第7章Iptables与Firewalld防火墙.docxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第7章Iptables与Firewalld防火墙

第7章 Iptables与Firewalld防火墙。章节简述:红帽RHEL7系统已经用firewalld服务替代了iptables服务,新的防火墙管理命令firewall-cmd与图形化工具firewall-config。本章节基于数十个防火墙需求,使用规则策略完整演示对数据包的过滤、SNAT/SDAT技术、端口转发以及复杂均衡等实验。不光光学习iptables命令与firewalld服务,还新增了Tcp_wrappers防火墙服务小节,简单配置即可保证系统与服务的安全。?本章目录结构?[/chapter07/收起]/chapter07/7.1 了解防火墙管理工具/chapter07/7.2 Iptables命令/chapter07/7.2.1 规则链与策略/chapter07/7.2.2 基本的命令参数/chapter07/7.2.3 SNAT与DNAT/chapter07/7.2.4 端口转发与流量均衡/chapter07/7.3 Firewalld防火墙/chapter07/7.3.1 区域概念与作用/chapter07/7.3.2 字符管理工具/chapter07/7.3.3 图形管理工具/chapter07/7.4 服务的访问控制列表7.1 了解防火墙管理工具防火墙虽有软件或硬件之分但主要功能还是依据策略对外部请求进行过滤,成为公网与内网之间的保护屏障,防火墙会监控每一个数据包并判断是否有相应的匹配策略规则,直到满足其中一条策略规则为止,而防火墙规则策略可以是基于来源地址、请求动作或协议来定制的,最终仅让合法的用户请求流入到内网中,其余的均被丢弃。在红帽RHEL7系统中firewalld服务取代了iptables服务,但依然可以使用iptables命令来管理内核的netfilter。这对于接触Linux系统比较早或学习过红帽RHEL6系统的读者来讲,突然接触firewalld服务会比较抵触,可能会觉得新增Firewalld服务是一次不小的改变,其实这样讲也是有道理的。但其实Iptables服务与Firewalld服务都不是真正的防火墙,它们都只是用来定义防火墙规则功能的“防火墙管理工具”,将定义好的规则交由内核中的netfilter即网络过滤器来读取,从而真正实现防火墙功能,所以其实在配置规则的思路上是完全一致的,而我会在本章中将iptables命令与firewalld服务的使用方法都教授给你们,坦白讲日常工作无论用那种都是可行的。?7.2 Iptables命令iptables命令用于创建数据过滤与NAT规则,主流的Linux系统都会默认启用iptables命令,但其参数较多且规则策略相对比较复杂。7.2.1 规则链与策略在iptables命令中设置数据过滤或处理数据包的策略叫做规则,将多个规则合成一个链。举例来说:小区门卫有两条的规则,将这两个规则可以合成一个规则链:遇到外来车辆需要登记。严禁快递小哥进入社区。但是光有策略还不能保证社区的安全,我们需要告诉门卫(iptables)这个策略(规则链)是作用于哪里的,并赋予安保人员可能的操作有这些,如:“允许”,“登记”,“拒绝”,“不理他”,对应到iptables命令中则常见的控制类型有:ACCEPT:允许通过.LOG:记录日志信息,然后传给下一条规则继续匹配.REJECT:拒绝通过,必要时会给出提示.DROP:直接丢弃,不给出任何回应.其中REJECT和DROP的操作都是将数据包拒绝,但REJECT会再回复一条“您的信息我已收到,但被扔掉了”。通过ping命令测试REJECT情况会是这样的:[root@localhost ~]# ping -c 4 0PING 0 (0) 56(84) bytes of data.From 0 icmp_seq=1 Destination Port UnreachableFrom 0 icmp_seq=2 Destination Port UnreachableFrom 0 icmp_seq=3 Destination Port UnreachableFrom 0 icmp_seq=4 Destination Port Unreachable--- 0 ping statistics ---4 packets transmitted, 0 received, +4 errors, 100% packet loss, time 3002ms但如果是DROP则不予响应:[root@localhost ~]# ping -c 4 0PING 0 (0) 56(84) bytes of data.--- 0 ping statistics ---4 packets transmitted, 0 received, 100% packet l

文档评论(0)

vc5gv1x + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档