- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
中小型企业linux 防火墙的设计和应用【荐】.pdf
中国科技论文在线
中小型企业linux 防火墙的设计和应用
黄洁
中国传媒大学计算机学院 , 北京 (100024)
E-mail: laoyuer_819@163.com
摘 要:本文阐述了Iptables 防火墙的原理以及Netfilter 架构,详细论述了基于中小型企业的
特殊条件下,构建网络防火墙的思想和步骤。具体规划网络拓扑结构,完成高效性价比防火
墙的设计,并给出相关脚本。提炼出重要数据结构、数据处理流程,掌握 Linux 内核框架
的实现机制。设计并实现了一种基于Linux 防御ddos 攻击以及其他常见攻击的防火墙系统。
该系统提高了受到拒绝服务攻击时为正常用户提供服务的能力。
关键词: 防火墙;Netfilter ;网络地址转换
在飞速发展的信息时代,在残酷竞争的商场,谁先掌握了信息,谁就先掌握了契机,
Internet 的迅猛发展满足了人们对信息的渴求,然而Inter-net 里也存在许多不安全的因素:网
络信息的非法攫取、网络体系的不期破坏……都将给企业带来难以估计的损失,防火墙以一
个网络卫士的身份应运而生,实现着管理者的安全策略,有效地维护着企业保护网络的安全。
中小型企业有着特殊的身份,网络拓扑结构简单,流量少,安全策略不复杂,资金不雄
厚等特点,因此通过其防火墙实行 NAT ,有效地实行局域网共享防火墙真实 IP 地址,既节
俭了网络费用,解决 IP 地址短缺困难,又能屏蔽子网抵制一定的网络攻击。Linux 操作系统
自带的Iptables 防火墙可以很方便地解决这个问题,可设置局域网防火墙做网关,其他计算
机做工作站,通过在网关中运行防火墙软件,可以使局域网通过一个 IP 地址连接 Internet,
按防火墙中相应的规则处理进出数据包。对外界而言,所有局域网的包都是从网关 Linux 主
机发出,因而感觉不到防火墙保护的网络,即察觉不到防火墙内部网络的存在。
1 防火墙 Netfilter 的原理
iptables 是与最新的 2.4.x 版 linux 内核集成的ip 信息包过滤系统。如果 Linux 系统连
接到因特网或 LAN 、服务器或连接 LAN 和因特网的代理服务器, 则该系统有利于在
Linux 系统上更好地控制 IP 信息包过滤和防火墙配置。
netfilter/iptables IP 信息包过滤系统是一种功能强大的工具,可用于添加、编辑和除去规
则,这些规则是在做信息包过滤决定时,防火墙所遵循和组成的规则。这些规则存储在专用
的信息包过滤表中,而这些表集成在 Linux 内核中。在信息包过滤表中,规则被分组放在
我们所谓的链(chain )中。虽然 netfilter/iptables IP 信息包过滤系统被称为单个实体,但它
实际上由两个组件 netfilter 和 iptables 组成。netfilter 组件也称为内核空间(kernelspace ),
是内核的一部分,由一些信息包过滤表组成,这些表包含内核用来控制信息包过滤处理的规
则集。
图 1 是 linux2.4 内核Netfilter 架构示意图。Netfilter 是 Linux 核心中一个通用架构,它
提供了一系列的“表”(tables),每个表由若干“链”(chains)组成,而每条链中可以有一条或数条
规则(rule)组成[2]。系统缺省的表是filter。但是在使用NAT 的时候,我们所使用的表不再
是filter,而是nat表,所以我们必须使用-t 指明这一点。因为系统缺省的表是filter,所
以在使用filter 功能时我们没有必要显式的指明-t filter。
-1-
中国科技论文在线
图 1 Netfilter 架构示意图
您可能关注的文档
- 中国证券市场法治化的道路_缪因知【荐】.pdf
- 中国象棋对弈系统论文【荐】.doc
- 中国财务会计与税务制度【荐】.ppt
- 中国转变经济增长方式对世界经济影响重大【荐】.doc
- 中国近代史纲要综述-风云变幻的八十年【荐】.ppt
- 中国邮政储蓄银行江西分行2013校园招聘大礼包_笔试面试经验汇总@大街网@应届生校园招聘 制作【荐】.pdf
- 中国邮政储蓄银行黑龙江分行2013校园招聘大礼包_笔试面试经验汇总@大街网@应届生校园招聘 制作【荐】.pdf
- 中国酒店市场前景展望china_hotel_market_outlook_cn【荐】.pdf
- 中国重汽毕业实习生【荐】.doc
- 中国金融黄金十年【荐】.ppt
最近下载
- 建筑工程图集 99S203、99(03)S203:消防水泵接合器安装.pdf VIP
- 在2025年区庆祝第41个教师节暨表彰大会上的讲话.docx VIP
- 人教版四年级数学《上册全册》全套精品教学课件小学优秀课堂课件.pptx VIP
- 水库生态养殖可行报告.docx
- 隧道巡检机器人研发项目可行性研究报告.docx VIP
- 教科版(2024)小学科学一年级上册(全册)教案及反思(含目录).docx VIP
- 景观绿化工程施工设计方案.docx VIP
- 建筑结构与选型课程设计.docx VIP
- 建筑结构选型课程设计.docx VIP
- 安徽省庐巢七校联考2022-2023学年高二下学期3月期中英语试卷(含答案).pdf VIP
文档评论(0)