- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
C 技术沙龙 2004年3月27日 Linux防火墙的原理和实现 netloafer Email:netloafer@ 提纲 防火墙的基本概念 Linux防火墙的原理 构建Linux防火墙 Netfilter配置工具iptables 防火墙的常见策略 Linux防火墙的应用 FAQ 防火墙的基本概念 什么是防火墙 防火墙是一种保护网络安全的方法 防火墙是在两个网络间实现访问控制的一个或一组软件或硬件系统。 防火墙的主要功能就是依照所定义的访问控制策略对数据通讯进行屏蔽和允许通信。 防火墙的类型 包过滤防火墙 基于状态检测的包过滤防火墙 应用代理(网关)防火墙 侧重包过滤的混合式防火墙 侧重应用代理的混合式防火墙 包过滤防火墙 一般工作在OSI的三层和三层以下 主要控制报文的源地址、报文的目标地址、服务类型、以及第二层数据链路层可控的MAC地址等。 有些也包括部分OSI第四层的内容,如报文的源端口和目的端口 常见设备:路由器,可以通过访问控制列表(ACL)来对路由器端口的数据包进行控制 包过滤防火墙 优点 速度快、对于客户端透明 缺点 不能进行内容检查、所工作的层次较低、端口必须静态开放、ACL的配置在复杂网络下容易出错 带状态检测的包过滤防火墙 工作在IP层 动态开放端口 动态的状态列表 可以对应用层过滤 速度和效率都不错 应用代理(网关)防火墙 包含了网络中的第七层应用 可以提供复杂的访问控制 认证机制 内容过滤 详细日志 速度慢,系统开销大 网络协议和应用都需要代理 防火墙的其它功能 DMZ IP地址转换和伪装 VPN IDS联动 病毒过滤 流量和计费控制 自我保护 GUI管理 Linux防火墙的原理 Linux防火墙的历史 内核防火墙的发展 2.0.X 内核 ipfwadm 2.2.X 内核 ipchains 2.4.X 内核 netfilter/iptables ipchains ipchains访问控制规则被称为“链” ipchains共有三条链 INPUT OUTPUT FORWARD 可实现的功能:包过滤,伪装,路由,TOS 扩展性不好 ipchains的处理流程图 netfilter/iptables 全新的netfilter框架 优秀的包过滤子系统 支持IPv4、IPv6、IPX等协议 支持MAC过滤 功能模块化 netfilter/iptables处理流程图 构建Linux防火墙 知识准备 编译和升级Linux内核 Linux下软件的安装 Linux网络的配置 (我们这里的安装以netfilter/iptables为例) Linux内核的编译 使用wget从网站获取最新的内核源码包 cp linux-2.4.18.tar.gz /usr/src cd /usr/src tar zxvf linux-2.4.18.tar.gz cd /usr/src/linux make menuconfig make dep make clean make bzImage make modules make modules_install Linux内核netfilter的配置 [*] Network packet filtering (replaces ipchains) M Connection tracking (required for masq/NAT) M FTP protocol support M IRC protocol support M Userspace queueing via NETLINK (EXPERIMENTAL) M IP tables support (required for filtering/masq/NAT) M limit match support M MAC address match support M netfilter MARK match support M Multiple port match support M TOS match support M tcpmss match support Linux内核netfilter的配置 M Connection state match support M Packet filtering M REJECT target support M Full NAT M MASQUERADE target support M REDIRECT target support M Packet mangling M TOS target support M MARK target
您可能关注的文档
最近下载
- 电工电子技术(曹建林)全套PPT课件.pptx
- 《民宿文化与运营》课件——第四章 民宿建设.pptx VIP
- 2022版《医疗器械生产监督管理办法》考核试题及答案.docx VIP
- 10KV配电箱验收流程及规范.docx VIP
- 污水处理厂BOT项目投标文件.doc VIP
- 2025届上海浦东新区高三一模高考历史模拟试卷(含答案解析).pdf VIP
- 舒蕾上市谈判手册.docx VIP
- DB4103T 129-2021 产(商)品检验检测机构服务规范.pdf VIP
- 七猫中文网投稿申请表.pdf VIP
- 《C语言程序设计 第4版》 课件全套 索明何 第1--8章 C语言程序设计入门---应用软件设计.pptx
文档评论(0)