青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

旅途

如果想飛得高,就該把地平線忘掉

防火墻之基礎篇(iptable)

我們知道網上的訪問通過tcp/ip封包來進入主機系統的。在linux中它一般要同過ip過濾機制來實現第一層防護,如果通過了這層防護還的通過下一關的檢查 那就是TCP_Wrappers 的功能。
封包過濾( IP Filter ):
封包過濾是 linux 提供的第一道防火墻呦!但是不同的核心版本會有不一樣的封包過濾機制!以 2.2.xx 為核心的 Linux 主要以 ipchains 作為過濾機制,至于目前新版的 2.4.xx 則以 iptables 為機制!OK!既然我們的 Red Hat 7.1, 7.2, 7.3 為 kernel 2.4.xx ,所以用 iptables 來進行 IP 抵擋的工作啦!那么由于 TCP 封包里頭有 IP 及 port ,所以要抵擋來源 IP 或者是自身的 port ,自然就很容易來進行啦!您目前只要知道 iptables 可以經由 TCP 的封包表投資料來進行分析的工作例如:和附規則的就通過,否則就把它丟棄 這樣就防止不符合規則的人進入你的電腦。
至于抵擋封包的工作則可以讓 TCP_Wrappers 來進行
要常常去看 /var/log/messages 與 /var/log/secure 這兩個個檔案!都是登陸登錄記錄等。
要做好主機的防護,第一步就是要建立完善的密碼規則啦!因為這個咚咚常常是 cracker 嘗試入侵的第一步!你必須要建立好主機的密碼規則,可以嘗試以 chattr 來將 /etc/passwd 及 /etc/shadow 做成不可變更的檔案!較為安全啦!
做好安全的幾個常見的工作
1.升級與修補套件漏洞、及移除危險套件:
2.每項系統服務的安全設定項目
3.TCP_Wrappers 的基礎防火設定
4.iptables 的防火規則設定
5.主機資源偵測系統( MRTG )
6.登錄檔案分析系統:

iptables:
iptables 是 linux Kernel 2.4.xx 版本以上的主要 IP 過濾機制!他最大的功能就是可以過濾掉不要的 TCP 封包啦!當然功能還不止于此,他還可以用來進行 IP 偽裝,以達成 NAT 的主機功能呢! iptables 的工作方向,必須要依規則的順序來分析,底下我們簡單的談一談 iptables 的幾個概念吧:
有幾個 tables :
跟之前版本的 ipchains 不同的地方是, iptables 可以自行定義一些 tables 的新規定!將可以讓防火墻規則變的更為便于管理呢!基本上,原本的 iptable 至少有兩個 table ,一個是 filter ( 預設的,沒有填寫 tables 時,就是 filter 這個 table 啦 ),一個則是相當重要的 nat table 。其中, filter 可以用來管理主機的安全,至于 nat 則是用來處理 NAT 的功能啦!
清除規則:
iptables 的訂定方法其實很簡單,就是使用指令列的方式來訂定而已,他的基礎語法在清除規則時,是這樣的:
[root @test /root]# /sbin/iptables [-FXZ]
參數說明:
-F :清除所有的已訂定的規則;
-X :殺掉所有使用者建立的 chain (應該說的是 tables )啰;
-Z :將所有的 chain 的計數與流量統計都歸零
范例:
[root @test /root]# /sbin/iptables -F
[root @test /root]# /sbin/iptables -X
[root @test /root]# /sbin/iptables -Z
請注意,如果在遠程聯機的時候,『這三個指令必須要用 scripts 來連續執行』,不然肯定『會讓你自己被主機擋在門外!』
 
定義政策( Policy ):
清除規則之后,再接下來就是要設定規則的政策啦!這個所謂的政策指的是『當你的封包不在你的規則之內時,則該封包的通過與否,以 Policy 的設定為準』,例如:你設定了十條規則,但有一個封包來的時候,這十條規則都不適用,這個時候此一封包就會依據 Policy 的規定為準,來決定是否可以通過防火墻啰。通常這個政策在 INPUT 方面可以定義的比較嚴格一點,而 FORWARD 與 OUTPUT 則可以訂定的松一些!
[root @test /root]# /sbin/iptables [-t tables] [-P] [INPUT,OUTPUT,FORWARD| PREROUTING,OUTPUT,POSTROUTING] [ACCEPT,DROP]
參數說明:
-t   :定義 table !
tables :table 的名稱,例如 nat 啰!
-P   :定義政策( Policy )。
INPUT :封包為輸入主機的方向;
OUTPUT :封包為輸出主機的方向;
FORWARD:封包為不進入主機而向外再傳輸出去的方向;
PREROUTING :在進入路由之前進行的工作;
OUTPUT   :封包為輸出主機的方向;
POSTROUTING:在進入路由之后進行的工作。
范例:
[root @test /root]# /sbin/iptables -P INPUT ACCEPT
[root @test /root]# /sbin/iptables -P OUTPUT ACCEPT
[root @test /root]# /sbin/iptables -P FORWARD ACCEPT
[root @test /root]# /sbin/iptables -t nat -P PREROUTING ACCEPT
[root @test /root]# /sbin/iptables -t nat -P OUTPUT ACCEPT
[root @test /root]# /sbin/iptables -t nat -P POSTROUTING ACCEPT
將預設的政策都定義為接受啰!
 
增加、插入規則:
接下來則要定義規則啦!我們底下先完全以主機的角度來觀察!可以這樣來設定啦!
[root @test /root]# /sbin/iptables [-AI] [INPUT,OUTPUT,FORWARD] [-io interface] [-p TCP,UDP] [-s IP/network] [--sport ports] [-d IP/network] [--dport ports] -j [ACCEPT,DROP]
參數說明:
-A   :新增加一條規則,該規則增加在最后面一行;
-I   :在第一條規則加入;
INPUT :封包為輸入主機的方向;
OUTPUT :封包為輸出主機的方向;
FORWARD:封包為不進入主機而向外再傳輸出去的方向;
-i    :流入的網卡接口
-o    :流出的網卡接口
interface :網絡卡接口,例如 ppp0, eth0, eth1....
-p :請注意,這是小寫呦!封包的協議啦!
TCP :封包為 TCP 協議的封包;
UDP :封包為 UDP 協議的封包;
-s :來源封包的 IP 或者是 Network ( 網域 );
--sport:來源封包的 port 號碼;
-d :目標主機的 IP 或者是 Network ( 網域 );
--dport:目標主機的 port 號碼;
-j   :動作,可以接底下的動作;
ACCEPT :接受該封包
DROP  :丟棄封包
范例:
[root @test /root]# /sbin/iptables -A INPUT -i lo -j ACCEPT
所有的來自 lo 這個接口的封包,都予以接受
[root @test /root]# /sbin/iptables -A INPUT -i eth0 -p TCP -s 192.168.0.1 -j ACCEPT
來自 192.168.0.1 這個 IP 的封包都予以接受
[root @test /root]# /sbin/iptables -A INPUT -i eth0 -p TCP -s 192.168.1.0/24 -j ACCEPT
來自 192.168.1.0 這個 C Class 的網域的任何一部計算機,就予以接受!
[root @test /root]# /sbin/iptables -A INPUT -i eth0 -p TCP -s 192.168.1.25 -j DROP
來自 192.168.1.25 的 IP 的封包,就直接全部給他丟棄!
[root @test /root]# /sbin/iptables -A INPUT -i eth0 -p TCP --dport 21 -j DROP
只要想要進來 21 這個 port 的封包,就把他丟棄!
[root @test /root]# /sbin/iptables -A INPUT -i eth0 -p TCP -s 192.168.0.24 --dport 22 -j ACCEPT
來自 192.168.0.24 的主機,想要到我的 port 22 時,就予以接受!
請注意:防火墻的規則是『一行一行依序來檢查的,若符合任何一條規則,則予以動作(接受或丟棄),否則繼續往下檢查到最后一條』上
TCP_Wrappers:
這個 TCP_Wrappers 實在是很簡單的一個設定工作,因為他只要設定 /etc/hosts.allow 及 /etc/hosts.deny 就可以啦!基本上,他是經由 /usr/sbin/tcpd 這個程序來進行 TCP 的檢驗工作!而檢驗的方式則是以 /etc/hosts.allow 及 /etc/hosts.deny 來設定的啦!檢驗的流程是先以 /etc/hosts.allow 這個檔案,檢驗完之后,在到 /etc/hosts.deny 去搜尋!好了,那么 hosts.allow 要怎樣設定呢?
<服務名稱> : <IP/network> : <action>
特別注意, network 可以使用 192.168.0.0/255.255.255.0 ,但不可使用 192.168.0.0/24 !
[root @test /root]# vi /etc/hosts.allow
in.telnetd: 127.0.0.1 : allow
in.ftpd: 127.0.0.1 : allow
本機的 127.0.0.1 開放 telnet 及 ftp 哩!
[root @test /root]# vi /etc/hosts.deny
in.telnetd: 192.168.2.3 : deny
將 192.168.2.3 的 telnet 服務關掉!




本文來自CSDN博客,轉載請標明出處:http://blog.csdn.net/goldce/articles/426600.aspx

posted on 2009-08-20 12:49 旅途 閱讀(408) 評論(0)  編輯 收藏 引用 所屬分類: LINUX基礎、管理

青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            久久久伊人欧美| 一区二区欧美视频| 欧美另类人妖| 欧美精品久久久久久久| 久久久久青草大香线综合精品| 亚洲特级片在线| 亚洲在线免费视频| 久久九九全国免费精品观看| 久久综合九色九九| 欧美精品国产一区二区| 国产精品午夜在线观看| 国内自拍一区| 亚洲精品一区二区三区不| 一区二区三区四区五区在线| 欧美一区国产一区| 六月婷婷久久| 日韩视频免费看| 欧美在线视频不卡| 欧美成人精品在线观看| 国产精品免费一区二区三区观看| 久久亚裔精品欧美| 欧美日韩免费| 欧美成人午夜77777| 久久一区二区三区超碰国产精品| 欧美制服丝袜| 欧美激情一区二区三区在线| 一区二区激情| 久久精品欧洲| 欧美性猛片xxxx免费看久爱 | 久久久精品免费视频| 欧美激情在线狂野欧美精品| 国内综合精品午夜久久资源| 国产精品成人观看视频国产奇米| 久久综合色播五月| 欧美日韩视频在线一区二区| 黄色精品一区| 欧美影院成人| 一本色道久久加勒比88综合| 欧美a级理论片| 在线成人黄色| 欧美一区永久视频免费观看| 日韩视频免费| 欧美日本精品在线| 亚洲国产精彩中文乱码av在线播放| 欧美一级理论片| 一区二区三区毛片| 欧美日韩国产成人在线观看| 亚洲国产一区在线| 久久综合久久综合这里只有精品| 一本色道久久99精品综合| 欧美大片第1页| 91久久精品国产91久久性色| 嫩草影视亚洲| 久久亚洲一区二区| 99av国产精品欲麻豆| 欧美日韩免费| 中日韩美女免费视频网站在线观看| 欧美成人精品| 免费试看一区| 91久久极品少妇xxxxⅹ软件| 欧美a级片网| 蜜臀91精品一区二区三区| 激情另类综合| 欧美激情精品久久久久久久变态| 久色婷婷小香蕉久久| 亚洲茄子视频| 亚洲精品日本| 欧美日韩亚洲一区在线观看| 亚洲女人天堂成人av在线| 一区二区精品在线| 国产酒店精品激情| 久久久999| 久久久久久久国产| 亚洲欧洲精品一区二区精品久久久 | 午夜精品久久久久影视| 国产精品一区二区在线观看不卡| 欧美一区二区三区精品 | 欧美在线播放一区二区| 韩国av一区二区三区在线观看| 久久夜色精品亚洲噜噜国产mv| 久久免费少妇高潮久久精品99| 亚洲国产一区在线| 亚洲片区在线| 欧美激情国产日韩| 亚洲欧美电影院| 久久精品久久综合| 亚洲麻豆国产自偷在线| 亚洲无线观看| 欧美成va人片在线观看| 久久久www成人免费精品| 久久久久久成人| 日韩天堂在线观看| 亚洲中字黄色| 亚洲高清资源| 中国成人亚色综合网站| 欧美一区二区视频97| 91久久午夜| 亚洲一区黄色| 亚洲人成人一区二区在线观看| 亚洲天堂免费观看| 亚洲激情第一区| 亚洲一区二区三区四区中文| 亚洲第一精品夜夜躁人人爽| 一区二区高清在线| 亚洲国产精品一区二区www| 亚洲天堂av图片| 91久久精品www人人做人人爽| 午夜精彩国产免费不卡不顿大片| 亚洲人成在线免费观看| 亚洲欧美日本另类| 99热免费精品| 米奇777在线欧美播放| 欧美在线视频一区| 国产精品大片| 亚洲精品婷婷| 亚洲精品国产精品国自产观看| 欧美一级久久久| 亚洲一二三四区| 欧美黄色一级视频| 欧美成人精品在线| 国产综合婷婷| 欧美怡红院视频一区二区三区| 亚洲一区在线视频| 欧美日韩不卡一区| 亚洲欧洲日产国产综合网| 亚洲成人在线免费| 久久成人这里只有精品| 欧美有码在线观看视频| 欧美性一区二区| 亚洲精品一区在线观看| 亚洲日本理论电影| 欧美/亚洲一区| 欧美激情第三页| 亚洲国产婷婷综合在线精品| 久久综合色综合88| 麻豆精品传媒视频| 在线观看欧美日韩国产| 久久久水蜜桃| 欧美激情欧美狂野欧美精品| 亚洲国产日韩欧美在线99 | 欧美色另类天堂2015| 欧美日韩国产一级片| 亚洲免费中文字幕| 亚洲自拍偷拍视频| 欧美日韩午夜在线视频| 亚洲精品视频在线播放| 一区二区三区精品在线| 欧美日韩午夜剧场| 在线观看视频日韩| 免费影视亚洲| 久久久久久久精| 国产自产女人91一区在线观看| 久久se精品一区精品二区| 久久久免费精品视频| 尤物精品国产第一福利三区| 女生裸体视频一区二区三区| 亚洲国产小视频| 亚洲一区二区三区免费在线观看 | 99国内精品久久久久久久软件| 一本久久精品一区二区| 国产精品福利网站| 欧美一级淫片播放口| 毛片精品免费在线观看| 日韩系列欧美系列| 国产精品亚洲成人| 久久一区二区三区四区五区| 最新国产の精品合集bt伙计| 午夜精品亚洲一区二区三区嫩草| 激情丁香综合| 欧美日韩精品一区二区| 久久福利电影| 亚洲黄色成人| 欧美在线国产精品| 亚洲精品一二区| 国产日产亚洲精品系列| 免费久久精品视频| 亚洲综合色激情五月| 欧美激情1区2区3区| 久久成人资源| 一区二区三区四区蜜桃| 好看的av在线不卡观看| 欧美日韩国产综合视频在线观看| 午夜亚洲影视| 在线一区二区三区做爰视频网站| 美女脱光内衣内裤视频久久影院| 亚洲香蕉网站| 亚洲欧洲一区二区在线观看 | 亚洲高清在线播放| 午夜影视日本亚洲欧洲精品| 亚洲电影免费观看高清| 国产精品免费久久久久久| 农夫在线精品视频免费观看| 午夜精品一区二区在线观看| 日韩视频一区二区三区| 欧美国产亚洲精品久久久8v| 久久久亚洲影院你懂的| 午夜精品久久久久99热蜜桃导演| 亚洲欧洲在线观看| 在线看国产一区| 一区二区三区在线视频播放|