【防火墙】iptables防火墙(一)

这篇具有很好参考价值的文章主要介绍了【防火墙】iptables防火墙(一)。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

防火墙具有隔离功能

主要部署在网络边缘或者主机边缘,防火墙的主要作用是决定哪些数据可以被外网访问,哪些数据可以进入内网访问

网络层(路由器):数据的转发

安全技术

1.入侵监测系统:在检测到威胁(木马、病毒)后,不会阻断网络访问,只会在事后提供报警和监督

2.入侵防御系统:在检测到威胁后,会立即进行阻断,主动保护网络安全;以透明模式工作,一般都是用 在线部署 的方式

现有的防火墙大多都是上述二者的结合体

防水墙:waterwall,用于防止内部信息外泄

防火墙的类型:

软件防火墙:iptables、火绒等杀毒软件

硬件防火墙:路由器、交换机、三层交换机

保护范围:

1.主机防火墙:服务范围就是当前自己的主机

2.网络防火墙:是数据传输的必经之路

实现方式:

1.硬件防火墙:既有专业的硬件来实现防火墙功能,也有软件进行配合

2.软件防火墙:通过代码实现,判断

运营商会过滤掉了绝大多数威胁

网络层协议划分:

网络层:包 过滤防火墙

应用层(代理服务器):设置数据的进出

linux防火墙:

firewalld       从centos7开始自带的

iptables        包过滤防火墙

selinux         自带的安全工具

集成在一个内核中:netfilter组件

iptables 包过滤防火墙

工作在网络层,针对数据包进行过滤和限制

iptables属于用户态
netfilter属于内核态

过滤数据包:IP地址、端口、协议(tcp);都可以在iptables中进行配置,可以限制也可以放行

iptables的构成和工作机制

iptables的组成部分***四表五链

(selinux,也是一个表,不过不在讨论范围内)

        四表:
raw        链接跟踪机制,加快封包穿过防火墙的速度,数据包跟踪
mangle     数据标记
nat        地址转换表
filter     过滤规则表;根据规则来定义或者过滤符合条件的数据包;filter也是默认使用的表

四表的优先级:

security——>raw——>mangle——>nat——>filter

        五链:
INPUT            处理数据包进入本机的规则
OUTPUT           处理数据爆发出的规则;一般不做处理
PREROUTING       处理数据包进入的规则
POSTROUTING      处理数据包离开本机之后的规则;结合地址转换使用
FORWARD          处理数据转发规则

iptables的规则:

表里面有链,链里面有规则,规则就是我们定义的对于数据包的控制命令

匹配顺序:

1.根据表的优先级匹配,在表中从上到下进行检查,找到匹配规则立即停止,不在表中向下继续查找,如果匹配不到规则,按照链的默认规则进行处理

【防火墙】iptables防火墙(一),服务器,linux,网络

 【防火墙】iptables防火墙(一),服务器,linux,网络

 2.报文流向

流入本机:prerouting——>input——>用户进程(httpd服务)——>请求访问——>响应——>数据返回用户

流出本机:httpd——>响应——>output——>postrouting(地址转换)——>返回用户

转发:数据包经过时,肯定不在同一网段,路由转发——forward——数据包出去,不允许转发,数据包直接丢弃

iptables的命令格式:

iptables [ -t 表名 ] (不指定表名,默认都是filter表)管理选项 [链名] [匹配条件] [-j 控制类型]

管理选项:

-A    表示在链的末尾追加一条;添加
-I    在链中插入一条新的规则,可以指定序号;-I后跟数字表示序号
-P    修改链的默认策略
-D    删除
-R    修改、替换规则
-L    查看链中的规则;一般和vn结合使用(-vnL)
      v    显示详细信息
      n    把规则以数字形式进行展示
-F    清空链中的所有规则(慎用!)

匹配条件:

-p    指定匹配数据包的协议类型
-s    指定匹配数据包的源IP地址
-d    指定匹配数据包的目的IP地址
-i    指定数据包进入本机的网络接口
-o    指定数据包离开本机使用的网络接口
--sport    指定源端口号
--dport    指定目的端口号

控制类型:

ACCEPT    允许数据包通过
DROP      拒绝;直接丢弃数据包,而且不给出任何信息回应
REJECT    拒绝;但会回应相应的信息
SNET      修改数据包的源IP地址
DNET      修改数据包的目的地址

iptables -vnL    不指定查看;默认查看filter表
iptables -t nat -vnL    指定查看nat表

特点:即配即用;书序执行,匹配到则输出结果并直接结束

iptables -vnL --line-number        给策略添加序号

指定多个IP地址时,用逗号隔开

端口号写在协议后面

IP要写在协议前面

修改规则一般不用,一般使用删除和添加

在生产中,iptables所有的链的默认规则都是DROP

通用匹配:

网络协议、端口、IP地址

例:整个网段禁止访问80端口服务

隐藏扩展模块:

-p	指定协议时,tcp、udp指明了是什么协议,就不需要再用-m指明扩展模块
指定多端口,可以用冒号的形式(min:max),也可以使用-m隐藏模块来实现
-m	可以用明确的形式指出类型:多端口、Mac地址、IP地址、数据包的状态
    -m multiport	指定多端口,端口号之间用逗号隔开
    -m multiport --dport	
    -m multiport --sport
IP范围:
    -m iprange --src-range	
    -m iprange--dst-range

mac地址:文章来源地址https://www.toymoban.com/news/detail-608409.html

到了这里,关于【防火墙】iptables防火墙(一)的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 防火墙之服务器负载均衡

    防火墙(英语:Firewall)技术是通过有机结合各类用于安全管理与筛选的软件和硬件设备,帮助计算机网络于其内、外网之间构建一道相对隔绝的保护屏障,以保护用户资料与信息安全性的一种技术。 防火墙技术的功能主要在于及时发现并处理计算机网络运行时可能存在的安

    2024年02月07日
    浏览(91)
  • 服务器防火墙状态怎么查看

    在现代网络环境中,服务器的安全运行至关重要。其中,防火墙作为第一道防线,是保障服务器安全的关键一环。在服务器管理中,我们经常需要查看防火墙的状态,以便及时发现问题并快速解决。小编将介绍如何在不同操作系统下查看服务器防火墙的状态。 首先我们以Wi

    2024年02月10日
    浏览(39)
  • 服务器防火墙有哪些用处

    服务器防火墙是一个用于在两个网络之间实施访问控制策略的系统,它通常由软件和硬件构成。服务器防火墙可以监控进出网络的通信量,仅让安全、核准了的信息进入,同时又抵制对企业构成威胁的数据。 防火墙的主要功能包括阻止某些类型的流量通过(双向)防火墙,允

    2024年01月20日
    浏览(41)
  • Linux——iptables防火墙

    Linux系统的防火墙:IP信息包过滤系统,它实际上由两个net filter和iptables组成。 主要工作在网络层,针对IP数据包。体现在对包内的IP地址、端口、协议等信息的处理上。 netfilter:属于“内核态”(Kernel Space,又称内核空间)的防火墙功能体系 是内核的一部分,由一些数据包

    2024年02月07日
    浏览(39)
  • 【Linux】iptables防火墙

    Linux 系统的防火墙:IP信息包过滤系统,它实际上由两个组件netfilter 和 iptables组成。 主要工作在网络层,针对IP数据包,体现在对包内的IP地址、端口、协议等信息的处理上。 netfilter 位于Linux内核中的包过滤功能体系 称为Linux防火墙的“内核态\\\" iptables 位于/sbin/iptables,用来管

    2024年02月07日
    浏览(33)
  • 华为防火墙实现服务器负载均衡

    292、实验:服务器的负载均衡SLB 实验topo: 实验场景: 一些访问流量较大的服务,会面临着有多个服务器的情况,所以我们就要在多个服务器之间做负载均衡; 实验需求: 新建一条负载均衡NAT,让外网访问内网服务器的时候,能够实现负载均衡,并且,负载均衡使用轮询算

    2023年04月08日
    浏览(47)
  • 防火墙之部署服务器NAT

    NAT(Network Address Translation),是指网络地址转换,1994年提出的。 当在 专用网 内部的一些主机本来已经分配到了本地IP地址(即仅在本专用网内使用的专用地址),但又想和因特网上的主机通信(并不需要加密)时,可使用NAT方法。 这种方法需要在专用网(私网IP)连接到因

    2024年02月08日
    浏览(44)
  • 服务器防火墙和安全组放开

    我的项目上传后安全组也放开了但是访问项目地址404,最后发现是服务器防火墙没放行。 下面介绍一下如何排查防火墙问题。 查看防火墙状态:systemctl status firewalld 禁用防火墙:systemctl stop firewalld 启动防火墙:systemctl start firewalld 设置开机启动:systemctl enable firewalld 重启防

    2024年03月11日
    浏览(42)
  • 服务器防火墙开放端口(解决服务器端口无法访问问题)

    目录 一、解决思路 1. 判断服务器使用的是firewall还是iptable 2. 判断firewall当前开启的服务和端口,查看当前firewall的所有信息 3. 添加http服务 4. 重新执行 5. 添加开放端口 6.查看端口是否开放成功 补充 1、查看firewall服务状态 2、查看firewall的状态 3、开启、重启、关闭、firewall

    2024年02月15日
    浏览(47)
  • Linux系统防火墙iptables

    目录 一、iptables防火墙概述 1.简介 2.netfilter/iptables关系 3.iptables的四表五链 (1)四表 (2)五链 4.数据包过滤的匹配流程 (1)入站 (2)转发 (3)出站 二、iptables防火墙配置 1.下载相关服务 2.iptables命令 3.实操 (1)添加新的规则 (2)查看规则 (3) 删除规则 (4)清空规

    2024年02月04日
    浏览(68)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包