第15章 Linux防火墙及其配置
第15 章 Linux防火墙及其配置
XX大学XX系
XXX
2014年4月25日
本章提要 防火墙概述 Iptables防火墙的安装和配置 使用iptables实现NAT Iptables防火墙的配置实例 防火墙是内部网(Intranet)与Internet隔离的关 键网络安全设备,它只允许合法的数据进出网络, 而禁止其他任何网络流量。在Fedora 8里面自带 的iptables防火墙是一种包过滤型防火墙,可以通 过它控制进出网络的数据包,从而实现系统的访 问控制,达到系统安全的目的。本章介绍防火墙 的概念、分类、基本功能,Fedora 8下iptables防 火墙的配置以及NAT的实现,最后给出了几个 iptables的典型配置。
防火墙概述 在计算机网络中,防火墙是一种装置,它是由软 件或硬件设备组合而成,通常处于企业的内部局 域网与Internet之间,限制Internet用户对内部网 络的访问以及管理内部用户访问Internet的权限。 它实际上是一种隔离技术,是在两个网络通讯时 执行的一种访问控制策略,它能允许“可以访问” 的人和数据进入网络,同时将“不允许访问”的 人和数据拒之门外,最大限度地阻止网络中的黑 客来访问网络。如果不通过防火墙,公司内部的 人就无法访问Internet,Internet 上的人也无法和 公司内部的人进行通信。
防火墙的功能 防火墙由于处于网络边界的特殊位置,因 而被设计集成了非常多的安全防护功能和 网络连接管理功能。 1.防火墙的访问控制功能 2.防火墙的防止外部攻击 3.防火墙的地址转换 4.防火墙的日志与报警 5.防火墙的身份认证
防火墙技术 按照实现技术分类防火墙的基本类型有: 包过滤型; 代理服务型; 状态检测型。
防火墙的包过滤技术 包过滤(Packet Filter)通常安装在路由器 上,并且大多数商用路由器都提供了包过 滤的功能。包过滤是一种安全筛选机制, 它控制哪些数据包可以进出网络而哪些数 据包应被网络所拒绝。
图15-1 包过滤型防火墙示意图
防火墙的应用代理技术 代理服务(Proxy Service)系统一般安装并运行 在双宿主机上。双宿主机是一个被取消路由功能的 主机,与双宿主机相连的外部网络与内部网络之间 在网络层是被断开的。这样做的目的是使外部网络 无法了解内部网络的拓扑。这与包过滤防火墙明显 不同,就逻辑拓扑而言,代理服务型防火墙要比包 过滤型更安全。如图15-2所示。
图15-2 代理服务型防火墙示意图
防火墙的状态检测技术 状态检测防火墙在网络层由一个检测模块截获数据包,并抽取与应用 层状态有关的信息,并以此作为依据决定对该连接是接受还是拒绝。 检测模块维护一个动态
的状态信息表,并对后续的数据包进行检查。 一旦发现任何连接的参数有意外的变化,该连接就被中止。这种技术 提供了高度安全的解决方案,同时也具有较好的适应性和可扩展性。 状态检测防火墙克服了包过滤防火墙和应用代理服务器的局限性。状 态检测检查OSI七层模型的所有层,以决定是否过滤,而不仅仅对网 络层检测,状态检测型防火墙如图15-3所示。状态检测技术首先由 CheckPoint公司提出并实现。目前许多包过滤防火墙中都使用多层状 态检测。
图15-3 状态检测型防火墙示意图
iptables简介 Netfilter/iptables(以下简称为iptables)组成Linux平台下 的包过滤防火墙,与大多数Linux下的软件一样,这个包过 滤防火墙是免费的,它可以替代昂贵的商业级防火墙,完 成数据包过滤、数据包重定向和网络地址转换(NAT)等 功能。Iptables防火墙的官方网站http://doc.guandang.net有 iptables的详细信息,并提供了iptables软件最新版本的下 载。如图15-4所示。
图15-4 iptables官方网站
Iptables简介(续) iptables/netfilter包过滤防火墙其实由两个组件 构成,一个是netfilter、一个是iptables。 iptables只是一个管理内核包过滤的根据,它可以 加入、插入或删除核心包过滤表格(链)中的规则, 这些规则告诉内核中的netfilter组件如何去处理 信息包。也就是说,实际上真正执行这些过滤规则 的是netfilter及相关模块(如iptables模块和nat 模块)。 netfilter是Linux内核中的一个通用架构,它提供 了一系列的表(tables),每个表由若干个链 (chains)组成,而每个链可以由一条或若干条规 则(rule)组成。可以这样理解,netfilter是表 的容器,表是链的容器,而链又是规则的容器。
Iptables简介(续) 系统缺省的表为“filter”,该表中包含了INPUT、 FORWARD、OUTPUT等3个链。每一个链中有一条或 数条规则,每一条规则都是这样定义的“如果数 据包头符合这样的条件,就这样处理数据包”。 当一个数据包到达一个链时,系统就会从第一条 规则开始检查,看是否符合该规则所定义的条件: 如果满足,系统将根据该条规则所定义的方法处 理该数据包;如果不满足则继续检查下一条规则。 最后,如果该数据包不符合该链中任一条规则, 系统就会根据该链预先定义的策略(policy)来 处理该数据包。
iptables的规则、链和表 在使用iptables之前,必须先理解规则、 链和表的概念。下面就开始分别介绍这3个 概念。
iptables的规则(rules) 规则就是网络管理员预定义的条件,规则 一般定义为“如果数据包符合这样的条件, 就这样处理这个数据包”。规则存储在内 核空间的信
息包过滤表中,这些规则分别 指定了源地址、目的地址、传输协议(TCP、 UDP和ICMP)和服务类型(如HTTP、FTP和 DNS)。当数据包与规则匹配时,iptables 就会根据规则所定义的方法来处理这些数 据包,如允许通过(ACCEPT)、拒绝 (REJECT)和丢弃(DROP)等。配置防火 墙主要就是添加、修改和删除这些规则。
iptables的链(chains) 链(chains)是数据包传播的路径,每一 个链其实就是众多规则中的一个检查清单, 每一个链中可以有一条或数条规则。当一 个数据包到达一个链时,iptables就会从 链中的第一条规则开始检查,看该数据包 是否满足规则所定义的条件,如果满足, 系统就会根据该条规则所定义的方法处理 该数据包,否则iptables将继续检查下一 条规则。如果该数据包不符合链中任一套 规则,iptables就会根据该链预先定义的 默认策略来处理数据包。
iptables的表(tables) 表(tables)提供特定的功能,iptables 内置3个表,即filter表、nat表和managle 表,分别用于实现包过滤、网络地址转换 (nat)和包重构的功能。 filter表。 nat表 managle表
iptables传输数据包的过程 iptables对数据包的传输有特定的处理过程。 如图15-5所示。流入的数据包 流出的数据包
PREROUTING链
FORWARD链
POSTROUTING链
INPUT链
内部处理过程
OUTPUT链
图15-5 iptables传输数据包的过程
…… 此处隐藏:1548字,全部文档内容请下载后查看。喜欢就下载吧 ……相关推荐:
- [行业范文]美好的法语句子
- [行业范文]描写露珠的句子
- [行业范文]精彩禅语句子图片
- [行业范文]关于满嘴谎言的句子
- [行业范文]关于安静的句子48句
- [行业范文]关于小河的句子
- [行业范文]描写稻田的句子
- [行业范文]思念好朋友的句子
- [行业范文]赞美雪的句子
- [行业范文]早上激励人心的句子
- [行业范文]失恋忧伤的句子
- [行业范文]努力积极向上的句子
- [行业范文]对工作心灰意冷的句子
- [行业范文]失恋让人心疼的句子
- [行业范文]描写珍惜青春的句子
- [行业范文]表达思念的句子简短
- [行业范文]关于父爱的句子范例
- [行业范文]浪漫的英语句子
- [行业范文]关于周末的句子
- [行业范文]思念牵挂的句子
- 有关感恩班会课件简短(二篇)(感恩班会
- 2025年初二下乡军训心得体会800字(15篇
- 关于新员工培训方案汇编(关于新员工培
- 精选高考生寒假学习计划书(精)(高考生
- 毕业实训报告心得体会(3篇)(实训报告心
- 银行工作感悟及心得范文怎么写(四篇)(
- 精选领导干部个人政治画像报告通用(七
- 精选超市11.11活动促销方案(精品超市品
- 2025年怎么做自我介绍汇总(5篇)(至2025
- 最新企业错峰生产方案(26篇)(山西企业
- 最新暑期三下乡社会实践调研报告范本(
- 最新幼儿园大班教育教学总结怎么写(最
- 最新教师节主持词小学(优秀9篇)(教师节
- 关于小学安全教育教学方案(推荐)(关于
- 员工信模板范文怎么写(五篇)(员工信息
- 最新保险销售离职申请书(十六篇)(最新
- 最新XX小学防校园欺凌工作方案怎么写(2
- 有关特岗教师辞职信范文(推荐)(特岗教
- 精选党的建设工作要点简短(党的建设的
- 如何写安康杯竞赛活动总结汇总(4篇)(安




