1.防火墙设置文件

任何以xinetd管理的服务都可以通过

/etc/hosts.allow

/etc/hosts.deny

这两个文件来设置防火墙(针对源IP或域进行允许或操作的设置)。

其实/etc/hosts.allow,/etc/hosts.deny两文件也是/usr/sbin/tcpd的配置文件,这个tcpd文件是用来分析进入系统的TCP网络数据包的一个软件。TCP数据包的头文件主要记录了来源和目的的IP和port(端口),所以利用TCP数据包搭配这两个文件的比较可以决定该连接是否能够进入我们的主机。

2.TCP Wrappers防火墙原则

1.源IP或整个域的网段

2.port(即服务,上一篇文章 https://blog.csdn.net/ITlanyue/article/details/103006317我们说过客户端区分同一主机的不同服务就是通过端口号来区分的)。

注意:基本上只要一个服务受到xinetd管理,或者该服务的程序支持TCP Wrappers函数的功能时,那么该服务的防火墙方面的设置就可以通过这两个文件来管理。

那么如何判断某个服务是否支持tcp wrappers函数功能呢?

 ldd $(which sshd) | grep 'libwrap.so'

ldd ===> library dependency discovery

如果有输出(即持否支持libwrap.so库),则代表可以通过TCP Wrappers配合两个文件来管理。

3.配置文件语法

这两个文件的设置语法都是一样的:

<service(程序名称)> : <IP|domain|hostname> : <action(操作)>

注意:
(1).<>不存在于设置文件中,这里是为了分开区域
(2).可以设置如下数值到第一或第二个参数中 ALL ===> 代表全部的程序或IP都接受
LOCAL ===> 代表本机的意思
UNKNOWN ===> 代表不知道的IP或domain或者服务时
KNOWN ===> 代表为可解析的IP,domain等时

eg:

vim /etc/hosts.deny

执行如上操作后,对方就无法以rsync进入你的主机了。

注意:

写在hosts.allow中的IP与默认网段为默认的可通行,    即最后的一个字段allow可以省略

写在hosts.deny 中的IP与默认网段为默认的不可通行,即最后的一个字段deny可以省略

这两个文件以/etc/hosts.allow为优先,若某个IP或网段没有出现在hosts.allow文件中,则以hosts.deny来判断

4.TCP Wrappers特殊功能

(1).查看系统是否安装tcp wrappers软件

rpm -q tcp_wrappers

(2).参数

spawn (action)===> 可以利用后续的shell来进行额外的工作,且具有变量的功能

twist (action)===> 立刻以后续的命令进行,且执行完后终止此次连接的请求(DENY)

5.查看系统启动的网络服务

netstat [-acCeFghilMnNoprstuvVwx][-A<网络类型>][--ip]

-a | --all ===> 显示所有连线中的Socket。

-A<网络类型> | --<网络类型> ===> 列出该网络类型连线中的相关地址。

-c | --continuous ===> 持续列出网络状态。

-C | --cache ===> 显示路由器配置的快取信息。

-e | --extend ===> 显示网络其他相关信息。

-F | --fib ===> 显示FIB。

-g | --groups ===> 显示多重广播功能群组组员名单。

-h | --help ===> 在线帮助。

-i | --interfaces ===> 显示网络界面信息表单。

-l | --listening ===> 显示监控中的服务器的Socket。

-M | --masquerade ===> 显示伪装的网络连线。

-n | --numeric ===> 直接使用IP地址,而不通过域名服务器。

-N | --netlink或--symbolic ===> 显示网络硬件外围设备的符号连接名称。

-o | --timers ===> 显示计时器。

-p | --programs ===> 显示正在使用Socket的程序识别码和程序名称。

-r | --route ===> 显示Routing Table。

-s | --statistice ===> 显示网络工作信息统计表。

-t | --tcp ===> 显示TCP传输协议的连线状况。

-u | --udp ===> 显示UDP传输协议的连线状况。

-v | --verbose ===> 显示指令执行过程。

-V | --version ===> 显示版本信息。

-w | --raw ===> 显示RAW传输协议的连线状况。

-x | --unix ===> 此参数的效果和指定"-A unix"参数相同。

--ip | --inet ===> 此参数的效果和指定"-A inet"参数相同。

eg:

查看当前系统上的tcp连接

netstat -tlp

6.设置开机启动服务

chkconfig --list [服务名称]
chkconfig [--level [0123456]] [服务名称] [on|off] --list ===> 仅将目前的各项服务状态显示出来
--level ===> 设置某个服务在该level下启动或关闭

eg:

(1).

显示目前运行在level 3中的服务

chkconfig --list | grep '3:on'

让atd服务在run level在3,4,5时启动

chkconfig --level 345 atd on

(2)设置开机关闭/开启httpd服务

Linux网络安全篇,认识防火墙(三),TCP Wrappers的更多相关文章

  1. Linux网络安全篇,认识防火墙(一)

    一.概念 防火墙分为软件防火墙和硬件防火墙.我们的主要讨论范围为软件防火墙. 软件防火墙又分为网络型和单一型的管理. 1.单一主机型防火墙 (1)数据包过滤型的Netfilter (2)依据服务软件程 ...

  2. Linux网络安全篇,认识防火墙(二),Netfilter

    一.概述 因为iptables软件利用的是数据包的过滤的机制.所以它会分析数据包的报头数据.根据报头数据与定义的规则来决定该数据是否可以放行.若数据包内容与规则内容相同则放行,否则继续与下一条规则进行 ...

  3. Linux网络安全篇,进入SELinux的世界(三)

    SELinux防火墙配套的服务 一.auditd 1.基本功能 将详细信息写入到 /var/log/audit/audit.log文件 2.设置开机自动启动 chkconfig --list audi ...

  4. Linux网络安全篇,FTP服务器的架设

    一.FTP简介 FTP基于TCP协议.而且FTP服务器使用了命令通道和数据流通道两个连接.两个连接都会分别进行三次握手.在命令通道中客户端会随机取一个大于1024的端口与FTP服务器的21端口建立连接 ...

  5. Linux网络安全篇,进入SELinux的世界(一)

    SELinux 即安全强化的Linux. 一.基本概念 SELinux是通过MAC(强制访问控制,,可以针对特定的进程与特定的文件资源来进行访问权限的控制!也就是说即使你是root,在使用不同的进程时 ...

  6. Linux网络安全篇,配置Yum源(二),阿里Yum源

    官网教程: https://opsx.alibaba.com/mirror 1.下载配置文件到 /etc/yum.repos.d 目录 wget -O /etc/yum.repos.d/CentOS- ...

  7. Linux网络安全篇,配置Yum源(一),本地Yum源

    1.创建挂载目录 mkdir /mnt/cdrom 2.挂载软件源cdrom mount /dev/cdrom /mnt/cdrom/ 3.建立本地yum源资源文件夹 mkdir /usr/local ...

  8. Linux网络安全篇,进入SELinux的世界(四)

    SELinux的策略与规则管理set 1.安装SELInux工具 yum install setools-console 2.基本的命令 seinfo [-Atrub] -A ===> 列出SE ...

  9. Linux网络安全篇,进入SELinux的世界(二)

    一.简单的网页制作 1.启动httpd服务 /etc/init.d/httpd start 2.编写首页网页文件 echo "hello,this is my first webPage&q ...

随机推荐

  1. .net webapi 接收保存图片到服务器,并居中剪裁压缩图片

    原文链接:https:////www.cnblogs.com/Jackyye/p/12510943.html 每天解决一些c#小问题,在写微信小程序,或者一些手机软件接口,我们经常要用到上传图片到服务 ...

  2. kerberos系列之zookeeper的认证配置

    本篇博客介绍配置zookeeper的kerberos配置 一.zookeeper安装 1.解压安装包和重命名和创建数据目录 tar -zxvf /data/apache-zookeeper-3.5.5 ...

  3. Natas8 Writeup(常见编码、php函数)

    Natas8: 同样给了php源码,审计源码,发现给了一个预设参数encodedSecret,以及一个加密函数encodeSecret, 该函数将secret参数先进行base64编码.然后用strr ...

  4. VS2019 C++动态链接库的创建使用(3) - 如何导出类

    如何在动态链接库里导出一个类? ①在库头文件里增加一个类声明,class DLL1_API Point是将类内所有成员都导出,如果只导出某个成员函数,则只需在对应的成员函数前加DLL1_API即可: ...

  5. 如何使用python图形化界面wxPython

    GUI库主要有三类:tkinter,wxPython和PyQt5,下面主要是针对wxPython的使用说明. 下面的操作均在win10 + pycharm上进行 wxPython的安装: pip in ...

  6. C# 通过反射访问类库DLL的路径打开窗体功能

    //通过访问目录下的DLL Assembly ass = Assembly.LoadFile(Application.StartupPath + "\\Design.dll"); ...

  7. The import org.springframework cannot be resolved

    刚开始学spring框架时import org.springframework.context.support.ClassPathXmlApplicationContext;报错 我建的是maven项 ...

  8. Django之模板层细说

    django的模板层,基于我们前面学习的内容,也知道主要语法是{{变量相关}}{%逻辑相关%},那么具体还有哪些内容呢?且听我娓娓道来. 模板层(模板语法) 标签 过滤器 自定义标签,过滤器,incl ...

  9. POJ 1182食物链(分集合以及加权两种解法) 种类并查集的经典

    题目链接:http://icpc.njust.edu.cn/Problem/Pku/1182/ 题意:给出动物之间的关系,有几种询问方式,问是真话还是假话. 定义三种偏移关系: x->y 偏移量 ...

  10. 关于手机淘宝3.25bug我的一些思考与建议

    这两天被手淘ios版3.25bug刷屏了,影响还是挺大的,仅3.25日当天截止到下午5点在微博上的话题阅读量,已经突破8000万.给广大网友带来一次吃瓜盛宴.我们先简单回顾下这个bug的故事线: 我查 ...