- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
iptables 的工作原理和基础架构
iptables 被分为两部分 , 一部分被称为 核心空间 ,另一部分称为 用户空间 ,在核心空间 ,iptab
les 从底层实现了数据包过滤的各种功能 , 比如 NAT 、状态检测以及高级的数据包的匹配策
略等 ,在用户空间 ,iptables 为用户提供了控制核心空间工作状态的命令集 .
首先 , 当一个包进来的时候 , 也就是从以太网卡进入防火墙 , 内核首先根据路由表决定包
的目标 .如果目标主机就是本机 , 则直接进入 INPUT 链,再由本地正在等待该包的进程接收 ,
否则 , 如果从以太网卡进来的包目标不是本机 ,再看是否内核允许转发包 ( 可用 echo 1 /
proc/sys/net/ipv4/ip_forward 打开转发功能 ,如果不允许转发 , 则包被 DROP 掉 ,如果允
许转发 , 则送出本机 ,这当中不经过 INPUT 或者 OUTPUT 链, 因为路由后的目标不是本机 , 只
被转发规则应用 , 最后 , 该 linux 防火墙主机本身能够产生包 ,这种包只经过 OUTPUT 链被送
出防火墙 .
在 iptables 中共有三类表 ,分别是 mangle 、 nat 和 filter .
mangle 表从目前来看 , 他的作用对于满足常规的防火墙应用作用不大 ,我们在这里不
进行具体的描述 .
nat 表的作用在于对数据包的源或目的 IP 地址进行转换 ,这种应用也许只会在 IPv4 的
网络中适用 ,nat 表又可主要分为三条链 , 如下 :
DNAT :DNAT 操作主要用在这样一种情况下 ,你有一个合法的 IP 地址 ,要把对防火墙的
访问重定向到其他的机子上 , 比如 DMZ. 也就是说 ,我们 改变的是目的地址 , 以使包能重路由
到某台主机上 .
SNAT : SNAT 改变包的源地址 ,这在极大程度上可以隐藏你的本地网络或者 DMZ 等 .
一个很好的例子是我们知道防火墙的外部地址 , 但必须用这个地址替换本地网络地址 .有了
这个操作 ,防火墙就能自动地对包做 SNAT, 以使 LAN 能连接到 Internet. 如果使用类似 19
/24 这样的地址 , 是不会从 Internet 得到任何回应的 . 因为 RFC1918 定义了这
些网络为私有的 , 只能用于 LAN 内部 .
MASQUERADE : MASQUERADE 的作用和 SNAT 完全一样 ,只是计算机的负荷稍微
多一点 . 因为对每个匹配的包 ,MASQUERADE 都要查找可用的 IP 地址 , 而不象 SNAT 用的
IP 地址是配置好的 . 当然 , 这也有好处 ,就是如果我们使用诸如 PPPOE 等拨号的方式连接 Int
ernet, 这些地址都是由 ISP 的随机分配的 ,这时使用 MASQUERADE 是非常好的一个解决
方案 .
filter 表用来过滤数据包 ,我们可以在任何时候匹配包并过滤它们 .我们就是在这里根据
包的内容对包做 DROP 或 ACCEPT 的. 当然 ,我们也可以预先在其他地方做些过滤 ,但是这个
表才是设计用来过滤的 .几乎所有的 target 都可以在这儿使用 .
状态机制
状态机制是 ipta
您可能关注的文档
最近下载
- Q/SH 0706-2016 金属材料验证性检验导则.pdf VIP
- 明清天主教文化传入中国的文化因素.docx VIP
- 2025年普通高校招生考试(八省联考)英语试题及答案.pdf VIP
- 晚晴簃诗汇--卷一百四十九 .pdf VIP
- 物流项目管理第一章.ppt VIP
- 物流项目管理案例分析.docx VIP
- [黔西南]2024年贵州黔西南州红十字会引进人才笔试历年典型考题及解题思路分析附带答案详解.docx VIP
- 现代数值计算(第3版)课后习题答案解析.pdf
- [黔西南]2024年贵州黔西南州农业农村局引进人才笔试历年典型考题及解题思路分析附带答案详解.docx VIP
- 2024年05月贵州黔西南州农业农村局引进人才笔试历年典型考点解题思路附带答案详解.docx VIP
文档评论(0)