快速構(gòu)架Linux防火墻
2005-08-13
硬件: 中央處理器:兼容 Intel X86處理器Pentium 200 以上 ,32 兆(推薦64兆)內(nèi)存,100兆硬盤空間 ,顯示內(nèi)存4兆。 軟件: 內(nèi)核版本 2.2以上 ,KDE 2.0以上或GNOME 1.2以上,X Window System XFree86 3.6.x 以上,桌面分辨率至少為640×480 ,桌面顏色 至少6萬5千色(16位元)。gtk+模塊及其函數(shù)庫在1.2以上, Gcc模塊及其函數(shù)庫在2.9以上。
由于Cheops-ng 的開發(fā)者Tomas Jounonen和Paul Drain使用C語言和 GTK +(GIMP Tool Kit,GIMP工具包是一個用于創(chuàng)造圖形用戶接口的庫)開發(fā)的,所以安裝前請檢查系統(tǒng)gtk+模塊的gcc編譯器版本。
以根權(quán)限登陸Linux打開一個終端:
系統(tǒng)會在/usr/bin/firestarter 建立主程序,第一次運行firestarter 需要進行簡單的配置: ( 1) 軟件運行的主界面,見圖-1。首先點擊選項子菜單,進行一些簡單配置,主要包括為軟件建立日志文件目錄、設置防火墻啟動方式、設置警報聲音等。設置結(jié)束后用鼠標點擊"Run firewall wizard"啟動防火墻配置向?qū)А?br>

圖-1軟件運行的主界面 (2) 設置網(wǎng)絡設備,見圖-2。如果你使用普通調(diào)制解調(diào)器接入互聯(lián)網(wǎng)那么請選擇PPP0,對于使用XDSL等寬帶接入的設備來說選擇網(wǎng)卡的接口即可。如果你使用的是Cable Modem接入網(wǎng)絡的話,那么在"IP address is assigned via DHCP"前打鉤。然后用鼠標按下一步按鈕。

圖-2配置網(wǎng)絡設備 (3)配置Linux的服務,見圖-3。系統(tǒng)會自動檢測已經(jīng)安裝的服務。

圖-3配置Linux的服務 一般來說我們不要啟動Linux中所有服務,應當只啟動你必須的服務,有些服務比如:Finger(查詢帳號) 、Telnet、NFS都是相對不安全的,我們可以用一些安全的程序代替它們,例如:可以使用SSH代替Telnet。對于一些你必須啟動的服務應盡量升級到最新版本。在你認為需要的服務協(xié)議 的選項打鉤后用鼠標按下一步。 (4)配置ICMP包過慮,見圖-4。
 圖-4 配置ICMP包過濾 我們知道國際控制報文(ICMP)協(xié)議工作在TCP/IP網(wǎng)際層,我們平時最常用的ICMP應用就是通常被稱為Ping的操作。如果你選擇容許ICMP包過濾, 這里簡單介紹一下各選項的作用,見表-1。
|
回波應答(Echo Reply) |
用于探測和DoS |
|
不能到達目的地(Destination unreachable) |
提高性能,用于探測 |
|
源結(jié)束(Source Quench) |
提高性能 |
|
重定向(Redirect) |
提高本地性能,本地DoS |
|
回波(Echo) |
用于探測和DoS |
|
路由器公告(Router dvertisement) |
僅用于本地 |
|
路由器選擇(Router Selection) |
僅用于本地 |
|
超時(Time Exceeded) |
用于路由跟蹤和探測 |
|
參數(shù)問題(Parameter Problem) |
報告數(shù)據(jù)包包頭錯誤,用于探測 |
|
時間戳(Timestamp) |
用于探測 |
|
時間戳應答(Timestamp Reply) |
可用于探測 |
|
地址掩碼請求(Address Mask Request) |
用于本地探測 |
|
地址掩碼應答(Address Mask Reply) |
僅用于探測路由器的應答 |
|
路由跟蹤(Traceroute) |
可以替代路由跟蹤命令 |
表-1 ICMP協(xié)議內(nèi)容簡介 ICMP其實很簡單。其初衷是使IP網(wǎng)絡平滑地工作。對于那些對安全性要求不高的網(wǎng)絡,或者不需要防止端口掃描的網(wǎng)絡,可以不考慮有關ICMP的問題。然而,對于安全性至關重要的網(wǎng)絡,則只能讓盡可能少的ICMP類型通過防火墻。在你認為需要的ICMP協(xié)議的選項打鉤后用鼠標按下一步。最后系統(tǒng)會提示你配置結(jié)束。按"Finsih"按鈕退出向?qū)?,后防火墻啟動。見圖-5。當防火墻運行時你還可以利用"Dynamic Rules"動態(tài)監(jiān)控它的狀態(tài)。

圖-5 啟動Firestarter 防火墻 總結(jié):首先肯定的說Firestarter防火墻是一款非常優(yōu)秀的基于GUI圖形用戶界面下的,完全免費的自由軟件,它為中小型Linux網(wǎng)絡的系統(tǒng)管理員 提供了良好的安全服務。它的使用簡單但功能強大:如果你的Linux系統(tǒng)中安裝的聲卡、并且在Firestarter中進行了配置,那么在遭到系統(tǒng)入侵時 它還會發(fā)出報警鈴聲。Firestarter運行時只占用很少的系統(tǒng)資源,它為Linux平臺提供了快捷有效的安全防護功能。并且在系統(tǒng)出現(xiàn)異常情況的時候能及時的向管理員通知及相關信息、以幫助系統(tǒng)管理員及時的對系統(tǒng)作出相應的處理和反應。Fire starter防火墻在程序運行后在系統(tǒng)桌面的任務條菜單處,易于迅速的啟動和關閉網(wǎng)絡中指定的計算機。Firestarter的安裝十分容易,有安裝向?qū)б龑?,即使是Linux軟件不熟悉的用戶也能通過向?qū)лp松完成防火墻的安裝和設置。另外,F(xiàn)irestarter的README文件里面的往釋非常清楚,方便了用戶的修改和重新定義某些參數(shù)。就像 Firestarter的開發(fā)者Tomas Jounonen所說的它是一個"All-in-one"的Linux防火墻。 總的來說,F(xiàn)lrestarter防火墻適用于單機工作站、服務器、小型網(wǎng)絡服務器和家用Llnux系統(tǒng)平臺的安全防護,它能勝任在Linux下一般的系統(tǒng)安全任務。
|
|
熱詞搜索:
上一篇:為Linux加防火墻:APF的安裝與設置
下一篇:Linux 2.4 內(nèi)核中的iptables 新增功能指南