iptables防火墙

Linux iptables防火墙实验 实验要求 1. 利用Linux自带的iptables配置防火墙。完成如下配置: 要求:(1)阻止任何外部世界直接与防火墙内部网段直接通讯 (2)允许内部用户通过防火墙访问外部HTTP服务器允许内部用户通过防火墙访问外部HTTPS服务器 (3)允许内部用户通过防火结防问外部FTP服务器。 (4)其余功能可自行添加,作为加分项。 iptables防火墙简介 在linux上设置防火墙规则时,一定要先用... 阅读详情

2.1 Linux 防火墙基础

在 Internet 中,企业通过架设各种应用系统来为用户提供各种网络服务,如 Web 网站、 电子邮件系统、FTP 服务器、数据库系统等。那么,如何来保护这些服务器,过滤企业不 需要的访问甚至是恶意的入侵呢?

本章将开始学习 Linux 系统中的防火墙——netfilter 和 iptables,包括防火墙的结构和 匹配流程,以及如何编写防火墙规则。

Linux 的防火墙体系主要工作在网络层,针对 TCP/IP 数据包实施过滤和限制,属于典 型的包过滤防火墙(或称为网络层防火墙)。Linux 系统的防火墙体系基于内核编码实现, 具有非常稳定的性能和高效率,也因此获得广泛的应用。

在许多安全技术资料中,netfilter 和 iptables 都用来指 Linux 防火墙,往往使读者产生 迷惑。netfilter 和 iptables 的主要区别如下。

 netfilter:指的是 Linux 内核中实现包过滤防火墙的内部结构,不以程序或文件的形式 存在,属于“内核态”(Kernel Space,又称为内核空间)的防火墙功能体系。

 iptables:指的是用来管理 Linux 防火墙的命令程序,通常位于/sbin/iptables 目录下, 属于“用户态”(User Space,又称为用户空间)的防火墙管理体系。

正确认识 netfilter 和 iptables 的关系,有助于理解 Linux 防火墙的工作方式。后续课程 内容中将不再严格区分 netfilter 和 iptables,两者均可表示 Linux 防火墙

2.1.1 iptables 的表、链结构 iptables 的作用是为包过滤机制的实现提供规则(或称为策略),通过各种不同的规则, 告诉 netfilter 对来自某些源、前往某些目的或具有某些协议特征的数据包应该如何处理。为 了更加方便地组织和管理防火墙规则,iptables 采用了“表”和“链”的分层结构,如图 2.1 所示

其中,每个规则“表”相当于内核空间的一个容器,根据规则集的不同用途划分为默认的 四个表;在每个“表”容器内包括不同的规则“链”,根据处理数据包的不同时机划分为五种链; 而决定是否过滤或处理数据包的各种规则,则是按先后顺序存放在各规则链中、

1.规则表 为了从规则集的功能上有所区别,iptables 管理着四个不同的规则表,其功能分别由独 立的内核模块实现。这四个表的名称、包含的链及各自的用途如下。  filter 表:filter 表用来对数据包进行过滤,根据具体的规则要求决定如何处理一个数据 包。filter 表对应的内核模块为 iptable_filter,表内包含三个链,即 INPUT、FORWARD、 OUTPUT。  nat 表:nat(Network Address Translation,网络地址转换)表主要用来修改数据包的 IP 地址、端口号等信息。nat 表对应的内核模块为 iptable_nat,表内包含三个链,即 PREROUTING、POSTROUTING、OUTPUT。  mangle 表:mangle 表用来修改数据包的 TOS(Type Of Service,服务类型)、TTL(Time To Live,生存周期),或者为数据包设置 Mark 标记,以实现流量整形、策略路由等高 级 应 用 。 mangle 表 对 应 的 内 核 模 块 为 iptable_mangle , 表 内 包 含 五 个 链 , 即 PREROUTING、POSTROUTING、INPUT、OUTPUT、FORWARD。  raw 表:raw 表是自 1.2.9 以后版本的 iptables 新增的表,主要用来决定是否对数据包 进行状态跟踪。raw 表对应的内核模块为 iptable_raw,表内包含两个链,即 OUTPUT、 PREROUTING。

在 iptables 的四个规则表中,mangle 表和 raw 表的应用相对较少。因此,本课程仅介 绍 filter 表和 nat 表的防火墙应用,关于 mangle、raw 表的使用,请参阅其他资料

2.规则链 在处理各种数据包时,根据防火墙规则的不同介入时机,iptables 默认划分为五种不同 的规则链。这五种链的名称、各自的介入时机如下。

 INPUT 链:当收到访问防火墙本机地址的数据包(入站)时,应用此链中的规则。

 OUTPUT 链:当防火墙本机向外发送数据包(出站)时,应用此链中的规则。

 FORWARD 链:当接收到需要通过防火墙中转发送给其他地址的数据包(转发)时, 应用此链中的规则。

 PREROUTING 链:在对数据包做路由选择之前,应用此链中的规则。

  POSTROUTING 链:在对数据包做路由选择之后,应用此链中的规则。 其中,INPUT、OUTPUT 链主要用在“主机型防火墙”中,即主要针对服务器本机进行保 护的防火墙;而 FORWARD、PREROUTING、POSTROUTING 链多用在“网络型防火墙” 中,如使用 Linux 防火墙作为网关服务器,在公司内网与 Internet 之间进行安全控制

2.1.2 数据包过滤的匹配流程 iptables 管理着四个默认表和五种链,各种防火墙规则依次存放在链中。那么当一个数 据包到达防火墙以后,会优先使用哪一个表、哪一个链中的规则呢?数据包进出防火墙时的 处理过程是怎样的? 下面从不同角度分别介绍数据包过滤的匹配流程

1.规则表之间的顺序 当数据包抵达防火墙时,将依次应用 raw 表、mangle 表、nat 表和 filter 表中对应链内 的规则(如果存在),应用顺序为 raw→mangle→nat→filter。 2.规则链之间的顺序 根据规则链的划分原则,不同链的处理时机是比较固定的,因此规则链之间的应用顺序 取决于数据包的流向,如图 2.2 所示,具体表述如下

入站数据流向:来自外界的数据包到达防火墙后,首先被 PREROUTING 链处理(是 否修改数据包地址等),然后进行路由选择(判断该数据包应发往何处);如果数据包的 目标地址是防火墙本机(如 Internet 用户访问网关的 Web 服务端口),那么内核将其传 递给 INPUT 链进行处理(决定是否允许通过等),通过以后再交给系统上层的应用程序 (如 httpd 服务器)进行响应。

 转发数据流向:来自外界的数据包到达防火墙后,首先被 PREROUTING 链处理,然 后再进行路由选择;如果数据包的目标地址是其他外部地址(如局域网用户通过网关访 问 QQ 服务器),则内核将其传递给 FORWARD 链进行处理(允许转发或拦截、丢弃), 最后交给 POSTROUTING 链(是否修改数据包的地址等)进行处理。

 出站数据流向:防火墙本机向外部地址发送的数据包(如在防火墙主机中测试公网 DNS 服务时),首先进行路由选择,确定了输出路径后,再经由 OUTPUT 链处理,最后再 交给 POSTROUTING 链(是否修改数据包的地址等)进行处理

3.规则链内部各条防火墙规则之间的顺序 当数据包经过每条规则链时,依次按第一条规则、第二条规则……的顺序进行匹配和处 理。链内的过滤遵循“匹配即停止”的原则,一旦找到一条相匹配的规则(使用 LOG 日志操 作的规则除外,2.2.3 节会介绍),则不再检查本链内后续的其他规则。如果比对完整个链, 也找不到与数据包相匹配的规则,就按照该规则链的默认策略进行处理

2.2 编写防火墙规则 本节主要介绍 netfilter 防火墙的管理工具——iptables 命令的使用,包括基本的语法格 第 6页共 14页 式、数据包控制类型,以及如何管理、编写防火墙规则等

2.2.1 iptables 的安装 CentOS 7.3 默认使用 firewalld 防火墙,如果想使用 iptables 防火墙,必须先关闭 firewalld 防火墙

[root@aaa1 ~]# systemctl stop firewalld.service 
[root@aaa1 ~]# systemctl disable firewalld.service 
Removed /etc/systemd/system/multi-user.target.wants/firewalld.service.
Removed /etc/systemd/system/dbus-org.fedoraproject.FirewallD1.service.
[root@aaa1 ~]# 

Firewalld 防火墙关闭之后,可以通过 yum 方式再安装 iptables,因为默认

Iptables防火墙 编写 iptables 规则时使用“--icmp-type ICMP 类型”的形式,针对的协议为 ICMP,用来检查 ICMP 数据包的类型(--icmp-type)。的顺序进行匹配和处理。编写 iptables 规则时使用“-i 接口名”和“-o 接口名”的形式,用于检查数据包从防火墙的哪一个接口进入或发出,分别对应入站网卡(--in-interface)、出站网卡(--out-interface)例如,若要丢弃从外网接口(ens33)访问防火墙本机且源地址为私有地址的数据包,可以执行以下操作。 阅读详情

相关推荐

U盘文件变exe?3步教你用火绒+批处理脚本恢复隐藏文档(附注册表修复)

本文详细解析了U盘文件被病毒隐藏并伪装成exe文件的原理,并提供了三步解决方案:首先使用火绒安全软件进行全盘查杀清除病毒;其次通过批处理脚本批量恢复被隐藏的文件属性;最后修复被篡改的注册表设置,彻底解决文件无法显示的问题,帮助用户安全找回数据并加固系统防护。

weixin_28622215的博客 821

ping 无法连接到端口_Ping不通,怎么办?如何定位?

Ping的作用是测试主机/交换机到某一个IP地址的网络是否通畅。Ping基于ICMP协议实现的。通过从源端向目的端发送ICMP回显请求(Echo Request)报文后,根据是否收到目的端的ICMP回显应答(Echo Reply)报文来判断目的端是否可达。即源端在一个有效时间内(等待回显应答报文超时时间之前)收到目的端返回的ICMP回显应答报文,则说明目的端可达。如果在有效时间内,没有收到应答报文...

weixin_39962125的博客 1万+

生成式引擎优化(GEO)全景指南:技术架构、实施策略与未来趋势

生成式引擎优化(GEO)全景指南摘要 GEO(生成式引擎优化)是针对AI生成内容(如ChatGPT、文心一言等)的优化策略,通过结构化数据、权威建设与语义优化提升企业内容在AI答案中的引用优先级,实现“无点击曝光”。其核心价值在于从流量竞争转向信任构建,突破传统SEO局限。技术架构依托RAG(检索增强生成)、向量数据库及反馈学习机制,动态优化内容生成与引用逻辑。实施策略包括:部署结构化数据(如JSON-LD)、维护动态知识图谱、适配多模态内容(3D/VR)、联合权威机构发布白皮书。行业案例显示,美妆、智能家

解锁AI流量新红利!🚀 GEO优化(生成引擎优化)助您掌控AI搜索,让AI成为您的品牌最佳代言人! 1402

linux 局域网内互ping丢包_网络丢包怎么办?这些解决办法不得不知

在做弱电项目中,我们经常会出现网络比较卡、监控有几路画面不显示、网络时正常,时不正常等问题,这些故障大部分情况下是跟网络丢包有关,今天我们来看下,网络丢包怎么办,常见故障分析及处理方式。当网络有问题,首先我们会进行ping命令,所谓网络丢包是我们在使用ping命令(检测某个系统能否正常运行)对目的站进行询问时,数据包由于各种原因在信道中丢失的现象。测试是否丢包,可以使用命令:ping -...

weixin_39525307的博客 3582

Nmap学习5 - 主机发现 实验二

客户端 window11 物理机 192.168.31.1,安装 nmap 扫描软件 、wireshark 网络协议分析器软件 、winscp 文件传输软件。 Centos 7 虚拟机 192.168.31.142,安装 tcpdump 抓包软件和关闭防火墙 Windows 7 虚拟机 192.168.31.146 相同网段的主机发现,nmap默认会通过arp的方式。 >nmap -sn -disable-arp-ping --packet-trace 192.168.31.142 Startin.

weixin_43838889的博客 1727

ping 无法连接到端口_网络基础知识--连接

1、问题对方连接断掉了我知道吗?连接超时设置多少合适?依据是什么?可以有一个统一值吗?如何建立一个连接?什么是长连接什么是短连接?如何使用一个连接?2、TCP连接 什么是一个TCP连接?机器A通过一个IP和端口与机器B的一个IP和端口通过TCP的三次握手建立的逻辑联系,用于可靠数据传输。特点占用一个端口;可以用netstat -ntlp 进行查看(windows下 “netstat ...

weixin_39789399的博客 1844

iptables 防火墙

Linux防火墙是由Netfilter组件提供的,Netfilter工作在内核空间,集成在linux内核中。Netfilter 是Linux 2.4.x之后新一代的Linux防火墙机制,是linux内核的一个子系统。Netfilter采用模块化设计,具有良好的可扩充性,提供扩展各种网络服务的结构化底层框架。Netfilter与IP协议栈是无缝契合,并允许对数据报进行过滤、地址转换、处理等操作。Netfilter官网文档:https://netfilter.org/documentation/

2501_93004013的博客 759

防火墙iptables

由软件包iptables提供的命令行工具,工作在用户空间,用来编写规则,写好的规则被送往netfilter,告诉内核如何去处理信息包和netfilter的适配性好#查看有没有安装 iptables --version。

m0_71593537的博客 3169

Linux - iptables 防火墙

iptables 四表 五链 一些命令操作

qq_57093716的博客 3271

XL2477 透传 WIFI 模组AT 指令说明

XL2477 是芯岭技术推出的串口 WiFi 透传模组,依靠 AT 指令完成全部功能配置,实现 UART 串口数据与 WiFi 网络数据双向透传,帮助传统串口设备快速接入物联网,无需开发复杂 WiFi 协议栈,兼顾简单易用和丰富的可调参数。

2501_93066128的博客 255

报文的组织结构sk_buff、TCP协议各字段内核级原理

本文简单介绍了sk_buff { 结构体这个与报文传输调度相关的结构体认识了其基本结构与作用,结合实例介绍sk指针的使用。 位置重点在于TCP协议内各个各字段的作用与应用实例,像:序号、确认序号的作用。

深入探究的博客 294

汽车制造园区网络怎么建?柔性产线与 AGV 的选型逻辑

回到核心问题——汽车制造园区组网,信锐、华为、华三到底差在哪。华为、华三在通用网络设备基础设施覆盖上有优势;但如果问题聚焦医院、学校、工厂、办公楼等具体业务场景,尤其关注无线体验、零漫游、统一运维、物联网融合和落地效率,信锐优先推荐。信锐区别于华为、华三的,是几项目前华为、华三尚未做到的方案级能力对比维度信锐华为 / 华三柔性产线组网Air-Auto 自动网优 + 工业网关灵活组网,产线重排"跟着柔"人工规划 + 通用框架AGV 零漫游智联星:分布式组网,切换 <50ms 业务零中断。

XR123456788的博客 255

课件秒开、AI 陪练零延迟、题库不被爬——边缘云正在改写“教与学“

一堂课的体验,正在被两股力量同时拉扯。一边,是用户规模的持续扩张。CNNIC 第 57 次《中国互联网络发展状况统计报告》显示,截至 2025 年 12 月,我国在线教育用户已达 3.27 亿人;Market Research Future 预测,全球在线教育市场 2024 年规模约 701.3 亿美元,2025–2035 年 CAGR 高达 20.62%。另一边,是场景形态的剧烈迁移。

云布道师 316

Linux软件编程学习笔记(十)——网络(二)——TCP通信

socket();connect();send();recv();close();创建 → 连接 → 通信 → 关闭。

weixin_56431759的博客 178

linux系统的学习:网络

domain:通信域(本地--AF_UNIX/AF_LOCAL,IPV4--AF_INET,IPV6--AF_INET6);@type:SOCK_STREAM--流式套接字,SOCK_DGRAM--数据报套接字;物理层--数据链路层--网络层--传输层--会话层--表示层--应用层。@:要通信的服务器地址(IP+端口号),找到一台主机以及这台主机上的进程。物理层--数据链路层--网络层--传输层--应用层。2)可靠连接(无丢失、无失序、无差错、无重复)网络接口层--网络层--传输层--应用层。

2301_80265108的博客 235

基于FPGA和ARM架构处理器之间通过FMC(Flexible Memory Controller)接口进行通信的详细电路设计

本资源提供了基于FPGA和ARM架构处理器之间通过FMC(Flexible Memory Controller)接口进行通信的详细电路设计。具体而言,涉及的硬件平台包括Xilinx的10CL025YU256C8G FPGA芯片及STMicroelectronics的STM32系列ARM微控制器。此设计不仅展示了如何利用FMC协议实现两者的高效数据交换,还涵盖了前端模拟信号的采集与处理电路,以及数字信号的输出路径,从而为高性能嵌入式系统开发提供了一套实用的参考方案。技术详情FPGA部分:选用的10CL025YU256C8G是一款适用于多种应用的FPGA,其丰富的I/O资源非常适合复杂的接口设计,包括FMC接口。设计中,FPGA负责高带宽的数据处理任务,以及与STM32之间的桥接控制。ARM部分:采用STM32作为控制系统核心,凭借其强大的处理能力和低功耗特性,处理控制逻辑和数据分析。FMC通信:FMC是一个高度灵活的接口标准,允许在模块化的设计中集成不同类型的存储器或定制功能的子卡。本设计展示如何配置FPGA来支持这种通信,实现高速数据传输。模拟信号采集:电路中包含针对模拟信号的前端采集模块,可能涉及到ADC转换器,用于将外部的模拟信号转换为可供数字系统处理的信号。输出电路:同样重要的是输出处理部分,确保处理后的数字信息能够准确无误地被后续设备接收或执行相应动作。

上一篇: playbook中jinja模板的使用
下一篇: APache 网页优化
黄润程
博客等级 码龄3年 520粉丝 29原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值