Linux之安全应用
一、关于iptables
定义:常见于linux系统下的应用层防火墙工具
二、Iptables规则原理和组成
1) Netfilter
Netfilter是Linux操作系统核心层内部的一个数据包处理模块
2) Hook point
数据包在Netfilter中的挂载点。五个挂载点(PRE_ROUTING、INPUT、OUTPUT、FORWARD、POST_ROUTING)
3) Netfilter与iptables

4) iptables规则组成
1、 组成部分:四张表+五条链(Hook point)+规则
四张表:filter表、nat表、mangle表、raw表
五条链:INPUT、OUTPUT、FORWARD、PRE_ROUTING、POST_ROUTING
raw表:数据包状态的跟踪和分析(iptables1.2.9版本之后)
mangle表:需要对应交换机的一些支持,修改数据包,改变包头中内容(TTL,
TOS,MARK)
filter表:访问控制、规则匹配
nat表:地址转发
2、 数据包在规则表、链匹配流程

#数据包通过每一条链时,有机会调用函数来进行数据包规则的更改和访问的控制。
#数据包在进来时,通过路由的选择(Destination),如果是传给本机的,走INPUT到localhost;如果不是本机的,就走FORWARD
3、 iptables规则组成
数据包访问控制:ACCEPT(接收允许通过)、DROP(丢弃,无消息返回客户端)、
REJECT(拒绝,有对应消息返回)
数据包改写:SNAT(对原地址即发起端ip数据包地址改写)、DNAT(对目标
地址进行改写)
信息纪录:LOG
组成部分:四张表+五条链(Hook point)+规则
|
iptables |
table |
command |
chain |
Parameter&Xmatch |
target |
|
-t filter nat |
-A -D -L -F -P -I -R -n |
INPUT FORWARD OUTPUT PREROUTING POSYROUTING |
-p tcp -s (发起源IP) -d (目标地址) --sport(源端口) --dport(目标端口) --dports(端口断) -m tcp state multiport |
-j ACCEPT DROP REJECT DNAT SNAT |
说明:
-A 添加一条规则(添加到末尾)
-D 删除一条规则
-L 以列表方式显示
-F flush, 清空规则链
-P policy,设置默认策略,对filter表来讲,默认规则为accept或DROP
-I 插入一条规则(默认排列到第一行)
-R 修改一条规则
-n 数字格式显示主机地址和端口
三、Iptables实践场景
1) iptables配置-场景一
规则1、对所有的地址开放本机的tcp(80、22、10-21)端口的访问
规则2、允许对所有的地址开放本机的基于ICMP协议的数据包访问
规则3、其他未被允许的端口则禁止访问
思路:先清空之前所有的规则,然后设置白名单方式,允许哪些端口访问,然后允
许哪些协议访问,其他未被允许的端口则被拒绝或者禁止访问
注意:以上设置会导致以下问题
①本机无法访问本机
②本机无法访问其他主机
2) iptables配置-场景二
3) iptables配置-场景三
四、Iptables中NAT模式设置
五、Iptables防攻击及企业场景应用
六、
Linux之安全应用的更多相关文章
- Linux 驱动开发
linux驱动开发总结(一) 基础性总结 1, linux驱动一般分为3大类: * 字符设备 * 块设备 * 网络设备 2, 开发环境构建: * 交叉工具链构建 * NFS和tftp服务器安装 3, ...
- Linux 内核概述 - Linux Kernel
Linux 内核学习笔记整理. Unix unix 已有40历史,但计算机科学家仍认为其是现存操作系统中最大和最优秀的系统,它已成为一种传奇的存在,历经时间的考验却依然声名不坠. 1973 年,在用 ...
- 死磕内存篇 --- JAVA进程和linux内存间的大小关系
运行个JAVA 用sleep去hold住 package org.hjb.test; public class TestOnly { public static void main(String[] ...
- NodeJs在Linux下使用的各种问题
环境:ubuntu16.04 ubuntu中安装NodeJs 通过apt-get命令安装后发现只能使用nodejs,而没有node命令 如果想避免这种情况请看下面连接的这种安装方式: 拓展见:Linu ...
- [linux]阿里云主机的免登陆安全SSH配置与思考
公司服务器使用的第三方云端服务,即阿里云,而本地需要经常去登录到服务器做相应的配置工作,鉴于此,每次登录都要使用密码是比较烦躁的,本着极速思想,我们需要配置我们的免登陆. 一 理论概述 SSH介绍 S ...
- Linux平台 Oracle 10gR2(10.2.0.5)RAC安装 Part3:db安装和升级
Linux平台 Oracle 10gR2(10.2.0.5)RAC安装 Part3:db安装和升级 环境:OEL 5.7 + Oracle 10.2.0.5 RAC 5.安装Database软件 5. ...
- Linux平台 Oracle 10gR2(10.2.0.5)RAC安装 Part1:准备工作
Linux平台 Oracle 10gR2(10.2.0.5)RAC安装 Part1:准备工作 环境:OEL 5.7 + Oracle 10.2.0.5 RAC 1.实施前准备工作 1.1 服务器安装操 ...
- SQL Server on Linux 理由浅析
SQL Server on Linux 理由浅析 今天的爆炸性新闻<SQL Server on Linux>基本上在各大科技媒体上刷屏了 大家看到这个新闻都觉得非常震精,而美股,今天微软开 ...
- Microsoft Loves Linux
微软新任CEO纳德拉提出的“Microsoft Loves Linux”,并且微软宣布.NET框架的开源,近期Microsoft不但宣布了Linux平台的SQL Server,还宣布了Microsof ...
- Linux 江湖系列阶段性总结
引言 我使用 Linux 已经有很多年了,最开始接触 Linux 的时候是从 RedHat 9(没有 Enterprise),中途换过 N 个不同的发行版.多年前,我在 BlogJava 上面分享 J ...
随机推荐
- POJ 2311 Cutting Game [Multi-SG?]
传送门 题意:n*m的纸片,一次切成两份,谁先切出1*1谁胜 Multi-SG? 不太一样啊 本题的要求是后继游戏中任意游戏获胜就可以了.... 这时候,如果游戏者发现某一单一游戏他必败他就不会再玩了 ...
- 二维码开源库ZBar-MDK STM32F429移植
前两篇文章已经实现ZBar在Windows平台下的编译和使用,本文将介绍如何把ZBar移植到STM32F429,IDE使用MDK. 1. MDK工程设置 (1)不勾选Use MicroLIB ,使用I ...
- 网络编程基础+UDP的实现
网络地址分类(32位网络地址) A类地址:第一个字节为网络地址,其他3个字节主机地址,第一字节的最高位固定为0 从1.0.0.1------126.255.255.255 B类地址:第一字节和第二字节 ...
- MSSql Server 批量插入数据优化
针对批量入库, .Net Framework 提供了一个批量入库Class : SqlBulkCopy , 批量入库性能不错,经测试 四万左右数据 2秒入库. 以下是测试Demo , 使用外部传入事 ...
- springMvc学习笔记一
什么是springmvc springmvc就是spring框架的一个模块 所以springmvc与spring之间无需通过中间整合层进行整合的. springmvc又是基于mvc的web框架 mv ...
- CentOS常用命令搜集
centos是32或者64位:getconf LONG_BIT
- 剑指offer第四天
25.复杂链表的复制 输入一个复杂链表(每个节点中有节点值,以及两个指针,一个指向下一个节点,另一个特殊指针指向任意一个节点),返回结果为复制后复杂链表的head.(注意,输出结果中请不要返回参数中的 ...
- ZOJ - 3818 字符串
思路:对于"ABABA"可以先枚举"AB",然后检查下一个串是否等于"AB",剩下的串就是A,最后检查A和B是否相等:对于"ABA ...
- Python使用Mysql官方驱动(取出dict类型的数据)
简介 虽然Python有很多连接mysql的库,比如mysqldb, pymysql~这些都很方便,现在就教大家使用mysql的官方库来操作mysql. 安装 windows: 下载链接 选择自己的w ...
- yaf插件类的使用
yaf插件类的使用大小写敏感的. "插件名Plugin"为插件类的名字,这样会自动标志着这是一个插件. application.directory string 应用程序的目录,包 ...