防火墙
硬件防火墙
软件防火墙:
应用层防火墙
网络层防火墙:linux包过滤防火墙
linux包过滤防火墙
netfilter:位于linux内核中的包过滤功能体系,称为linux防火墙的“内核态”
iptables:位于/sbin/iptables,管理规则的工具,称为linux防火墙“用户态”

iptables的表,链结构:
—————————————————————————————
raw表 | mangle表 | nat表 | filter表 |
PREROUTING | PREROUTING | PREROUTING | 第一条规则 |
OUTPUT | POSTROUTING | POSTROUTING | 第二条规则 |
| INPUT | OUTPUT | INPUT |
| OUTPUT | | FORWARD |
| FORWARD | | OUTPUT |
—————————————————————————————
规则表解析:
表的用途:存放不同的规则链
表的分类依据:防火墙规则的作用相似
包括四个规则表
raw表:确定是否对数据包进行状态追踪
mangle表:为数据包设置标记
nat表:修改数据包的源/目标地址或端口
filter表:确定是否放行该数据包

规则链解析:
链的用途:存放一条一条防火墙规则
链的分类依据:处理数据包的不同时机
默认包括五种规则链
INPUT:处理入站数据包
OUTPUT:处理出站数据包
FORWARD:处理转发数据包
POSTROUTING:路由选择之后处理
PREROUTING:路由选择之前处理

包过滤匹配流程
规则表之间的顺序
raw——》——mangle——》nat——》filter
规则链之间的顺序
入站:PREROUTING——》INPUT
出站:OUTPUT——》POSTROUTING
转发:PREROUTING——》FORWARD——》POSTROUTING
规则链内的匹配顺序
顺序比对,匹配即停止(LOG除外)
若无任何匹配,则按该链的默认策略处理
——————————————————————————————————————————
iptables基本用法
管理程序位置:/sbin/iptables
注意事项/整体规律
可以不指定表,默认为filter表
可以不指定链,默认为对应表的所有链
除非设置默认策略,否则必须指定匹配条件
选项/链名/目标操作,用大写字母,其余都小写
指令组成
iptables[-t 表名] 选项 [链名] [条件] [-j 目标操作]
-p:协议号或协议名
[root@stu ~]# iptables -t filter -A INPUT -p tcp -j ACCEPT(在末尾添加一条规则,使tcp可以通过)
[root@stu ~]# iptables -t filter -I INPUT -p udp -j ACCEPT
[root@stu ~]# iptables -t filter -I INPUT 2 -p icmp -j ACCEPT
[root@stu ~]# iptables -L
Chain INPUT (policy ACCEPT)
target prot opt source destination
ACCEPT udp -- anywhere anywhere
ACCEPT icmp -- anywhere anywhere
ACCEPT tcp -- anywhere anywhere

基本的目标操作
ACCEPT:允许通过/放行
DROP:直接丢弃,不给出任何回应
REJECT:拒绝通过,必要时会给出提示
LOG:记录日志,然后传给下一条规则(匹配即停止,规律的唯一例外)

设置默认规则
所有链的初始默认规则为ACCEPT,通过-P选项可重置默认规则
-ACCEPT或者DROP
[root@stu ~]# iptables -t filter -P INPUT DROP

常用的管理选项:
——————————————————————————————————————
类别 选项 用途 |
添加规则 -A 在链的末尾追加一条规则 |
-I 在链的开头(或指定序号)插入一条规则 |
|
查看规则 -L 列出所有的规则条目 |
-n 以数字形式显示地址,端口等信息 |
--line-numbers 查看规则时,显示规则的序号 |
|
删除规则 -D 删除链内指定序号(或内容)的一条规则 |
-F 清空所有的规则 |
|
默认策略 -P 为指定的链设置默认规则 |
——————————————————————————————————————
filter表控制
主机/网络型防护,根据对象(本机,其他主机)区分
主机型防火墙
出站数据—》防火墙
入站数据—》防火墙

网络型防火墙
转发数据——》防火墙

基本的匹配条件
通用匹配:
可直接使用,不依赖于其他条件或扩展,
包括网络协议,ip地址,网络接口等条件
隐含匹配:
要求一特定的协议匹配作为前提
包括端口,tcp标记,icmp类型

———————————————————————————————————
类别 选项 用法 |
通用匹配 协议匹配 -p 协议名 |
地址匹配 -s 源地址,-d 目标地址 |
接口匹配 -i 收数据的网卡 ,-o 发数据的网卡 |
|
隐含匹配 端口匹配 --sport 源端口,--dport 目标端口 |
ICMP类型匹配 --icmp-type ICMP类型 |
TCP标记匹配 --tcp-flags 检查哪些位 哪些位被设置 |
———————————————————————————————————
(需要取反条件时,用叹号!)
实列:
禁止从客户机174.16.16.120远程访问登陆到本机
iptable -t filter -A INPUT -s 174.16.16.120 -p tcp --dport 22 -j DROP
禁止从客户机174.16.16.120访问svr5上的任何服务
iptable -t filter -A FORWARD -s 174.16.16.120 -d 192.168.4.30 -j DROP

保护特定网络服务
限制对指定服务端口的访问
iptable -t filter -A FORWARD -s 174.16.16.120 -p tcp --dport 20:50 -j DROP
(连续的端口范围可以用冒号分隔)

实列
允许访问wbe服务
[root@svr5 ~]# iptables -A INPUT -p tcp --dport 80 -j ACCEPT
允许访问ftp服务
[root@svr5 ~]# iptables -A INPUT -p tcp --dport 20:21 -j ACCEPT
允许174.16.16.0网段远程登陆192.168.4.30访问ssh
[root@svr5 ~]# iptables -A INPUT -s 174.16.16.0/24 -p tcp --dport 22 -j ACCEPT
拒绝其他任何入站访问
[root@svr5 ~]# iptables -P INPUT DROP

禁ping相关策略处理
临时:
echo 1 > /prot/sys/net/ipv4/icmp_echo_ignore_all
或者
sysctl -w net.ipv4.icmp_echo_ignore_all=1
永久:
vim /etc/sysctl.conf
net.ipv4.icmp_echo_ignore_all=1

允许本机ping其他主机,禁止其他主机ping本机
[root@svr5 ~]# iptables -A INPUT -p icmp --icmp-type echO-request -j DROP
[root@svr5 ~]# iptables -A INPUT -p icmp ! --icmp-type echO-request -j ACCEPT

扩展匹配
前提条件:有对应的防火墙模块支持
基本用法:
-m 扩展模块 --扩展条件 条件值
实列 -m mac --mac-source 00:0C:29:74:BE:21
常见的扩展条件类型
—————————————————————————————————
类别 选项 用 法 |
扩展匹配 状态匹配 -m state --state 状态值 |
mac地址匹配 -m mac --mac-source mac地址 |
|
多端口匹配 -m multiport --sport 源端口列表 |
-m multiport --dport 目标端口列表 |
|
ip范围匹配 -m iprange --src-range ip1-ip2 |
-m iprange --dst-range ip1-ip2 |
—————————————————————————————————

数据包状态跟踪
网络连接的五种状态
NEW:请求建立连接的包,完全陌生的包
ESTABLISHED:将要或者已经建立连接的包
RELATED:与已知某个连接相关联的包
INVALID:无对应连接,以及连接无效的包
UNTRACKED:为跟踪状态的包

丢弃陌生的TCP响应包
防止反弹式攻击
iptables -A INPUT -m state --state NEW -p tcp ! --syn -j DROP
iptables -A FORWARD -m state --state NEW -p tcp !--syn -j DROP

iptables转发ftp连接的时候
放行被动模式的数据包
启用状态跟踪模块 nf_conntrack_ftp
modprobe -a nf_conntrack_ftp

保护内部网络的通信
允许从内网访问外网的服务
iptable -A FORWARD -s 192.168.4.0/24 -o eth0 -j ACCEPT
iptable -A FORWARD -s 192.168.4.0/24 -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
禁止从外网访问内网
iptables -A FORWARD -d 192.168.4.0/24 -i eth0 -m state --state NEW -j DROP

——————————————————————————————————————————————————————

linux iptables配置的更多相关文章

  1. Linux iptables 配置规则

    Linux iptables 防火墙配置规则 前言:把网上我感觉不错iptables的访问规则都统一在这里,以后做参考. modprobe ipt_MASQUERADE modprobe ip_con ...

  2. Linux iptables配置错误导致ORA-12535 & ORA-12170

    实验环境:       操作系统  : Red Hat Enterprise Linux Server release 5.7 (Tikanga)       数据库版本: Oracle Databa ...

  3. linux iptables 配置

    1.查看已有配置 iptables -L -n 2.清除原有规则. iptables -F        清除预设表filter中的所有规则链的规则 iptables -X        清除预设表f ...

  4. linux篇-linux iptables配置

    1 iptables默认系统自带 setup 2重启防火墙 /etc/init.d/iptables restart 3接受端口 Vi /etc/sysconfig/iptables -A INPUT ...

  5. linux iptables常用命令之配置生产环境iptables及优化

    在了解iptables的详细原理之前,我们先来看下如何使用iptables,以终为始,有可能会让你对iptables了解更深 所以接下来我们以配置一个生产环境下的iptables为例来讲讲它的常用命令 ...

  6. linux下IPTABLES配置详解(转)

    如果你的IPTABLES基础知识还不了解,建议先去看看. 开始配置 我们来配置一个filter表的防火墙. (1)查看本机关于IPTABLES的设置情况 [root@tp ~]# iptables - ...

  7. linux下IPTABLES配置详解(转)

    如果你的IPTABLES基础知识还不了解,建议先去看看.开始配置我们来配置一个filter表的防火墙.(1)查看本机关于IPTABLES的设置情况[ ~]# iptables -L -nChain I ...

  8. linux下IPTABLES配置

    如果你的IPTABLES基础知识还不了解,建议先去看看. 开始配置 我们来配置一个filter表的防火墙. (1)查看本机关于IPTABLES的设置情况 [root@tp ~]# iptables - ...

  9. linux下IPTABLES配置详解

    如果你的IPTABLES基础知识还不了解,建议先去看看. 开始配置 我们来配置一个filter表的防火墙. (1)查看本机关于IPTABLES的设置情况 [root@tp ~]# iptables - ...

随机推荐

  1. nodejs爬虫笔记(一)---request与cheerio等模块的应用

    目标:爬取慕课网里面一个教程的视频信息,并将其存入mysql数据库.以http://www.imooc.com/learn/857为例. 一.工具 1.安装nodejs:(操作系统环境:WiN 7 6 ...

  2. struts2.xml的配置问题

    1.<package namespace="/"></package> namespace决定访问action的路径: 如果省略,将代表任意路径: 2.&l ...

  3. 使用autoc js生成文章目录(侧边)导航栏

    介绍: autocjs 是一个专门用来生成文章目录(Table of Contents)导航的工具.autocjs 会查找文章指定区域中的所有 h1~h6 的标签,并自动分析文章的层次结构,生成文章的 ...

  4. Python之Django rest_Framework框架源码分析

    #!/usr/bin/env python # -*- coding:utf-8 -*- from rest_framework.views import APIView from rest_fram ...

  5. C#基础(五)--枚举的含义及其应用

    本章讲解如下枚举的如下几个知识点:    1.什么是枚举?    2.枚举是值类型还是引用类型?    3.如何定义枚举?    4.枚举的好处?    5.枚举在实际系统开发过程中的用处?    一 ...

  6. 忽略node.js服务中favicon.icon的请求

    场景 一个最简单的node.js的http服务 const http = require('http'); const server = http.createServer(function(req, ...

  7. linux下安装phpunit简单方法

    现在安装phpunit相当简单,只需要下载phar压缩格式的phpunit文件,给个执行权限,就可以执行了 以下是一段官方安装文档 wget https://phar.phpunit.de/phpun ...

  8. Facebook发布React 16 专利条款改为MIT开源协议

    9 月 26 日,用于构建 UI 的 JavaScript 库 React 16 的最新版本上线. Facebook 最终在现有的两种 React 版本中选择了出现 bug 概率最少的一款.这次版本更 ...

  9. 洛谷 [P1801] 黑匣子

    这道题是一道splay裸题,然而身为蒟蒻的我并不会,所以这道题我维护的是一个大根堆与一个小根堆结合起来的类似沙漏的结构. 本题难点在于询问的不是最大最小值,而是第K小值,所以我们想到了维护这样两个堆, ...

  10. BZOJ 3238: [Ahoi2013]差异 [后缀自动机]

    3238: [Ahoi2013]差异 Time Limit: 20 Sec  Memory Limit: 512 MBSubmit: 2512  Solved: 1140[Submit][Status ...