- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
2.定义政策 定义规则命令格式: iptables [-t tables] [-P] [INPUT, OUTPUT, FORWARD, PREROUTING, OUTPUT,POSTROUTING] [ACCEPT,DROP] 参数说明: -P :定义政策( Policy )。注意,这个P为大写; INPUT:数据包为输入主机的方向; OUTPUT:数据包为输出主机的方向; FORWARD:数据包为不进入主机而向外再传输出去的方向; PREROUTING:在进入路由之前进行的工作; OUTPUT:数据包为输出主机的方向; POSTROUTING:在进入路由之后进行的工作; ACCEPT:放任数据包进入下以阶段处理; DROP:终结包的后续流程。 链的策略主要有ACCEPT与DROP,对于自订链的策略都固定是RETURN,不能改变。 第三十页,共六十页。 3.新增与插入规则 新增与插入规则较语法复杂,大概格式是:命令+操作表格+过滤条件+处置动作构成。具体格式如下: iptables [-t filter] [-AI INPUT,OUTPUT,FORWARD] [-io interface] [-p tcp,udp,icmp,all] [-s IP/network] [--sport ports] [-d IP/network] [--dport ports] -j [ACCEPT,DROP] 参数说明: -A:新增加一条规则,该规则增加在最后面,例如原本已经有四条规则, 使用 -A 就可以加上第五条规则! -I:插入一条规则,如果没有设定规则顺序,预设是插入变成第一条规则, 例如原本有四条规则,使用 -I 则该规则变成第一条,而原本四条变成 2~5 INPUT :规则设定为 filter table 的 INPUT 链 OUTPUT :规则设定为 filter table 的 OUTPUT 链 FORWARD:规则设定为 filter table 的 FORWARD 链 -i:设定数据包进入的网络接口 -o:设定数据包流出的网络接口 Interface:网络卡接口,例如eth0, eth1,ppp0等 第三十一页,共六十页。 -p:请注意,小写,数据包的协议。 tcp :数据包为 TCP 协议的包; upd :数据包为 UDP 协议的包; icmp:数据包为 ICMP 协议; all :表示为所有的包。 -s:来源数据包的 IP 或者是 Network ( 网域 ) --sport:来源数据包的端口号,也课使用port1:port2,如21:23,表示允许21,22,23 通过 -d:目标主机的 IP 或者是 Network ( 网域 ) --dport:目标主机的 port 号码 -j:动作,通常是以下的动作; ACCEPT:接受该封包 DROP:丢弃封包 LOG:将该封包的信息记录下来 (默认记录到 /var/log/messages 文件) 以上新增与插入规则只是针对主机设置的这一部分,还有更多的,比如针对NAT的规则、针对硬件地址(MAC)分析规则等需要参考资料。 第三十二页,共六十页。 4.保存与恢复防火墙规则 这主要涉及两个iptables命令。 1)保存规则 iptables-save 将防火墙机制储存成 那个文件,该文件为ASCII 格式,可以进入查看。 2)恢复规则 iptables-restore 将 那个防火墙文件的规则读入目前的 Linux 主机环境中。 第三十三页,共六十页。 拓 展 提 高 1)构建一个更完善的防火墙; 2)网络地址转换(NAT); 3)iptables与Squid透明代理; 4)使用FireStarter防火墙。 第三十四页,共六十页。 任务1构建一个更完善的防火墙 使用 iptables搭建简单防火墙已经能够完成本地局域网相互访问,Linux主机也能够访问Internet,但如果Linux主机还提供Web、邮件服务等服务,简单服务器设置能满足要求吗?另外,一些更安全的规则也应该考虑。 第三十五页,共六十页。 1.主机提供服务 以下过程要在Linux主机保证运行了Apache服务器。 1)配置前测试 在上层局域网的主机192.168.1.66上打开浏览器,输入Linux主机地址192.168.1.166,访问Linux主机web站点;在本地局域网主机192.168.0.1上打开浏览器,输入Linux主机地址192.168.0.5,访问Linux主机web站点。 以上两种操作,正常情况上层局域网的主机不能访问Web站点,而本地局域可以正确访问。 2)添加规则允许
您可能关注的文档
- 组织工程应用培训课件.ppt
- 组织管理沟通知识讲义.ppt
- 组织管理中的个体行为.ppt
- 组织行为及其管理的使命.ppt
- 组织行为与管理.ppt
- 组织学消化管.ppt
- 组织执行力讲义.ppt
- 钻石展位培训资料.ppt
- 最全工作流程集合.ppt
- 最全墙面施工手册涂刷验收一应俱全.ppt
- 2026年消防设施操作员之消防设备基础知识考试题库500道带答案(新).docx
- 销售岗前培训课件.ppt
- 2026年消防设备操作员考试题库500道(典型题).docx
- 2026年消防设施操作员之消防设备高级技能考试题库300道附答案(实用).docx
- 2026年消防设施操作员之消防设备高级技能考试题库300道标准卷.docx
- 2026年材料员之材料员基础知识考试题库300道附完整答案(全优).docx
- 2026年材料员之材料员基础知识考试题库300道带答案(培优a卷).docx
- 2026年机械员考试题库含答案(轻巧夺冠).docx
- 2026年材料员之材料员基础知识考试题库300道【夺分金卷】.docx
- 2026年期货从业资格之期货法律法规考试题库500道(考点精练).docx
最近下载
- DB 5113 T 54-2025 《两栖动物环境DNA识别技术规范》.docx VIP
- 2024年全国无线电监测技术演练理论知识考试题库-下(多选、判断题汇总).docx VIP
- 分布式工商业光伏项目财务经济测算模型.xlsx VIP
- 动物实验操作.pptx VIP
- DB 5113 T 53-2025《南充市两栖动物监测技术规范》.docx VIP
- PEP三年级英语上册Unit 3《PartB(3) Start to read》教学课件.pptx
- 《滴虫性阴道炎》课件.ppt VIP
- 新课标下综合实践在初中生物中的有效开展.pptx VIP
- 堆排序.ppt VIP
- 足球竞赛规则.ppt.ppt
文档评论(0)