型”列表中选择“以太网连接”项,然后单击【前进】按钮,按照提示一步步操作即可。具体步骤参见书中介绍。,12.2.3 建立xDSL连接,在Red Hat Enterprise Linux 4.0系统中也提供了对DSL连接创建的内置程序,并且还对当前最为流行的VPN和WLAN连接提供支持。,创建xDSL连接的方法是在上页左图所示对话框“设备类型”列表中选择“xDSL连接”选项,然后单击【前进】按钮,打开如右图所示的对话
8、框。如果以太网卡在硬件列表中,在“以太网设备”下拉列表中选择用于DSL网络连接的网卡设备。并输入提供商名称、登录名和口令。然后按照向导提示一步步操作即可。 具体创建方法参见书中介绍。,12.2.4 建立WLAN无线连接,要添加WLAN连接,从12.2.2节左图所示对话框“设备类型”列表中选择“无线连接”选项,单击【前进】按钮,打开如下左图所示的对话框。如果已经把无线网卡添加到了硬件列表,则从“无线卡”列表中选择它。否则,选择“其他无线卡”项来添加硬件设备。然后单击【前进】按钮,打开如下右图所示的对话框。在这里设置无线设备的配置。设置好后按照向导提示一步步操作即可。具体配置方法参见书中介绍。,1
9、2.3 IPsec连接建立,IPsec(Internet Protocol Security,互联网协议安全)是一种虚拟专用网解决方案。它在两个系统间(主机到主机、host-to-host)或两个网络间(网络到网络、network-to-network)建立加密的连接。在Red Hat Enterprise Linux 4中,IPsec协议得到了全面的支持。 12.3.1 主机到主机IPsec连接 主机到主机的IPsec连接是在两个都使用同样验证钥匙的系统间的加密连接。因为只有IPsec连接是活跃的连接,这两个主机之间的任何网络交通都是加密的。IPsec连接的两台主机必须同时具备LAN IP地
10、址(局域网中连接时),或者Internet IP地址(互联网中连接时)。 IPsec连接建立的方法是在如下左图所示的“IPsec”选项卡上单击【新建】按钮,然后在打开的对话框中再直接单击【前进】按钮,打开如右图所示对话框。在这里可以进行一些必要的设置。然后单击【前进】按钮,按向导提示一步步操作即可。具体方法参见书中介绍。,12.3.2 网络到网络(VPN)连接,网络到网络的IPsec连接使用两个IPsec路由器,一个网络使用一个。专用子网的网络交通通过这两个路由器来选路,也就是通常所说的IPsec VPN。 配置IPsec连接的方法是在“IPsec”选项卡工具栏中单击【新建】按钮,然后在打开的
11、对话框中直接单击【前进】按钮,打开如下左图所示对话框。在其中输入一个IPsec网络到网络连接的别名。单击【前进】按钮,打开如下右图所示对话框。在这里要选择所创建的IPsec连接类型,因为要创建网络互网络的IPsec连接,所以选择“网络到网络(VPN)”单选钮。再单击【前进】按钮,按照向导提示一步步操作即可。具体配置方法参见书中介绍。,12.3.3 测试IPsec连接,IPsec连接的测试可以使用tcpdump进行。tcpdump可以将网络中传送的数据包的“头”完全截获下来提供分析。它支持针对网络层、协议、主机、网络或端口的过滤,并提供and、or、not等逻辑语句来帮助你去掉无用的信息。 tc
12、pdump的基本语法格式可以在Shell或者终端下输入:tcpdump help命令来查看,如下图所示。 测试IPsec连接的方法是直接在Shell或者终端下输入tcpdump命令(不加参数)来查看主机(或网络)间传输的网络分组(要在IPsec处于连接的情况下测试),从而校验它们是否通过IPsec被加密了。在测试所得的结果中,这些分组应该包含一个AH头,应该被显示为ESP分组。ESP意味着它是加密的。具体内容参见书中介绍。,12.3.4 启动和停止IPsec连接,如果IPsec连接没有被配置在引导时激活,则通过命令行以根用户身份启动和停止它。 要启动连接,作为根用户在主机到主机IPsec的每个
13、主机上或网络到网络IPsec的每个IPsec路由器上执行以下命令(把替换成前面介绍的相应连接的别名,如ipsec0即可): /sbin/ifup 要停止连接,作为根用户在主机到主机IPsec的每个主机上或网络到网络IPsec的每个IPsec路由器上执行以下命令把替换成前面介绍的相应连接的别名,如ipsec0即可):/sbin/ifdown ,12.4 基本防火墙配置,在防火墙功能方面,AS 4.0新增了SELinux模块,它可以配置详细的防火墙策略,但要小心使用,否则可能导致一些本应允许的通信被阻止了,而且连自己都不知道是什么原因。 12.4.1 安全级别配置 RedHat Enterpris
14、e Linux 4安装中的“防火墙配置”屏幕给你提供了启用基本防火墙的的选项;你还可以选择要允许的指定设备、进入服务、和端口等。在系统安装后,你还可以使用“安全级别配置”工具来改变这个首选项。 要启动这个程序,需在面板上执行【应用程序】【系统设置】【安全级别】菜单操作,或在Shell下输入redhat-config-securitylevel命令,均可打开如下左图所示对话框。,在其中可以指定是否启用防火墙服务,还可以选择要允许的指定设备、进入服务和端口等。如下面右图是Red Hat Enterprise Linux 4.0新增的一个功能模块,用于配置详细的防火墙策略。具体配置方法参见书中介绍。
15、但安全级别配置工具只配置一个基本的防火墙。如果系统需要允许或拒绝到指定端口的访问,或者系统需要更复杂的规则,还需要配置特定的iptables规则。,12.4.2 SELinux配置,1SELinux简介 SELinux全称是Security Enhanced Linux,由美国国家安全部(National Security Agency)领导开发的GPL项目。SELinux是2.6版本的Linux内核中提供的强制访问控制(MAC)系统。对于目前可用的Linux安全模块来说,SELinux是功能最全面,而且测试最充分的,它是建立在20年的MAC研究基础上建立的。 2SELinux安全体系结构及配
16、置 SELinux安全体系结构称为Flask。在这一结构中,安全性策略的逻辑和通用接口一起封装在与操作系统独立的组件中,这个单独的组件称为安全服务器。SELinux的安全服务器定义了一种混合的安全性策略,由类型实施(TE)、基于角色的访问控制(RBAC)和多级安全(MLS)组成。,SELinux的策略分为两种,一个是目标(targeted)策略,另一个是严格(strict)策略,如下面左图所示中的“策略类型”下拉列表。目标策略仅针对部分系统网络服务和进程执行SELinux策略,而严厉策略是执行全局的默认策略。目标策略模式下,9个(可能更多)系统服务受SELinux监控,几乎所有的网络服务都受控
17、。 可以在如下面左图所示对话框中对所列的服务进行细化策略配置,方法是单击列表框中相应服务项前面的向右按钮,展开策略项,然后选择具体的策略规则即可,如下面右图所示。一定要注意在配置好后,单击【确定】按钮才能生效。SELinux防火墙的具体配置方法参见书中介绍。,12.5 iptables服务,iptables是netfilter公司的产品,是与2.4.x版本Linux 内核一起集成的IP信息包过滤系统。如果Linux系统连接到因特网或LAN、服务器或连接LAN和因特网的代理服务器,则该系统有利于在Linux系统上更好地控制IP信息包过滤和防火墙配置。 12.5.1 与iptables有关的主要术
18、语 本节介绍的是与iptables有关的以下主要术语:DNAT、SNAT、State、User space、Kernel space、Target。 具体术语说明参见书中介绍。,12.5.2 iptables基本语法与应用示例,Iptables的基本语法格式如下: Iptables -t table command match -j target/jump 从以上语法格式中可以看出,iptables命令主要分为4个大的部分,第一部分是-t table,用来指定规则表,为可选项;command为第二部分,可以是具体的功能指令,为必选项;match为第三部分,用来与具体的状态进行比对,也为可选项,
19、其中也可以有许多具体的指令;-j target/jump为第四部分,用行为动作方式,也有多种可选方式。该项也为可选项。 具体语法说明参见书中介绍。,12.5.3 iptables服务的启动与关闭,防火墙规则只有在iptables服务运行的时候才能被激活。要手工启动服务,使用以下命令:/sbin/service iptables restart 要确保它在系统引导时启动,使用以下命令:/sbin/chkconfig -level 345 iptables on ipchains服务没有包括在RedHat Enterprise Linux 4中。但是,如果ipchains被安装了(例如:若执行了升
20、级,而系统以前安装了ipchains),ipchains服务不应该和iptables服务同时运行。要确定ipchains服务被禁用并且它没有被配置在引导时启动,执行以下命令: /sbin/service ipchains stop/sbin/chkconfig -level 345 ipchains off 你还可以使用服务配置工具来启用或禁用iptables和ipchains服务,“服务”对话框的打开方法是执行【应用程序】【系统设置】【服务器设置】【服务】菜单操作。,12.6 控制对服务的访问,12.6.1 AS 4.0中管理系统服务访问几种方法 在AS 4.0中可以使用以下3种不同的应用程
21、序来配置其启动或停止: 服务配置工具:一个图形化应用程序,界面对话框如右图所示。它显示了每项服务的描述,以及每项服务是否在引导时启动(运行级别3、4、5),并允许你启动、停止、或重新启动每项服务。,Ntsysv:基于文本的程序。它允许你为每个运行级别配置引导时要启动的服务。 Chkconfig:一个允许你在不同运行级别启动和关闭服务的命令行工具。 以上具体内容参见书中介绍。,12.6.2 TCP会绕程序,由xinetd管理的服务能够使用TCP会绕程序来管理使用权。xinetd能够使用/etc/hosts.allow和/etc/hosts.deny文件来配置到系统服务的使用。 在Linux系统中
22、,要控制到互联网服务的访问,就要使用xinetd。它是inetd的安全替换品。xinetd守护进程保存系统资源,提供访问控制和日志记录,并可以用来启动特殊目的的服务器。xinetd能够用来提供到某些主机的访问;拒绝到某些服务的访问;约束进入连接的频率和(或)连接带来的载量等等。 xinetd无时不在运行并监听它所管理的所有端口上的服务。当某个要连接它管理的某项服务的请求到达时,xinetd 就会为该服务启动合适的服务器。 具体内容参见书中介绍。,12.6.3 运行级别,运行级别是一种状态,或模式(mode)。现存的运行级别如下: 0 停运 1 单用户模式 2 没有使用(可由用户定义) 3 完整
23、的多用户模式 4 没有使用(可由用户定义) 5 完整的多用户模式(带有基于X 的登录屏幕) 6 重新引导 如果你使用的是文本登录屏幕,你所在的运行级别就是3。如果你使用的是图形化登录屏幕,你所在的运行级别就是5。 默认的运行级别可以通过修改/etc/inittab文件来改变,该文件在接近开头的地方有一行与下面相似:id:5:initdefault: 把这行代码中数字改成你想要的运行级别。所做改变在系统重新引导之后才会生效。,12.6.4 服务配置工具,服务配置工具是图形化应用程序,用来配置在引导时(对运行级别3、4、5而言)要启动/etc/rc.d/init.d中的哪些sysV服务和inetd
24、服务。它允许你启动、停止、和重新启动sysV服务,以及重新启动xinetd。 要从桌面启动服务配置工具,只需执行【应用程序】【系统设置】【服务器设置】【服务】菜单操作,或在Shell提示下,输入命令redhat-config-services命令即可。打开的对话框如下面图所示。服务配置工具显示当前运行级别及你目前正编辑的运行级别。要编辑不同的运行级别,从对话框菜单中选择执行【编辑运行级别】菜单,然后选择运行级别3、4、或5相应的菜单选钮。 要立即启动、停止、或重新启动某项服务,从列表中选择该项服务,然后单击工具栏上的相应按钮(或从对话框的【行动】菜单中选择行动)。,如果该服务是一个xinetd
25、服务,行动按钮会被禁用,因为它们不能被单个地启动或停止。 要在引导时为当前选中的运行级别启用不属于xinetd的服务,选择列表中该服务名旁的复选框。配置了运行级别后,通过执行【文件】【保存改变】菜单操作来应用改变。运行级别配置会被改变,但是不会被重新启动;这样,改变就不会立即生效。,要在某个运行级别中添加服务,在右图所示的对话框中从【编辑运行级别】拉下菜单中选择运行级别,然后执行【行动】【添加服务】菜单操作。要从某个运行级别中删除服务,从【编辑运行级别】菜单中选择相应的运行级别菜单项,在左侧的列表中选择要删除的服务,然后选择【行动】【删除服务】菜单操作即可。 具体内容参见书中介绍。,12.6.5 ntsysv,ntsysv工具为激活或停运服务提供了简单的界面。你可以使用ntsysv来启动或关闭由xinetd管理的服务,还可以使用ntsysv来配置运行级别。,ntsysv的界面与文本模式的安装程序的工作方式相似,运行它后得到的界面如图12-53所示。使用上下箭头来上下查看列表。使用空格键来选择或取消选择服务,或用来按【确定】和【取消】按钮。要在服务列表和【确定】、【取消】按钮中切换,使用【Tab】键。配置项前面的选择框中有“*”符号,表明某服务被设为启动。按【F
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 电离辐射计量员岗位时间管理考核试卷含答案
- 两栖类养殖工技能理论知识考核试卷含答案
- 浆纱浆染工岗位复试考核试卷含答案
- 色彩搭配师安全技能测试评优考核试卷含答案
- 2026年秋季小学班主任分层育人精准施策课件
- 2025年鄄城县数学四年级下学期期中学业质量监测试题含答案解析
- 2026事业单位笔试-重庆-重庆皮肤病与性病学(医疗招聘)历年参考题库含答案详解
- 2026事业单位工勤技能-江西-江西房管员五级(初级工)历年参考题库含答案详解
- 2025年遂溪县数学三年级第二学期期中达标检测模拟试题(含答案解析)
- 大学热学课后试题及完整答案解析
- (2026年)三力测试官方模拟考试题库完整版(可直接刷题)
- 2026秋季开明出版社五年级上册《魅力辽宁》教学工作计划
- 2026年辽宁省员额检察官遴选考试真题及答案
- 2026年秋大象版(新教材)小学科学四年级上册教学计划及进度表
- 临床护理实践指南2024版
- 特殊建设工程消防验收申请表样表
- 浙江巨圣氟化学有限公司4000吨-年TFE下游高端精细品技改项目环境影响报告书
- 项目1:跨境电商数据分析基础
- 麻风病皮肤查菌技术课件
- 教育学 第四章 学生与教师
- 人工智能数学基础高职PPT完整全套教学课件
评论
0/150
提交评论