iptables建置linux防火墙

iptables建置linux防火墙

ID:8805656

大小:112.50 KB

页数:15页

时间:2018-04-08

iptables建置linux防火墙_第1页
iptables建置linux防火墙_第2页
iptables建置linux防火墙_第3页
iptables建置linux防火墙_第4页
iptables建置linux防火墙_第5页
资源描述:

《iptables建置linux防火墙》由会员上传分享,免费在线阅读,更多相关内容在应用文档-天天文库

1、iptables建置Linux防火墙linux下iptables应用2006-10-2702:07:24阅读24评论0字号:大中小使用iptables建置Linux防火墙作者:李忠宪shane@mail.spps.tp.edu.tw2002/11/282003/03/09修订前言防火墙在校园内一直被认为陌晦高深,很少有系管师有勇气进行计划性的实验,基本上这份讲义也可以当成测试报告来阅读,是笔者秉持我不入地狱、谁入地狱的精神,冒着生命危险,蛮干出来的成果,也藉此抛砖引玉,希望能带动国内能力高于笔者许多的众家高手,一起来进行有利于校园网络的公益研

2、究!壹、什么是防火墙防火墙是一套能够在两个或两个以上的网络之间,明显区隔出实体线路联机的软硬件设备组合。被区隔开来的网络,可以透过封包转送技术来相互通讯,透过防火墙的安全管理机制,可以决定哪些数据可以流通,哪些资料无法流通,藉此达到网络安全保护的目的。防火墙产品可以概略归类为硬件式防火墙和软件式防火墙,但实际上无论是硬件式或软件式防火墙,它们都需要使用硬件来作为联机介接,也需要使用软件来设定安全政策,严格说两者间的差别并不太大。我们只能从使用的硬件与操作系统来加以区分,硬件式防火墙是使用专有的硬件,而软件式防火墙则使用一般的计算机硬件,硬件式

3、防火墙使用专有的操作系统,而软件式防火墙则使用一般的操作系统。防火墙依照其运作方式来分类,可以区分为封包过滤式防火墙(PacketFilter)、应用层网关式防火墙(Application-LevelGateway,也有人把它称为Proxy防火墙)、电路层网关式防火墙(Circuit-LevelGateway)。其中被广为采用的是封包过滤式防火墙,本文要介绍的iptables防火墙就是属于这一种。封包过滤是最早被实作出来的防火墙技术,它是在TCP/IP四层架构下的IP层中运作。封包过滤器的功能主要是检查通过的每一个IP数据封包,如果其标头中所

4、含的数据内容符合过滤条件的设定就进行进一步的处理,主要的处理方式包含:放行(accept)、丢弃(drop)或拒绝(reject)。要进行封包过滤,防火墙必须要能分析通过封包的来源IP与目的地IP,还必须能检查封包类型、来源埠号与目的埠号、封包流向、封包进入防火墙的网卡接口、TCP的联机状态等数据。防火墙由于种种理由价格一直居高不下,对于贫穷的中小学来讲要采购一台防火墙,简直是不可能的任务,而由于Linux的风行,使用Linux来充作软件式防火墙,似乎是不错的解决之道,本文拟介绍以Linux上最新最强大的iptables防火墙软件,建置出适合

5、学校使用的过滤规则,让缺钱的学校能有一套好用的防火墙来看守校园网络的大门。贰、Linux防火墙演变简史Linux最早出现的防火墙软件称为ipfw,ipfw能透过IP封包标头的分析,分辨出封包的来源IP与目的地IP、封包类型、来源埠号与目的埠号、封包流向、封包进入防火墙的网卡界面......等,并藉此分析结果来比对规则进行封包过滤,同时也支持IP伪装的功能,利用这个功能可以解决IP不足的问题,可惜这支程序缺乏弹性设计,无法自行建立规则组合(ruleset)作更精简的设定,同时也缺乏网址转译功能,无法应付越来越复杂的网络环境,而逐渐被淘汰。取而代

6、之的ipchains,不但指令语法更容易理解,功能也较ipfw优越;ipchains允许自订规则组合(ruleset),称之为user-definechains,透过这种设计,我们可以将彼此相关的规则组合在一起,在需要的时候跳到该组规则进行过滤,有效将规则的数量大幅缩减,以往ipfw仅能进行循序过滤,导致规则又臭又长的毛病,就不药而愈了。除了这个明显的好处以外,ipchains并能结合本身的端口对应功能和redir程序的封包转送机制,模拟出网址转译的能力,而满足NAT的完整需求,堪称为一套成熟的防火墙作品。防火墙软件的出现,确实曾经让骇客们晚

7、上睡不着觉,因为防火墙的阻隔能够有效让内部网络不设防的单机不致于暴露在外,也能有效降低服务器的能见度,减少被攻击的机会,骇客过去所用的网络探测技术因此受到严格的挑战,越来越多的攻击对象躲藏在防火墙后方,让骇客难以接近,因此必须针对新的情势,研究出新的探测技术,藉以规避防火墙的检查,达到发现目标并进而攻击入侵的目的,新的技术非常多,本文并不拟进一步讨论,请自行参考CERT组织的技术文件,网址是www.cert.org,想看中文请连到www.cert.org.tw。iptables作为ipchains的新一代继承人,当然也针对骇客不断推陈出新的探

8、测技术拟出一些因应之道,那就是对封包的联机状态,作出更详细的分析,例如:是否为新联机或响应封包、是否为转向联机、联机是否失去响应,联机时间是否过长......等等,

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。