- 0
- 0
- 约1.43万字
- 约 58页
- 2019-07-17 发布于辽宁
- 举报
2、安全规则 1)限制icmp包 icmp包通常用于网络测试等,黑客常常采用icmp进行攻击。当其他主机使用ping命令(ping命令使用icmp包)测试时,主机不响应。 student@ubuntu:~$ sudo iptables –I INPUT -p icmp –icmp-type 8 –j DROP 注意,这里使用的是-I参数把规则添加到第一条。 如果要保护局域网络其他主机对ping命令不响应可以使用如下规则。 student@ubuntu:~$ sudo iptables –I FORWARD -p icmp –icmp-type 8 –j DROP 添加完上述规则后在本地局域网ping一下Linux主机,测试一下。 其实完全限制也并不可取,对于上述两条规则更好的是采用limit匹配扩展加以限制,规则如下。 student@ubuntu:~$ sudo iptables -A FORWARD -p icmp -m limit --limit 1/s --limit-burst 10 -j ACCEPT student@ubuntu:~$ sudo iptables -A FORWARD -p icmp -m limit --limit 1/s --limit-burst 10 -j ACCEPT 对不管来自哪里的icmp包都进行限制,允许每秒通过一个包,该限制触发的条件是10个包。 2)处理ip碎片 在TCP/IP通讯过程中,每一个网络接口都有一个最大传输单元(MTU),这个参数定义了可以通过的数据包的最大尺寸。如果一个数据包大于这个参数值时,系统会将其划分成更小的数个数据包(称之为ip碎片)来传输,而接收方则对这些ip碎片再进行重组以还原整个包。完全允许ip碎片通过是有安全隐患的,对于这一点可以采用iptables的匹配扩展来进行限制。 student@ubuntu:~$ sudo iptables -A INPUT -f -m limit --limit 100/s --limit-burst 100 -j ACCEPT student@ubuntu:~$ sudo iptables -A FORWARD -f -m limit --limit 100/s --limit-burst 100 -j ACCEPT 对不管来自哪里的ip碎片都进行限制,允许每秒通100个ip碎片,该限制触发的条件是100个ip碎片。 任务2网络地址转换(NAT) 到目前为止,还有一个非常重要的问题,就是局域网主机之间互访,局域网主机通过防火墙主机访问Internet,或者Internet主机通过防火墙访问本地局域网主机,要实现这就涉及到网络地址转换(NAT)。 1.路由器 网段的局域网与网段的局域网出于不同的网段,要实现两者之间的相互访问必须要求Linux防火墙主机能够实现路由功能,图12.12所示是一种典型多个局域网网络拓扑图。 1)配置局域网主机实现实验环境 网段192.168.0的局域网主机的网关要求是,网段192.168.1的局域网主机的网关要求是66。 如果主机是Linux,添加一条网络路由方法如下。 student@ubuntu:~$ route add -net netmask gw dev eth0 如果主机是Windows,要添加一条网络路由,在终端输入如下命令: route add mask metric 1 iptables是通过一些规则、策略构成的表对通过数据包进行处理。iptables的语法相当多,可以分为规则清除,定义策略,添加,插入、删除规则等几种。以下将依照搭建防火墙的过程(规则清除→定义策略→添加、插入、删除规则→保存规则)进行。 1.查看当前iptables信息 iptables內建三个表:filter、nat以及mangle,每个表都被预先设置了一或多个代表各拦截点的链,其中filter预设的三个INPUT、FORWARD、OUTPUT链。对iptables设置规则实质是对iptables表的链设置规则,更详细的参考后文归纳说明部分或其他资料。 在做进一步操作之前,我们先查看iptables表信息,初步了解iptables。 1)查看filter表信息。 使用“iptables –L”默认是查看表filter的链。在“Linux 防火墙/路由器”主机输入如下(如果没有特殊说明,以下都将在“Linux 防火墙/路由器”进行操作)。 student@ubuntu:~$ sudo iptables -L Chain INPUT (policy ACCEPT) // INPUT链默认策略为接受所有包 target prot opt sour
您可能关注的文档
- Linux 网络管理项目8 配置与使用Web服务器.ppt
- Linux 网络管理项目9 邮件服务器配置与使用.ppt
- Linux 网络管理项目10 Linux防火墙实现——iptables1.ppt
- Linux 系统第1章 linux 简介.ppt
- Linux 系统第2章 系统安装.ppt
- Linux 系统第3章 文件管理.ppt
- Linux 系统第4章 文本编辑器.ppt
- Linux 系统第5章 用户与组群管理.ppt
- Linux 系统第6章 软件包管理.ppt
- Linux 系统第7章 进程管理.ppt
- 非遗文化木雕知识技法分类木雕非遗介绍讲座PPT课件.pptx
- 川教版小学信息技术三年级上册第三单元 在线助我做家务3.2在线攻略全搜索PPT.pptx
- 北师大版(2024)物理八年级下册第八章 压强和浮力 第六节 浮力PPT.pptx
- 中小学生全面守护安全教育必修课主题班会PPT课件.pptx
- 川教版小学信息技术三年级上册第二单元 在线助我乐出游2.3在线购物备物品PPT.pptx
- 川教版小学信息技术三年级下册第二单元2.5评价在线学习成果PPT.pptx
- 川教版小学信息技术三年级上册第二单元 在线助我乐出游2.4在线交流聊计划PPT.pptx
- 川教版小学信息技术三年级下册第三单元3.1做好自我管理PPT.pptx
- 川教版小学信息技术三年级上册第一单元走进在线新生活1.2了解多样在线技能PPT.pptx
- 川教版小学信息技术三年级上册第一单元走进在线新生活1.3树立正确在线观念PPT.pptx
最近下载
- 2025年数学新课标《义务教育数学课程标准(2025年版)》解读.pptx VIP
- 《产品认证培训资料》PPT课件.pptx VIP
- 汽车运输危险货物规则.pdf VIP
- 游标卡尺的读数和使用.ppt VIP
- 危险货物道路运输规则 jtt 617-2018.doc VIP
- 最新正规婚内协议书范文范本电子版.docx VIP
- 江西省市政工程消耗量定额及统一基价表(2017).pdf VIP
- 2025年数学新课标《义务教育数学课程标准(2025年版)》解读.pptx VIP
- 2025年最新杭州医保考试题及答案.doc
- 无锡城市职业技术学院单招《数学》考试历年机考真题集【夺分金卷】附答案详解.docx VIP
原创力文档

文档评论(0)