教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 范文大全 > 行业范文 >

第15章 Linux防火墙及其配置

来源:网络收集 时间:2026-08-26
导读: 第15 章 Linux防火墙及其配置 XX大学XX系 XXX 2014年4月25日 本章提要 防火墙概述 Iptables防火墙的安装和配置 使用iptables实现NAT Iptables防火墙的配置实例 防火墙是内部网(Intranet)与Internet隔离的关 键网络安全设备,它只允许合法的数据进出网络, 而

第15 章 Linux防火墙及其配置

XX大学XX系

XXX

2014年4月25日

本章提要 防火墙概述 Iptables防火墙的安装和配置 使用iptables实现NAT Iptables防火墙的配置实例 防火墙是内部网(Intranet)与Internet隔离的关 键网络安全设备,它只允许合法的数据进出网络, 而禁止其他任何网络流量。在Fedora 8里面自带 的iptables防火墙是一种包过滤型防火墙,可以通 过它控制进出网络的数据包,从而实现系统的访 问控制,达到系统安全的目的。本章介绍防火墙 的概念、分类、基本功能,Fedora 8下iptables防 火墙的配置以及NAT的实现,最后给出了几个 iptables的典型配置。

防火墙概述 在计算机网络中,防火墙是一种装置,它是由软 件或硬件设备组合而成,通常处于企业的内部局 域网与Internet之间,限制Internet用户对内部网 络的访问以及管理内部用户访问Internet的权限。 它实际上是一种隔离技术,是在两个网络通讯时 执行的一种访问控制策略,它能允许“可以访问” 的人和数据进入网络,同时将“不允许访问”的 人和数据拒之门外,最大限度地阻止网络中的黑 客来访问网络。如果不通过防火墙,公司内部的 人就无法访问Internet,Internet 上的人也无法和 公司内部的人进行通信。

防火墙的功能 防火墙由于处于网络边界的特殊位置,因 而被设计集成了非常多的安全防护功能和 网络连接管理功能。 1.防火墙的访问控制功能 2.防火墙的防止外部攻击 3.防火墙的地址转换 4.防火墙的日志与报警 5.防火墙的身份认证

防火墙技术 按照实现技术分类防火墙的基本类型有: 包过滤型; 代理服务型; 状态检测型。

防火墙的包过滤技术 包过滤(Packet Filter)通常安装在路由器 上,并且大多数商用路由器都提供了包过 滤的功能。包过滤是一种安全筛选机制, 它控制哪些数据包可以进出网络而哪些数 据包应被网络所拒绝。

图15-1 包过滤型防火墙示意图

防火墙的应用代理技术 代理服务(Proxy Service)系统一般安装并运行 在双宿主机上。双宿主机是一个被取消路由功能的 主机,与双宿主机相连的外部网络与内部网络之间 在网络层是被断开的。这样做的目的是使外部网络 无法了解内部网络的拓扑。这与包过滤防火墙明显 不同,就逻辑拓扑而言,代理服务型防火墙要比包 过滤型更安全。如图15-2所示。

图15-2 代理服务型防火墙示意图

防火墙的状态检测技术 状态检测防火墙在网络层由一个检测模块截获数据包,并抽取与应用 层状态有关的信息,并以此作为依据决定对该连接是接受还是拒绝。 检测模块维护一个动态

的状态信息表,并对后续的数据包进行检查。 一旦发现任何连接的参数有意外的变化,该连接就被中止。这种技术 提供了高度安全的解决方案,同时也具有较好的适应性和可扩展性。 状态检测防火墙克服了包过滤防火墙和应用代理服务器的局限性。状 态检测检查OSI七层模型的所有层,以决定是否过滤,而不仅仅对网 络层检测,状态检测型防火墙如图15-3所示。状态检测技术首先由 CheckPoint公司提出并实现。目前许多包过滤防火墙中都使用多层状 态检测。

图15-3 状态检测型防火墙示意图

iptables简介 Netfilter/iptables(以下简称为iptables)组成Linux平台下 的包过滤防火墙,与大多数Linux下的软件一样,这个包过 滤防火墙是免费的,它可以替代昂贵的商业级防火墙,完 成数据包过滤、数据包重定向和网络地址转换(NAT)等 功能。Iptables防火墙的官方网站http://doc.guandang.net有 iptables的详细信息,并提供了iptables软件最新版本的下 载。如图15-4所示。

图15-4 iptables官方网站

Iptables简介(续) iptables/netfilter包过滤防火墙其实由两个组件 构成,一个是netfilter、一个是iptables。 iptables只是一个管理内核包过滤的根据,它可以 加入、插入或删除核心包过滤表格(链)中的规则, 这些规则告诉内核中的netfilter组件如何去处理 信息包。也就是说,实际上真正执行这些过滤规则 的是netfilter及相关模块(如iptables模块和nat 模块)。 netfilter是Linux内核中的一个通用架构,它提供 了一系列的表(tables),每个表由若干个链 (chains)组成,而每个链可以由一条或若干条规 则(rule)组成。可以这样理解,netfilter是表 的容器,表是链的容器,而链又是规则的容器。

Iptables简介(续) 系统缺省的表为“filter”,该表中包含了INPUT、 FORWARD、OUTPUT等3个链。每一个链中有一条或 数条规则,每一条规则都是这样定义的“如果数 据包头符合这样的条件,就这样处理数据包”。 当一个数据包到达一个链时,系统就会从第一条 规则开始检查,看是否符合该规则所定义的条件: 如果满足,系统将根据该条规则所定义的方法处 理该数据包;如果不满足则继续检查下一条规则。 最后,如果该数据包不符合该链中任一条规则, 系统就会根据该链预先定义的策略(policy)来 处理该数据包。

iptables的规则、链和表 在使用iptables之前,必须先理解规则、 链和表的概念。下面就开始分别介绍这3个 概念。

iptables的规则(rules) 规则就是网络管理员预定义的条件,规则 一般定义为“如果数据包符合这样的条件, 就这样处理这个数据包”。规则存储在内 核空间的信

息包过滤表中,这些规则分别 指定了源地址、目的地址、传输协议(TCP、 UDP和ICMP)和服务类型(如HTTP、FTP和 DNS)。当数据包与规则匹配时,iptables 就会根据规则所定义的方法来处理这些数 据包,如允许通过(ACCEPT)、拒绝 (REJECT)和丢弃(DROP)等。配置防火 墙主要就是添加、修改和删除这些规则。

iptables的链(chains) 链(chains)是数据包传播的路径,每一 个链其实就是众多规则中的一个检查清单, 每一个链中可以有一条或数条规则。当一 个数据包到达一个链时,iptables就会从 链中的第一条规则开始检查,看该数据包 是否满足规则所定义的条件,如果满足, 系统就会根据该条规则所定义的方法处理 该数据包,否则iptables将继续检查下一 条规则。如果该数据包不符合链中任一套 规则,iptables就会根据该链预先定义的 默认策略来处理数据包。

iptables的表(tables) 表(tables)提供特定的功能,iptables 内置3个表,即filter表、nat表和managle 表,分别用于实现包过滤、网络地址转换 (nat)和包重构的功能。 filter表。 nat表 managle表

iptables传输数据包的过程 iptables对数据包的传输有特定的处理过程。 如图15-5所示。流入的数据包 流出的数据包

PREROUTING链

FORWARD链

POSTROUTING链

INPUT链

内部处理过程

OUTPUT链

图15-5 iptables传输数据包的过程

…… 此处隐藏:1548字,全部文档内容请下载后查看。喜欢就下载吧 ……
第15章 Linux防火墙及其配置.doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/fanwen/985342.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)