国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

利用Linux內置防火墻提高網絡的訪問控制
2008-12-04   IT專家網

  Linux操作系統的安全性是眾所周知的,所以,現在很多企業的服務器,如文件服務器、WEB服務器等等,都采用的是Linux的操作系統。筆者所在的企業,有包括Oracle數據庫服務器、文件備份服務器、郵件服務器、WEB服務器也都是采用Linux的服務器系統。今天,我就談談Linux是通過哪些技術來保障服務器的安全,來加強對網絡的訪問控制。

  Linux內置防火墻主要是通過包過濾的手段來提高對網絡的管理控制功能,從而提高網絡與服務器的安全。

  一、 Linux防火墻的工作原理

  我們設想一下,一臺Linux主機一般會作哪些數據包相關的工作。其實,我們可以把一臺Linux形象的比喻成一個地鐵車站。一個地鐵車站一般有三個口子,一個是進口,乘客需要去做地鐵的話,必須通過這個地鐵的進口,而且必須憑合法的票子才能進去。第二個是出口,若乘客需要離開地鐵站的話,則也必須憑著票子出站。三是一個中轉的接口,也就是說,在地鐵的中轉站中,你可以直接通過過道到另外一條線上去。

  而一臺Linux主機也有三個口子。一個是進口(INPUT),到這臺主機的任何數據包都需要通過這個接口才能夠進入Linux系統的應用程序空間。第二個是出口(OUTPUT),從應用程序發送出去的任何數據包都必須通過這個出口,才能夠進入到Linux系統的內核,讓它把數據發送出去。第三個是轉發接口(FORWARD),主要用來進行數據包的轉發。

  在Linux主機上要實現包過濾,其實也就是在這三個口子上添加包過濾條件。這就好像在每個口子上設置“驗票員”。當“乘客”手里的票是合法的,則“驗票員”就允許其通過;若這票是不允許的,則“驗票員”就會拒絕其通過這個口子。通過這種方式,我們網絡管理員就可以很好的管理網絡中傳遞的數據包,并且對于一些服務器的防問權限進行合理且有效的控制。

  如有時候我們為了防止DDOS攻擊,我們就可以設置讓所有主機都拒絕ICMP協議。如此的話,任何一臺主機企圖ping局域網內的任何一臺Linux電腦的話,局域網內的任何主機都不會有響應。而若有黑客把局域網內的主機當作肉雞,企圖通過他們來實現DOS攻擊的時候,由于我們在出站接口(OUTPUT接口)過濾了ICMP協議,所以,這個PING命令也根本不會傳遞到局域網中去。如此的話,就可以從根源上保護網絡的安全。

  二、 Linux防火墻的配置方法

  Linux防火墻基本上是通過一條iptables命令來實現具體的配置。如我們現在為了防止局域網內的機器使用ping命令。這是一種很好的防止DDOS攻擊的方法。應為要實現DDOS攻擊的話,則首先需要在局域網內部尋找肉雞,讓多臺肉雞同時采用PING命令PING服務器,直到服務器因為資源耗竭而當機?,F在若把所有Linux主機的PING命令都禁用掉的話,則就可以最大程度的防治DDOS攻擊的危害。

  Iptables –A OUTPUT –P icmp –j DROP

  通過這條命令,就可以實現禁用本機的PING命令。

  命令iptables就是防火墻包過濾策略的配置命令。防火墻的過濾規則,就是通過這個簡單的命令來實現的。后面的參數-A則表示添加一個過濾條件;-P表示一種協議類型;-J表示我們的目標。上面的這條命令的意思就是在Linux主機的出口上,加上一條過濾語句,當數據包的協議類型是ICMP的話,則全部丟棄。

  不過ICMP有一個特性。我們一般PING一臺主機的話,則對于這臺主機來說,首先其需要通過進站接口,把數據包傳遞到上層;然后,又要利用出站接口,把回應信息發送出去。如果任何一個接口不通,如只收到信息而沒有回應的話,則對與主ping方來說,就顯示的是目的地不可大的信息。

  以上這個條命令我們是在出口上加了限制語句,上面我們說過,一共可以在Linux主機上的三個接口,包括進站進口、出站接口與轉發接口,在內的任何一個接口上配置包過濾條件,以實現對防火墻的管理控制。在下面例子中,筆者將給大家舉一個WEB服務器的例子,看看如何通過Linux主機的防火墻來管理WEB服務器,提高其安全性。

  三、 Linux防火墻的配置實例

  我們該如何利用Linux操作系統自帶的防火墻來提高網絡的管理控制功能呢?具體的來說,我們可以分三步走。一是先在Linux服務器上開一個后門,這個后門是專門給我們網絡管理員管理服務器用的。二是把所有的進站、出站、轉發站接口都關閉,此時,只有通過我們上面開的后門,管理員才能夠遠程連接到服務器上,企圖任何渠道都不能連接到這臺主機上。三是根據我們服務器的用途,把一些需要用到的接口開放出去。

  下面筆者就以一個WEB服務器為例,談談如何設置防火墻,才能夠提高這臺服務器的安全性,并且,在提高安全性的同時,也不影響我們網絡管理員對其的訪問控制。

  第一步:開后門

  網絡管理員一般是通過SSH方式來管理Linux操作系統。所以,我們首先需要開一個后門,允許網絡管理員通過SSH方式遠程登錄到服務器,對這臺服務器進行必要的維護與管理。

  為了達到這個目的,我們可以利用兩條語句來實現。我們這里假設我們WEB服務器的IP地址為192.168.0.2。

  Iptables –A INPUT –P tcp –d 192.168.0.2 –dport 22 –j ACCEPT

  Iptables –A OUTPUT –P tcp –S 192.168.0.2 –dport 22 –j ACCEPT

  第一條語句的意思是,在進站接口上,允許網絡管理員通過TCP協議與22號端口,訪問主機。一般SSH方式采用的就是22號端口與TCP協議。這條語句的作用就是讓網絡管理員可以連接到WEB服務器上去。但是,這還不夠,我們若想要遠程管理WEB服務器的話,則就需要實現相互交互的功能。也就是說,我們還需要WEB服務器能夠給我們回應一些消息。此時,我們就還需要配置第二條語句。

  上面第二條語句的意識就是允許WEB服務器通過22號端口與TCP協議,發送一些數據出去。如此的話,我們網絡管理員就可以受到WEB服務器的一些回應信息。

  第二步:關閉所有接口

  Iptables –P INPUT –j DROP

  Iptables –P OUTPUT –j DROP

  Iptables –P FORWARD –j DROP

  以上三條命令的作用就是把WEB服務器上的三個接口全部關閉。但是,此時因為我們在第一步開了一個后門,所以,事后網絡管理員仍然可以通過SSH這個方式登錄到服務器上去,對其進行遠程訪問。采用這些命令把各個接口關閉后,我們就無法通過HTTP、FTP等方式訪問服務器。

  第三步:分析服務器的用途并添加允許條件

  把各個接口關不后,我們還需要為其添加一些必要的條件,允許某些特定類型的數據包通過。否則的話,其他人不是不能通過網絡訪問WEB服務器,那不是白搭了嗎?

  所以,接下去的任務,我們就是需要分析服務器的類型。我們現在配置的是一臺WEB服務器,而WEB服務器一般是通過HTTP方式與80端口進行訪問的。默認情況下,其用到的就是TCP協議與80端口。所以,我們只需要在進口與出口上,允許協議是TCP、端口號是80的數據包通過,就可以實現我們的目標了。

  Iptables –A INPUT –P tcp –d 192.168.0.2 –dport 80 –j ACCEPT

  Iptables –A OUTPUT –P tcp –S 192.168.0.2 –dport 80 –j ACCEPT

  通過如上的配置,就可以實現我們的需求

  四、 Linux防火墻的配置需要注意的地方

  在使用Linux防火墻來管理企業網絡的時候,筆者給大家提一些建議。

  一是根據最小權限的安全與控制設計原則,我們在防火墻設計的時候,需要先把所有的接口先全部禁用掉。然后,再根據服務器的類型,添加一些允許數據包通過的語句。如此的目的,是為了保障服務器上只允許一些特定的協議與數據包通過。如此做的話,就可以最大限度的保障服務器與企業網絡的安全。如通過上面如此配置的服務器,無法使用FTP協議訪問服務器,也就杜絕了非法訪問者企圖利用FTP漏洞來攻擊WEB服務器。同時,也禁止了ICMP協議,如此的話,就可以有效的防止DDOS攻擊等等。

  二是有時候會碰到應用程序與防火墻無法協作的問題。如在Linux服務器上部署一個ERP服務器,若同時打開了防火墻的話,則可能就無法連接上服務器。其實,這不是防火墻或者ERP服務器產生了什么沖突,而是我們沒有配置好防火墻而已。一般情況下,筆者建議先把防火墻禁用掉,把ERP服務器先配置成功、其他用戶可以連接上服務器后,再啟用防火墻。在啟用防火墻的時候,我們需要清楚,這個ERP服務器到底采用了哪些協議與端口來進行數據包的傳遞,然后再配置防火墻。大部分的時候,都是因為我們不熟悉某個服務器到底在采用哪些協議與端口,才造成客戶端連接的錯誤。

熱詞搜索:

上一篇:利用NetFlow幫您深度分析網絡
下一篇:網絡管理工具與IT運維管理平臺的差別

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
不卡电影免费在线播放一区| 日韩免费高清av| 欧美一卡2卡三卡4卡5免费| 久久久99精品免费观看| 亚洲午夜久久久久久久久电影院| 国内精品久久久久影院薰衣草 | 亚洲欧美日韩国产另类专区| 免费的国产精品| 欧美日韩一本到| 亚洲欧美日韩系列| 粉嫩在线一区二区三区视频| 精品国产自在久精品国产| 婷婷中文字幕综合| 在线视频一区二区免费| 国产精品成人网| 岛国精品在线观看| 久久精品夜色噜噜亚洲a∨| 老色鬼精品视频在线观看播放| 欧美中文字幕亚洲一区二区va在线 | 日韩精品一区二区三区在线| 亚洲高清在线精品| 一本到高清视频免费精品| 国产精品私房写真福利视频| 国内精品伊人久久久久影院对白| 欧美一区二区免费| 免费高清视频精品| 日韩一级大片在线| 免费观看成人鲁鲁鲁鲁鲁视频| 欧美日韩卡一卡二| 图片区日韩欧美亚洲| 717成人午夜免费福利电影| 天天做天天摸天天爽国产一区 | 成人午夜伦理影院| 国产欧美1区2区3区| 国产一区二区三区四区五区美女 | 国产日韩精品一区二区三区| 久久99国产精品免费| 欧美mv日韩mv国产| 国产在线播精品第三| 久久―日本道色综合久久| 国产成人av网站| 国产精品网站导航| 在线观看视频一区| 日韩国产欧美在线观看| 亚洲精品一区二区三区四区高清| 国产一区二区精品久久99| 欧美激情一区三区| 色婷婷av一区二区三区之一色屋| 亚洲一区二区三区四区的| 制服丝袜成人动漫| 国产综合成人久久大片91| 欧美国产欧美亚州国产日韩mv天天看完整 | 亚洲成国产人片在线观看| 91精品蜜臀在线一区尤物| 久久电影网站中文字幕 | 一区二区三区在线视频观看58 | 日韩av一二三| 久久综合久久久久88| 91年精品国产| 免费高清在线一区| 国产精品国产a| 欧美三级中文字幕| 国产在线精品免费| 亚洲色图自拍偷拍美腿丝袜制服诱惑麻豆 | 一区二区成人在线| 日韩女优毛片在线| 不卡av电影在线播放| 香蕉加勒比综合久久| 精品国产麻豆免费人成网站| 91丝袜呻吟高潮美腿白嫩在线观看| 亚洲成人激情av| 国产视频在线观看一区二区三区| 在线观看欧美精品| 国产成人自拍网| 亚洲高清中文字幕| 亚洲欧洲国产日韩| 日韩精品专区在线影院观看 | 成人av在线看| 久久99热99| 亚洲福利视频导航| 国产精品久久久久久久久免费樱桃| 欧美一区二区三区白人| 欧美在线观看视频在线| 国产黄色精品网站| 裸体健美xxxx欧美裸体表演| 亚洲欧美日韩成人高清在线一区| 日韩欧美视频在线| 欧美最猛性xxxxx直播| 成人精品国产福利| 国产在线不卡视频| 男人的天堂亚洲一区| 一区二区在线看| 国产精品毛片高清在线完整版| 欧美一区二区三区在线电影 | 天天免费综合色| 亚洲日本丝袜连裤袜办公室| 久久久噜噜噜久久人人看| 欧美一区二区三区免费在线看| 色婷婷精品大在线视频| 成人激情动漫在线观看| 国产酒店精品激情| 国内精品伊人久久久久av影院 | 欧美mv日韩mv| 日韩你懂的电影在线观看| 欧美日韩一区不卡| 在线一区二区观看| 色综合天天综合网天天看片| av电影天堂一区二区在线观看| 国产精品一区二区三区乱码| 国产在线视视频有精品| 韩国欧美国产一区| 国产伦精品一区二区三区视频青涩| 日韩av中文在线观看| 日韩av在线播放中文字幕| 日本亚洲一区二区| 久久精品国产精品亚洲综合| 日韩高清中文字幕一区| 午夜精品久久久久久久久| 日韩精品亚洲一区| 麻豆精品在线看| 激情伊人五月天久久综合| 国产一区二区精品久久91| 国产成人综合网站| 91浏览器在线视频| 欧美伊人久久久久久午夜久久久久| 欧美日韩一区二区三区四区| 3751色影院一区二区三区| 日韩午夜激情av| 久久精品欧美一区二区三区麻豆| 久久精品视频在线免费观看| 国产精品美女一区二区三区 | 午夜视频在线观看一区二区三区| 日韩精品欧美精品| 国产毛片精品一区| av一区二区三区| 欧美日韩国产首页| 精品国产乱码久久久久久久久| 中文在线免费一区三区高中清不卡| 亚洲婷婷综合色高清在线| 亚洲一区二区三区在线播放| 免费精品视频在线| 成人高清免费在线播放| 欧美综合视频在线观看| 日韩免费视频线观看| 国产精品毛片久久久久久| 亚洲国产欧美一区二区三区丁香婷| 国产色综合一区| 欧美激情一区二区三区在线| 国产精品久久夜| 亚洲国产aⅴ天堂久久| 精品夜夜嗨av一区二区三区| 99视频国产精品| 欧美一区二区成人| 亚洲乱码国产乱码精品精98午夜| 日韩国产欧美一区二区三区| 国产成人aaaa| 欧美精选午夜久久久乱码6080| 久久精品人人做人人爽97| 洋洋成人永久网站入口| 国产麻豆精品95视频| 欧美日韩国产一二三| 中文字幕乱码日本亚洲一区二区| 日韩精品亚洲专区| 91免费国产在线| 欧美精品一区二区三区在线| 亚洲一区二区三区美女| 成人久久视频在线观看| 91精品国产一区二区人妖| 亚洲欧美电影一区二区| 激情综合色播五月| 欧美天堂一区二区三区| 欧美韩国日本不卡| 国产一区二区三区精品欧美日韩一区二区三区| 91在线云播放| 欧美国产精品一区二区三区| 亚洲成av人**亚洲成av**| 欧美一区二区视频在线观看| 麻豆91精品91久久久的内涵| 日韩女优视频免费观看| 国产综合久久久久久鬼色| 欧美在线|欧美| 久久国产免费看| 亚洲国产成人av好男人在线观看| 欧美电影一区二区三区| 亚洲h在线观看| 一区二区三区资源| 丰满放荡岳乱妇91ww| www国产精品av| 美女久久久精品| 91精品国产综合久久香蕉麻豆 | 亚洲一区二区三区激情| 色婷婷激情久久| √…a在线天堂一区| 成人动漫在线一区| 亚洲国产精品传媒在线观看| 国产呦萝稀缺另类资源| 久久综合成人精品亚洲另类欧美 | 久久久精品国产99久久精品芒果| 蜜臀久久久久久久| 欧美一区二区人人喊爽|