防火墻iptables

防火墻的主要類別:

  • Netfilter(數(shù)據(jù)包過濾機制)

Netfilter將數(shù)據(jù)包的頭部提取出來,分析MAC、IP发乔、TCP、UDP雪猪、ICMP等信息栏尚,按照制定的策略對包進行過濾。
Netfilter是內(nèi)核內(nèi)建的一個功能只恨,我們可以通過iptables命令制定過濾策略译仗。

  • TCP Wrapper(程序管理)
    針對服務(wù)器程序來管理連接。通過制定規(guī)則官觅,分析該服務(wù)器誰能連接纵菌,誰不能連接。

  • Proxy(代理服務(wù)器)


iptables和netfilter

1休涤、基礎(chǔ)概念
  • iptables
    工作在用戶空間咱圆,是一個規(guī)則編寫工具;編寫規(guī)則并且發(fā)送至netfilter功氨。

  • netfilter
    工作在內(nèi)核空間序苏,是個網(wǎng)絡(luò)服務(wù)的結(jié)構(gòu)化底層框架。提供一整套的hook函數(shù)的管理機制疑故,使得諸如數(shù)據(jù)包過濾杠览、網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)和基于協(xié)議類型的連接跟蹤成為了可能。netfilter在內(nèi)核中選取五個位置放了五個hook function(INPUT纵势、OUTPUT踱阿、 FORWARD、 PREROUTING钦铁、 POSTROUTING)软舌,而這五個hook function向用戶開放,用戶可以通過一個命令工具(iptables)向其寫入規(guī)則牛曹。

iptables和netfilter

iptables的四個表

  • filter
    過濾規(guī)則表佛点, 根據(jù)預(yù)定義的規(guī)則過濾符合條件的數(shù)據(jù)包,是默認的table。

  • nat
    地址轉(zhuǎn)換規(guī)則表超营,主要用來進行源地址與目的地址的IP或者端口轉(zhuǎn)換鸳玩。

  • mangle
    修改數(shù)據(jù)標(biāo)記位規(guī)則表

  • Raw
    連接跟蹤

iptables的五個chain

  • INPUT:與進入本機的數(shù)據(jù)有關(guān)的規(guī)則

  • OUTPUT:出去本機的數(shù)據(jù)有關(guān)的規(guī)則

  • FORWARD:與數(shù)據(jù)包轉(zhuǎn)發(fā)有關(guān)的規(guī)則

  • PREROUTING:在路由判斷之前要進行的規(guī)則

  • POSTROUTING:在路由判斷之后要進行的規(guī)則

iptables表格與鏈相關(guān)性

鏈和表之間的關(guān)系見上圖,這么理解吧演闭,鏈就是五個特定位置的hook function不跟,這些hook function可以通過對應(yīng)的表去寫入規(guī)則。

如:
PREROUTING可以用到nat和mangle表
INPUT可以用到filter和mangle表


iptables應(yīng)用

命令格式:

iptables [-t table] SUBCOMMAND chain [-m matchname [per-match-options]] -j targetname [per-targetoptions]

-t table:指明表類型
SUBCOMMAND:子命令米碰,主要分為查詢窝革、鏈管理、規(guī)則管理
chain:指明鏈
-j:指明要執(zhí)行的動作

1吕座、查詢
iptables [-t tables] [-vn] [-L]

-t:指明查詢的表虐译,如果省略則默認顯示filter表
-v:列出詳細信息
-vv:更詳細的信息
-n:不進行IP與hostname的反查,用ip顯示
-L:列出當(dāng)前table的規(guī)則
--line-numbers:顯示規(guī)則號
-x: exactly吴趴,顯示計數(shù)器結(jié)果的精確值漆诽,而非單位轉(zhuǎn)換后的易讀

例子:

[root@CentOS6A ~]#iptables -vnL --line-numbers
Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1     1035 89161 ACCEPT     all  --  *      *       0.0.0.0/0            0.0.0.0/0           state RELATED,ESTABLISHED 
2        1    84 ACCEPT     icmp --  *      *       0.0.0.0/0            0.0.0.0/0           
3        0     0 ACCEPT     all  --  lo     *       0.0.0.0/0            0.0.0.0/0           
4        1    52 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           state NEW tcp dpt:22 
5      259 27598 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0           reject-with icmp-host-prohibited 

Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
num   pkts bytes target     prot opt in     out     source               destination         
1        0     0 REJECT     all  --  *      *       0.0.0.0/0            0.0.0.0/0           reject-with icmp-host-prohibited 

Chain OUTPUT (policy ACCEPT 931 packets, 76385 bytes)
num   pkts bytes target     prot opt in     out     source               destination     

#INPUT、FORWARD史侣、OUTPUT這3條鏈拴泌,當(dāng)前只有INPUT的filter表定義了5條規(guī)則。
2惊橱、鏈管理
-N: new, 自定義一條新的規(guī)則鏈
-X: delete蚪腐,刪除自定義的空的規(guī)則鏈
-P: Policy,設(shè)置默認策略税朴;對filter表中的鏈而言回季,其默認策略有:
            ACCEPT:接受
            DROP:丟棄
-E:重命名自定義鏈;引用計數(shù)不為0的自定義鏈不能夠被重命名正林,也不能被刪除
  • 默認策略
    當(dāng)數(shù)據(jù)包不在我們設(shè)置的規(guī)則內(nèi)泡一,則該數(shù)據(jù)包的通過與否,以policy的設(shè)置為準(zhǔn)觅廓。
    例:
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
默認策略
3鼻忠、規(guī)則管理
規(guī)則管理

指明規(guī)則在鏈表的位置+匹配條件+動作

-A: append,追加
-I: insert, 插入杈绸,要指明插入至的規(guī)則編號帖蔓,默認為第一條
-D: delete,刪除
     (1) 指明規(guī)則序號
     (2) 指明規(guī)則本身
-R: replace瞳脓,替換指定鏈上的指定規(guī)則編號
-F: flush塑娇,清空指定的規(guī)則鏈
-Z: zero,置零
      iptables的每條規(guī)則都有兩個計數(shù)器
      (1) 匹配到的報文的個數(shù)
      (2) 匹配到的所有報文的大小之和

匹配條件

  • 基本匹配條件:
-s, --source address[/mask][,...]:源IP地址或范圍
-d, --destination address[/mask][,...]:目標(biāo)IP地址或范圍
-p, --protocol protocol:指定協(xié)議劫侧,可使用數(shù)字如0(all)
        protocol: tcp, udp, icmp, icmpv6, udplite,esp, ah, sctp,mh or “all“ 參看:/etc/protocols
-i, --in-interface name:報文流入的接口埋酬;只能應(yīng)用于數(shù)據(jù)報文流入環(huán)節(jié)哨啃,只應(yīng)用于INPUT、 FORWARD写妥、 PREROUTING鏈
-o, --out-interface name:報文流出的接口拳球;只能應(yīng)用于數(shù)據(jù)報文流出的環(huán)節(jié),只應(yīng)用于FORWARD耳标、 OUTPUT醇坝、 POSTROUTING鏈
  • 擴展匹配條件
    需要加載擴展模塊(/usr/lib64/xtables/*.so),方可生效
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末次坡,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子画畅,更是在濱河造成了極大的恐慌砸琅,老刑警劉巖嘶摊,帶你破解...
    沈念sama閱讀 217,277評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件昂羡,死亡現(xiàn)場離奇詭異耀销,居然都是意外死亡猬膨,警方通過查閱死者的電腦和手機哑舒,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,689評論 3 393
  • 文/潘曉璐 我一進店門砸烦,熙熙樓的掌柜王于貴愁眉苦臉地迎上來搂擦,“玉大人崭孤,你說我怎么就攤上這事雳灵∽厮” “怎么了?”我有些...
    開封第一講書人閱讀 163,624評論 0 353
  • 文/不壞的土叔 我叫張陵悯辙,是天一觀的道長琳省。 經(jīng)常有香客問我,道長躲撰,這世上最難降的妖魔是什么针贬? 我笑而不...
    開封第一講書人閱讀 58,356評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮拢蛋,結(jié)果婚禮上桦他,老公的妹妹穿的比我還像新娘。我一直安慰自己谆棱,他們只是感情好快压,可當(dāng)我...
    茶點故事閱讀 67,402評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著础锐,像睡著了一般嗓节。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上皆警,一...
    開封第一講書人閱讀 51,292評論 1 301
  • 那天拦宣,我揣著相機與錄音,去河邊找鬼。 笑死鸵隧,一個胖子當(dāng)著我的面吹牛绸罗,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播豆瘫,決...
    沈念sama閱讀 40,135評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼珊蟀,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了外驱?” 一聲冷哼從身側(cè)響起育灸,我...
    開封第一講書人閱讀 38,992評論 0 275
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎昵宇,沒想到半個月后磅崭,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,429評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡瓦哎,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,636評論 3 334
  • 正文 我和宋清朗相戀三年砸喻,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蒋譬。...
    茶點故事閱讀 39,785評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡割岛,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出犯助,到底是詐尸還是另有隱情癣漆,我是刑警寧澤,帶...
    沈念sama閱讀 35,492評論 5 345
  • 正文 年R本政府宣布也切,位于F島的核電站扑媚,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏雷恃。R本人自食惡果不足惜疆股,卻給世界環(huán)境...
    茶點故事閱讀 41,092評論 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望倒槐。 院中可真熱鬧旬痹,春花似錦、人聲如沸讨越。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,723評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽把跨。三九已至人弓,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間着逐,已是汗流浹背崔赌。 一陣腳步聲響...
    開封第一講書人閱讀 32,858評論 1 269
  • 我被黑心中介騙來泰國打工意蛀, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人健芭。 一個月前我還...
    沈念sama閱讀 47,891評論 2 370
  • 正文 我出身青樓县钥,卻偏偏與公主長得像,于是被迫代替她去往敵國和親慈迈。 傳聞我的和親對象是個殘疾皇子若贮,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,713評論 2 354

推薦閱讀更多精彩內(nèi)容

  • 1.安全技術(shù) (1)入侵檢測與管理系統(tǒng)(Intrusion Detection Systems): 特點是不阻斷任...
    尛尛大尹閱讀 2,467評論 0 2
  • iptables是Linux系統(tǒng)提供的一個強大的防火墻工具,可以實現(xiàn)包過濾痒留、包重定向谴麦、NAT轉(zhuǎn)換等功能。iptab...
    Mr蘿卜閱讀 2,726評論 0 6
  • Linux 網(wǎng)絡(luò)數(shù)據(jù)包處理流程 iptables 用法 注意事項iptables 設(shè)置是有順序的伸头,如果數(shù)據(jù)包滿足前...
    ALvin_l閱讀 3,473評論 0 6
  • 新買的繪畫本還沒到细移,所以“再出發(fā)”計劃開展第一天先安排的散步和毛筆字。 革命道路甚遠熊锭,仍需堅持多努力!加油Q┙摹碗殷!
    冰清言心閱讀 122評論 6 1
  • 古老銅鐘柏樹下 敲擊流年歲歲痕 夜雨淅瀝聲聲過 里屋寂淚暗寞垂 少婦裙幅長拖擺 碧玉溫潤獨相思 脈脈細流蒼翠巒 巒...
    樂從心閱讀 274評論 0 6