- 1、本文档共41页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Page */38 按包状态匹配 (state) 按来源 MAC 匹配(mac) 按包速率匹配 (limit) 多端口匹配 (multiport) Page */38 -m state --state 状态 状态:NEW、RELATED、ESTABLISHED、INVALID NEW:有别于 tcp 的 syn ESTABLISHED:连接态 RELATED:衍生态,与 conntrack 关联(FTP) INVALID:不能被识别属于哪个连接或没有任何状态 例如: iptables -A INPUT -m state --state RELATED,ESTABLISHED \ -j ACCEPT 允许连接出去后对方主机回应的数据包 Page */38 -m mac --mac-source MAC 匹配某个 MAC 地址 例如: iptables -A FORWARD -m mac --mac-source xx:xx:xx:xx:xx:xx \ -j DROP 阻断来自某 MAC 地址的数据包,经过本机路由 iptables –P FORWARD DROP iptables -A FORWARD–s -m mac --mac-source xx:xx:xx:xx:xx:xx -j ACCEPT iptables -A FORWARD–s -m mac --mac-source xx:xx:xx:xx:xx:xx -j ACCEPT IP和MAC绑定 注意: 报文经过路由后,数据包中原有的 mac 信息会被替换,所以在路由后的 iptables 中使用 mac 模块是没有意义的 Page */38 -m limit --limit 匹配速率 [--burst 缓冲数量] 用一定速率去匹配数据包 例如: iptables -A FORWARD -d -m limit --limit 50/s -j ACCEPT iptables -A FORWARD -d -j DROP 注意: limit 英语上看是限制的意思,但实际上只是按一定速率去匹配而已,要想限制的话后面要再跟一条 DROP Page */38 -m multiport --sports|--dports|--ports 端口1[,端口2,..,端口n] 一次性匹配多个端口,可以区分源端口,目的端口或不指定端口 例如: iptables -A INPUT -p tcp -m multiport --dports \ 21,22,25,80,110 -j ACCEPT 多端口 iptables –A INPUT –p tcp -m tcp–-dport 2000:2800 –j ACCEPT 注意: 必须与 -p 参数一起使用 Page */38 弄清对外服务对象 书写规则 网络接口 lo 的处理 状态监测的处理 协议 + 端口的处理 实例:一个普通的 web 服务器 iptables -A INPUT -i lo -j ACCEPT iptables -A INPUT -p tcp -m multiport --dports 22,80 -j ACCEPT iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT iptables -P INPUT DROP 注意:确保规则顺序正确,弄清逻辑关系,学会时刻使用 Iptables –t filter -vnxL Page */38 弄清网络拓扑 本机上网 设置 nat 启用路由转发 地址伪装 SNAT/MASQUERADE 实例:ADSL 拨号上网的拓扑 echo 1 /proc/sys/net/ipv4/ip_forward iptables -t nat -A POSTROUTING -s /24 -o ppp0 \ -j MASQUERADE Page */38 过滤位置 filer 表 FORWARD 链 匹配条件 -s -d -p --s/dport 处理动作 ACCEPT DROP 实例: iptables -A FORWARD -s -j DROP iptables -A FORWARD -m mac --mac-source 11:22:33:44:55:66 \ -j DROP iptables -A FORWARD -d -j DROP Page *
您可能关注的文档
- s版四年级语文上册语文百花园一题库.ppt
- IPHONE刷机教程(苹果刷机教程)题库.ppt
- MARKVI控制系统概述题库.ppt
- IPMP项目与项目管理题库.ppt
- 134128_有声单词题库.ppt
- MARPOL73_78防污公约题库.ppt
- IPO补税上市与财务包装题库.ppt
- IPO操作流程[企业上市辅导]题库.ppt
- IPO的发行条件、程序和信息披露制度题库.ppt
- S版五年级上册《语文百花园三》题库.ppt
- 2025年8月 在全市防汛工作视频会议上的讲话.docx
- 在2025年市委常委班子集中整治问题整改工作专题会议上的讲话+党课:以过硬作风护航高质量发展以实干担当书写新时代“赶考”答卷.pdf
- 国有企业2025年在“贯彻党中央决策部署和国企改革要求方面、全面从严治党责任落实方面、基层党组织建设方面、巡察整改长效机制建设四个方面”巡察整改专题民主生活会存在的原因分析.docx
- 2篇 2025年在四届区委第十三轮巡察动员部署会议上的讲话.pdf
- 在理论学习中心组巡视整改专题学习研讨会议上的讲话+在省委巡视反馈问题整改部署会上的讲话+工作领导小组会议上的讲话.pdf
- 2篇 2025年在四届区委第十三轮巡察动员部署会议上的讲话.docx
- 2025年国企理论学习中心组巡视巡察专题民主生活会会前学习研讨+(2025年四个方面)巡察整改专题民主生活会个人发言提纲.docx
- 局党组、宣传部、纪委监委关于2025年上半年意识形态工作总结及2025年下半年工作打算.pdf
- 4篇 2025年在学习贯彻《中华人民共和国监察法实施条例》研讨交流会上的发言.pdf
- 在市委理论学习中心组中央城市工作会议精神专题学习研讨会上的发言.+关于传达中央城市工作会议精神的讲话提纲.docx
文档评论(0)