青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

isware

Iptables規則執行順序詳解

預備知識(轉): iptable有三種隊列(表)規則,mangle queue, filter queue, nat queue。
  1。The first is the mangle table which is responsible for the alteration of quality of service bits in the TCP header.
  2。The second table is the filter queue which is responsible for packet filtering.
  * Forward chain: Filters packets to servers protected by the firewall.
  * Input chain: Filters packets destined for the firewall.
  * Output chain: Filters packets originating from the firewall.
  3。The third table is the nat queue which is responsible for network address translation. It has two built-in chains; these are:
  * Pre-routing chain: NATs packets when the destination address of the packet needs to be changed.
  * Post-routing chain: NATs packets when the source address of the packet needs to be changed
  個人總結:
  iptables執行規則時,是從從規則表中從上至下順序執行的,如果沒遇到匹配的規則,就一條一條往下執行,如果遇到匹配的規則后,那么 就執行本規則,執行后根據本規則的動作(accept, reject, log等),決定下一步執行的情況,后續執行一般有三種情況。
  1。一種是繼續執行當前規則隊列內的下一條規則。比如執行過Filter隊列內的LOG后,還會執行Filter隊列內的下一條規則。
  2。一種是中止當前規則隊列的執行,轉到下一條規則隊列。比如從執行過accept后就中斷Filter隊列內其它規則,跳到nat隊列規則去執行
  3。一種是中止所有規則隊列的執行。
  iptables 是采用規則堆棧的方式來進行過濾,當一個封包進入網卡,會先檢查 Prerouting,然后檢查目的 IP 判斷是否需要轉送出去,接著就會跳到 INPUT 或 Forward 進行過濾,如果封包需轉送處理則檢查 Postrouting,如果是來自本機封包,則檢查 OUTPUT 以及 Postrouting。過程中如果符合某條規則將會進行處理,處理動作除了 ACCEPT、REJECT、DROP、REDIRECT 和 MASQUERADE 以外,還多出 LOG、ULOG、DNAT、SNAT、MIRROR、QUEUE、RETURN、TOS、TTL、MARK 等,其中某些處理動作不會中斷過濾程序,某些處理動作則會中斷同一規則煉的過濾,并依照前述流程繼續進行下一個規則煉的過濾(注意:這一點與 ipchains 不同),一直到堆棧中的規則檢查完畢為止。透過這種機制所帶來的好處是,我們可以進行復雜、多重的封包過濾,簡單的說,iptables 可以進行縱橫交錯式的過濾(tables)而非煉狀過濾(chains)。
  ACCEPT 將封包放行,進行完此處理動作后,將不再比對其它規則,直接跳往下一個規則煉(nat:postrouting)。
  REJECT 攔阻該封包,并傳送封包通知對方,可以傳送的封包有幾個選擇:ICMP port-unreachable、ICMP echo-reply 或是 tcp-reset(這個封包會要求對方關閉聯機),進行完此處理動作后,將不再比對其它規則,直接 中斷過濾程序。 范例如下:
  iptables -A FORWARD -p TCP ——dport 22 -j REJECT ——reject-with tcp-reset
  DROP 丟棄封包不予處理,進行完此處理動作后,將不再比對其它規則,直接中斷過濾程序。
  REDIRECT 將封包重新導向到另一個端口(PNAT),進行完此處理動作后,將 會繼續比對其它規則。 這個功能可以用來實作通透式 porxy 或用來保護 web 服務器。例如:iptables -t nat -A PREROUTING -p tcp ——dport 80 -j REDIRECT ——to-ports 8080
  MASQUERADE 改寫封包來源 IP 為防火墻 NIC IP,可以指定 port 對應的范圍,進行完此處理動作后,直接跳往下一個規則煉(mangle:postrouting)。這個功能與 SNAT 略有不同,當進行 IP 偽裝時,不需指定要偽裝成哪個 IP,IP 會從網卡直接讀取,當使用撥接連線時,IP 通常是由 ISP 公司的 DHCP 服務器指派的,這個時候 MASQUERADE 特別有用。范例如下:
  iptables -t nat -A POSTROUTING -p TCP -j MASQUERADE ——to-ports 1024-31000
  LOG 將封包相關訊息紀錄在 /var/log 中,詳細位置請查閱 /etc/syslog.conf 組態檔,進行完此處理動作后,將會繼續比對其它規則。例如:
  iptables -A INPUT -p tcp -j LOG ——log-prefix "INPUT packets"
  SNAT 改寫封包來源 IP 為某特定 IP 或 IP 范圍,可以指定 port 對應的范圍,進行完此處理動作后,將直接跳往下一個規則煉(mangle:postrouting)。范例如下:
  iptables -t nat -A POSTROUTING -p tcp-o eth0 -j SNAT ——to-source 194.236.50.155-194.236.50.160:1024-32000
  DNAT 改寫封包目的地 IP 為某特定 IP 或 IP 范圍,可以指定 port 對應的范圍,進行完此處理動作后,將會直接跳往下一個規則煉(filter:input 或 filter:forward)。范例如下:
  iptables -t nat -A PREROUTING -p tcp -d 15.45.23.67 ——dport 80 -j DNAT ——to-destination 192.168.1.1-192.168.1.10:80-100
  MIRROR 鏡射封包,也就是將來源 IP 與目的地 IP 對調后,將封包送回,進行完此處理動作后,將會中斷過濾程序。
  QUEUE 中斷過濾程序,將封包放入隊列,交給其它程序處理。透過自行開發的處理程序,可以進行其它應用,例如:計算聯機費用……等。
  RETURN 結束在目前規則煉中的過濾程序,返回主規則煉繼續過濾,如果把自訂規則煉看成是一個子程序,那么這個動作,就相當于提早結束子程序并返回到主程序中。
  MARK 將封包標上某個代號,以便提供作為后續過濾的條件判斷依據,進行完此處理動作后,將會繼續比對其它規則。范例如下:
  iptables -t mangle -A PREROUTING -p tcp ——dport 22 -j MARK ——set-mark 2

posted on 2011-06-01 13:53 艾斯維亞 閱讀(337) 評論(0)  編輯 收藏 引用


只有注冊用戶登錄后才能發表評論。
網站導航: 博客園   IT新聞   BlogJava   博問   Chat2DB   管理


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            久久精品国产69国产精品亚洲| 国产精品久久看| 999在线观看精品免费不卡网站| 亚洲国产精品一区在线观看不卡 | 久久九九国产精品| 久久久精品2019中文字幕神马| 久久九九有精品国产23| 老牛影视一区二区三区| 欧美日韩成人网| 国产精品网站一区| 伊人春色精品| 夜色激情一区二区| 欧美伊人精品成人久久综合97| 久久精品首页| 亚洲黄页一区| 亚洲欧美日韩另类精品一区二区三区| 亚洲欧美日韩综合一区| 噜噜噜躁狠狠躁狠狠精品视频| 欧美日本精品一区二区三区| 国产精品日日摸夜夜摸av| 亚洲第一精品影视| 亚洲视频在线看| 久热成人在线视频| 99精品欧美一区二区三区| 久久精品综合一区| 欧美午夜久久久| 亚洲国产成人av好男人在线观看| 亚洲午夜视频在线观看| 农村妇女精品| 亚洲男同1069视频| 欧美激情一区二区三区四区| 国模叶桐国产精品一区| 亚洲香蕉视频| 欧美韩日视频| 久久er精品视频| 国产精品系列在线播放| 99视频+国产日韩欧美| 久久综合影音| 亚洲欧美日韩在线| 国产精品久久午夜| 99视频精品全国免费| 欧美成人按摩| 久久精品国产精品亚洲| 国产精品高潮呻吟久久| 日韩一级在线观看| 欧美黄色网络| 久久综合伊人77777蜜臀| 国产日韩欧美综合| 欧美一级淫片播放口| 国产精品美女999| 欧美日本国产精品| 亚洲精品一二区| 蜜桃av一区二区| 久久国产精品网站| 国产亚洲一区精品| 久久成人资源| 午夜精品亚洲一区二区三区嫩草| 欧美日韩国产区| 一区二区欧美在线观看| 亚洲国产午夜| 欧美激情一级片一区二区| 亚洲三级色网| 亚洲三级网站| 欧美日本韩国| 亚洲伊人第一页| 中文一区在线| 国产视频精品免费播放| 久久精品在线观看| 久久久国产精品一区| 在线看一区二区| 欧美激情久久久| 欧美日韩1区2区| 亚洲制服av| 午夜亚洲精品| 精品成人一区二区三区| 欧美激情一区二区三区四区| 欧美成人免费视频| 亚洲视频一起| 欧美伊人久久久久久久久影院| 好看不卡的中文字幕| 欧美黑人在线观看| 欧美视频观看一区| 久久精品国产亚洲aⅴ| 巨乳诱惑日韩免费av| 在线视频日韩精品| 西西人体一区二区| 亚洲人成小说网站色在线| 99热这里只有精品8| 国产精品揄拍一区二区| 欧美成人精品激情在线观看| 欧美日韩免费视频| 久久久久久穴| 欧美日韩另类综合| 久久综合网hezyo| 欧美日韩免费高清| 久热精品在线视频| 欧美日韩亚洲系列| 欧美成人精品福利| 国产毛片精品国产一区二区三区| 欧美成人中文字幕在线| 国产精品日日摸夜夜添夜夜av| 欧美a级片网站| 国产精品女主播| 亚洲福利视频二区| 国产日产欧产精品推荐色 | 欧美亚州韩日在线看免费版国语版| 小嫩嫩精品导航| 欧美韩日视频| 另类av导航| 亚洲片区在线| 欧美在线视频免费播放| 夜夜躁日日躁狠狠久久88av| 欧美一级视频精品观看| 99国产一区| 久久综合影音| 久久久久久久网| 国产精品白丝av嫩草影院| 亚洲高清资源| 亚洲国产欧洲综合997久久| 午夜精品久久久久影视| 亚洲欧美日韩在线一区| 欧美日本韩国一区| 亚洲成人资源网| 精品999久久久| 新67194成人永久网站| 亚洲无人区一区| 欧美日韩高清不卡| 亚洲人成7777| 亚洲精品久久嫩草网站秘色| 久久久久久噜噜噜久久久精品 | 亚洲一区二区三区视频播放| 久久亚洲私人国产精品va| 久久国产免费| 国产深夜精品| 久久激情五月激情| 久久人人超碰| 影音先锋中文字幕一区二区| 欧美伊人精品成人久久综合97| 久久国产欧美精品| 国产亚洲欧美一区| 午夜欧美大尺度福利影院在线看| 午夜亚洲一区| 国产婷婷97碰碰久久人人蜜臀| 亚洲欧美日韩一区二区三区在线观看| 亚洲婷婷国产精品电影人久久| 欧美午夜一区二区三区免费大片| 亚洲欧洲精品一区二区三区波多野1战4| 在线观看亚洲专区| 欧美成年人网站| 91久久中文| 亚洲综合第一页| 国产毛片一区二区| 欧美在线看片| 欧美激情一区二区| 一区二区精品在线观看| 欧美国产视频在线| 一本色道久久88亚洲综合88| 亚洲一区二区伦理| 国产一区日韩二区欧美三区| 久久久精品国产一区二区三区| 欧美freesex8一10精品| 亚洲黄色成人| 国产精品白丝jk黑袜喷水| 欧美专区中文字幕| 欧美激情视频网站| 一区二区三区高清| 国产乱码精品1区2区3区| 久久精品国产99| 日韩视频免费在线观看| 香蕉久久夜色| 亚洲国产视频一区二区| 欧美日韩亚洲一区二区三区在线 | 久久天堂精品| 欧美伊人久久| 美日韩精品视频免费看| 99精品视频网| 国产一区二区黄色| 欧美第一黄色网| 欧美一级视频精品观看| 亚洲国产成人久久| 欧美主播一区二区三区| 亚洲欧洲一区二区三区久久| 国产精品久久久对白| 麻豆精品视频在线观看视频| 一区二区三区成人精品| 免费精品视频| 亚洲欧美日韩国产精品| 亚洲国产美女久久久久| 国产亚洲精品7777| 欧美日韩日本视频| 久久久青草青青国产亚洲免观| 亚洲免费高清| 亚洲高清在线| 欧美福利一区| 久久午夜羞羞影院免费观看| 亚洲愉拍自拍另类高清精品| 亚洲欧洲综合另类| 国产一区久久久| 国产精品网站在线播放| 欧美日韩高清在线观看|