日本不卡不码高清免费观看,久久国产精品久久w女人spa,黄色aa久久,三上悠亚国产精品一区二区三区

您的位置:首頁技術(shù)文章
文章詳情頁

Linux防火墻iptables初學(xué)者教程

瀏覽:38日期:2024-04-21 08:18:07

Iptables是專為Linux操作系統(tǒng)打造的極其靈活的防火墻工具。對Linux極客玩家和系統(tǒng)管理員來說,iptables非常有用。本文將向你展示如何配置最通用的Linux防火墻。

關(guān)于iptables

Iptables是一個基于命令行的防火墻工具,它使用規(guī)則鏈來允許/阻止網(wǎng)絡(luò)流量。當(dāng)一條網(wǎng)絡(luò)連接試圖在你的系統(tǒng)中建立時,iptables會查找其對應(yīng)的匹配規(guī)則。如果找不到,iptables將對其采取默認(rèn)操作。幾乎所有的Linux發(fā)行版都預(yù)裝了iptables。在Ubuntu/Debian中更新/安裝iptables的命令為:

sudo apt-get install iptables

現(xiàn)有的一些圖形界面軟件也可以替代iptables,如Firestarter。但iptables用起來并不難。配置iptables的規(guī)則時要特別小心,特別是在你遠程登陸服務(wù)器的時候。因為這時的一個錯誤有可能讓你和服務(wù)器永久失去連接,而你必須要到服務(wù)器面前才能解決它。

Iptables規(guī)則鏈的類型

Iptables的規(guī)則鏈分為三種:輸入、轉(zhuǎn)發(fā)和輸出。

輸入——這條鏈用來過濾目的地址是本機的連接。例如,如果一個用戶試圖使用SSH登陸到你的PC/服務(wù)器,iptables會首先匹配其IP地址和端口到iptables的輸入鏈規(guī)則。

轉(zhuǎn)發(fā)——這條鏈用來過濾目的地址和源地址都不是本機的連接。例如,路由器收到的絕大數(shù)數(shù)據(jù)均需要轉(zhuǎn)發(fā)給其它主機。如果你的系統(tǒng)沒有開啟類似于路由器的功能,如NATing,你就不需要使用這條鏈。有一個安全且可靠的方法可以檢測你的系統(tǒng)是否需要轉(zhuǎn)發(fā)鏈:iptables -L -v

Linux防火墻iptables初學(xué)者教程 上圖是對一臺已經(jīng)運行了幾個星期的服務(wù)器的截圖。這臺服務(wù)器沒有對輸入和輸出做任何限制。從中可以看到,輸入鏈和輸出鏈已經(jīng)分別處理了11GB和17GB的數(shù)據(jù),而轉(zhuǎn)發(fā)鏈則沒有處理任何數(shù)據(jù)。這是因為此服務(wù)器沒有開啟類似于路由器的轉(zhuǎn)發(fā)功能。

輸出——這條鏈用來過濾源地址是本機的連接。例如,當(dāng)你嘗試ping howtogeek.com時,iptables會檢查輸出鏈中與ping和howtogeek.com相關(guān)的規(guī)則,然后決定允許還是拒絕你的連接請求。

注意:當(dāng)ping一臺外部主機時,看上去好像只是輸出鏈在起作用。但是請記住,外部主機返回的數(shù)據(jù)要經(jīng)過輸入鏈的過濾。當(dāng)配置iptables規(guī)則時,請牢記許多協(xié)議都需要雙向通信,所以你需要同時配置輸入鏈和輸出鏈。人們在配置SSH的時候通常會忘記在輸入鏈和輸出鏈都配置它。

鏈的默認(rèn)行為

在配置特定的規(guī)則之前,也許你想配置這些鏈的默認(rèn)行為。換句話說,當(dāng)iptables無法匹配現(xiàn)存的規(guī)則時,你想讓它作出何種行為。你可以運行如下的命令來顯示當(dāng)前iptables對無法匹配的連接的默認(rèn)動作:

iptables -L

Linux防火墻iptables初學(xué)者教程

正如上面所顯示的,我們可以使用grep來使輸出的結(jié)果變得更加簡潔。在上面的截圖中,所有的鏈默認(rèn)情況下均接受所有的連接。通常情況下,你會希望你的系統(tǒng)默認(rèn)情況下接收所有的網(wǎng)絡(luò)數(shù)據(jù)。這種設(shè)定也是iptables的默認(rèn)配置。接收網(wǎng)絡(luò)連接的配置命令是:

iptables --policy INPUT ACCEPT iptables --policy OUTPUT ACCEPT iptables --policy FORWARD ACCEPT

你也可以在使用默認(rèn)配置的情況下,添加一些命令來過濾特定的IP地址或端口號。我們稍后在本文介紹這些命令。如果你想默認(rèn)情況下拒絕所有的網(wǎng)絡(luò)連接,然后在其基礎(chǔ)上添加允許的IP地址或端口號,你可以將默認(rèn)配置中的ACCEPT變成DROP,如下圖所示。這對于一些含有敏感數(shù)據(jù)的服務(wù)器來說是極其有用的。通常這些服務(wù)器只允許特定的IP地址訪問它們。

iptables --policy INPUT DROP iptables --policy OUTPUT DROP iptables --policy FORWARD DROP 對特定連接的配置

下面來看看如何對特定的IP地址或端口作出設(shè)定。本文主要介紹三種最基本和常見的設(shè)定。

Accept – 接收所有的數(shù)據(jù)。Drop – 丟棄數(shù)據(jù)。應(yīng)用場景:當(dāng)你不想讓數(shù)據(jù)的來源地址意識到你的系統(tǒng)的存在(最好的處理方法)。Reject – 不允許建立連接,但是返回一個錯誤回應(yīng)。應(yīng)用場景:當(dāng)你不想讓某個IP地址訪問你的系統(tǒng),但又想讓它們知道你的防火墻阻止了其訪問。

為了直觀的區(qū)分上述三種情況,我們使用一臺PC來ping一臺配置了iptables的Linux電腦:

Linux防火墻iptables初學(xué)者教程

允許或阻止特定的連接

在配置完基本的規(guī)則鏈之后,你就可以配置iptables來允許或者阻止特定的IP地址或者端口。注意:在這些例子中,我們使用iptables -A將額外的規(guī)則添加到現(xiàn)存的鏈中。Iptables在執(zhí)行匹配的時候,會從列表的頂端開始搜索。你可以使用iptables -I [chain] [number]將新的規(guī)則插入到列表的指定位置。

來自同一IP地址的連接下面這個例子展示了如何阻止來自IP地址為10.10.10.10的所有連接。

iptables -A INPUT -s 10.10.10.10 -j DROP

來自一組IP地址的連接下面這個例子展示了如何阻止來自子網(wǎng)10.10.10.0/24內(nèi)的任意IP地址的連接。你可以使用子網(wǎng)掩碼或者標(biāo)準(zhǔn)的/符號來標(biāo)示一個子網(wǎng):

iptables -A INPUT -s 10.10.10.0/24 -j DROP

iptables -A INPUT -s 10.10.10.0/255.255.255.0 -j DROP

特定端口的連接這個例子展示了如何阻止來自10.10.10.10的SSH連接。

iptables -A INPUT -p tcp --dport ssh -s 10.10.10.10 -j DROP

你可以將“ssh”替換成其它任何協(xié)議或者端口號。上述命令中的-p tcp告訴iptables連接使用的是何種協(xié)議。

下面這個例子展示了如何阻止來自任意IP地址的SSH連接。

iptables -A INPUT -p tcp --dport ssh -j DROP 連接狀態(tài)

我們之前提到過,許多協(xié)議均需要雙向通信。例如,如果你打算允許SSH連接,你必須同時配置輸入和輸出鏈。但是,如果你只想允許來自外部的SSH請求,那該怎么做?下面這個例子展示了如何允許源IP地址為10.10.10.10同時阻止目的地址為10.10.10.10的SSH連接:

iptables -A INPUT -p tcp --dport ssh -s 10.10.10.10 -m state --state NEW,ESTABLISHED -j ACCEPTiptables -A OUTPUT -p tcp --sport 22 -d 10.10.10.10 -m state --state ESTABLISHED -j ACCEPT保存更改

上述方法對iptables規(guī)則作出的改變是臨時的。如果你想永久保存這些更改,你需要運行額外的命令(不同Linux發(fā)行版下的保存命令也不相同):

Ubuntu:

sudo /sbin/iptables-save

Red Hat / CentOS:

/sbin/service iptables save

或者

/etc/init.d/iptables save其它命令

列出iptables的當(dāng)前配置:

iptables -L

使用-v選項將顯示數(shù)據(jù)包和字節(jié)信息;使用-n選項將以數(shù)字形式列出信息,即不將IP地址解析為域名。換句話講,主機名,協(xié)議和網(wǎng)絡(luò)都以數(shù)字的形式列出。

清除當(dāng)前所有的配置規(guī)則:

iptables -F

原文 The Beginner’s Guide to iptables, the Linux Firewall

標(biāo)簽: Linux系統(tǒng)
相關(guān)文章:
日本不卡不码高清免费观看,久久国产精品久久w女人spa,黄色aa久久,三上悠亚国产精品一区二区三区
成人午夜网址| 亚洲精品小说| 欧美日韩激情| 丝袜美腿成人在线| 欧美日韩一区二区三区在线电影| 亚洲日本免费电影| 蜜桃久久久久| 中文字幕在线视频久| 久久婷婷av| 国产日韩高清一区二区三区在线 | 日韩精品91亚洲二区在线观看| 免费在线成人| 精品国产欧美日韩| 国产在线成人| 日韩视频1区| 国产精品二区不卡| 日韩精品91亚洲二区在线观看| 你懂的国产精品| 今天的高清视频免费播放成人| 日韩精品免费观看视频| 美女国产一区二区三区| aⅴ色国产欧美| 美女免费视频一区| 免费人成精品欧美精品| 青青久久av| 国产乱论精品| 久久国内精品自在自线400部| 精品国产91| 日本不卡视频在线观看| 亚洲性视频h| 欧美日韩一区二区三区不卡视频| 亚洲黄色影院| 日韩精品1区| 国产日产精品_国产精品毛片 | 中文字幕乱码亚洲无线精品一区| 国产一区二区三区亚洲| 91欧美精品| 亚洲精品视频一二三区| av亚洲免费| 国产精品亚洲综合色区韩国| 综合干狼人综合首页| 欧美/亚洲一区| 国产精品网址| 国产日韩欧美中文在线| 日韩精品一二三四| 深夜视频一区二区| 麻豆精品新av中文字幕| 亚洲综合欧美| 亚洲综合不卡| 国产午夜久久| 黄色免费成人| 97久久超碰| 国产精品亚洲综合久久| 亚洲欧美日本日韩| 亚洲免费网址| 性色一区二区| 亚洲免费一区二区| 99在线|亚洲一区二区| 亚洲性图久久| 亚洲永久精品唐人导航网址| 美女国产一区| 日韩欧美久久| 国产精品传媒麻豆hd| 中文字幕在线看片| 日韩久久精品网| 日韩免费av| 免费观看亚洲| 精品国产精品久久一区免费式 | 日韩激情视频网站| 91精品国产自产在线丝袜啪| 日本va欧美va精品| 日韩中出av| 免费亚洲一区| 久久av偷拍| 九九色在线视频| 欧美精品激情| 日韩精品社区| 久久三级视频| 亚洲激情av| 国产精品1luya在线播放| 97精品国产一区二区三区 | 麻豆国产一区| 激情婷婷综合| 久久精品99国产精品| 欧美片第1页| 亚洲人亚洲人色久| 老鸭窝一区二区久久精品| 欧美美女一区| 美腿丝袜在线亚洲一区| 久久午夜精品一区二区| 久久一区精品| 秋霞影院一区二区三区 | 日韩精品欧美精品| 亚洲第一区色| 欧美片第1页综合| 久久精品国产www456c0m| 蜜芽一区二区三区| 日本免费久久| 国产精品扒开腿做爽爽爽软件| 中文在线а√天堂| 麻豆精品视频在线观看视频| 免费视频最近日韩| 欧美成人高清| 美女久久99| 亚洲欧洲日韩精品在线| 国产精品成人一区二区网站软件| jiujiure精品视频播放| 亚洲成人国产| 国产精品毛片久久| 国产欧美69| 国产精品一区2区3区| 亚洲一区国产| 久久中文字幕二区| 亚洲四虎影院| 青青久久av| 久久婷婷丁香| а√在线中文在线新版| 麻豆精品久久久| 精品国产91| 麻豆一区二区三| 国产图片一区| 中文字幕一区二区三区日韩精品| 日韩午夜高潮| 日本在线高清| 国产一区丝袜| 日韩中文欧美| 精品色999| 精品久久免费| 麻豆国产欧美一区二区三区| 日韩av网站在线免费观看| 亚洲五月婷婷| 亚洲先锋成人| 亚洲精品伦理| 欧美精品三级在线| 国产日韩欧美中文在线| 日韩精品五月天| 欧美激情福利| 中文字幕系列一区| 日韩欧美中文| 丝袜诱惑制服诱惑色一区在线观看| 日韩精品一级中文字幕精品视频免费观看 | 日韩一区精品视频| 一区二区三区午夜视频| 久久最新视频| 日本在线不卡视频一二三区| 国产欧美日韩精品高清二区综合区| 国产精品久久久久久久久免费高清 | 国产亚洲一卡2卡3卡4卡新区| 国产精品www.| 日韩有码av| 精品视频高潮| 中文亚洲免费| 日韩三级久久| 捆绑调教美女网站视频一区| 精品三级久久| 日本麻豆一区二区三区视频| 欧美xxxx性| 男人天堂欧美日韩| 欧美一区91| 欧洲在线一区| 亚州欧美在线| 日韩影院二区| 亚洲欧洲免费| 亚洲午夜视频| 日本伊人午夜精品| 激情久久中文字幕| 国产精品久久久久久久久久妞妞| 亚洲欧洲高清| 日韩一区二区三区免费视频| 精品亚洲免a| 天堂俺去俺来也www久久婷婷| 98精品视频| 日韩av资源网| 日本成人中文字幕| 日韩欧美一区二区三区在线观看| 欧美中文一区| 中国女人久久久| 欧美成人基地| 蜜桃精品视频| 夜夜嗨av一区二区三区网站四季av| 欧美国产日本| 欧美国产极品| 国产精品嫩模av在线| 制服诱惑一区二区| 国产 日韩 欧美一区| 精品久久在线| 日本成人在线视频网站| 一区二区国产在线| 亚洲欧美日韩精品一区二区| 欧美一区二区三区激情视频| 日韩欧美一区免费| 成人在线丰满少妇av| 欧美国产精品| 欧美a一区二区| 亚洲日韩视频| 日韩精品一二区| 国产亚洲在线观看| 夜夜嗨网站十八久久| 欧美日韩四区| 国产一区观看|