国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

搭建基于netfilter/iptables的防火墻實驗環境
2005-12-14   

防火墻作為一種網絡或系統之間強制實行訪問控制的機制,是確保網絡安全的重要手段。針對不同的需求和應用環境,可以量身定制出不同的防火墻系統。防火墻大到可由若干路由器和堡壘主機構成,也可小到僅僅是網絡操作系統上一個防火墻軟件包所提供的包過濾功能。 在眾多網絡防火墻產品中,Linux操作系統上的防火墻軟件特點顯著。首先是Linux操作系統作為一個類Unix網絡操作系統,在系統的穩定性、健壯性及價格的低廉性方面都獨具優勢。更為重要的是,Linux不但本身的源代碼完全開放,而且系統包含了建立Internet網絡環境所需要的所有服務軟件包,如Apache Web服務器、DNS服務器、Mail服務器、Database服務器等。同樣,基于Linux的防火墻軟件不但具有強大的功能,而且大部分都是開放軟件。

隨著Internet的飛速發展,安全問題越來越重要。利用Linux構建企業網深受中小企業的青睞,而利用Linux構建企業網的防火墻系統也成為眾多中小企業的理想選擇。 Linux 內核從1.1版本開始,就已經具備包過濾功能。在2.0內核中,開始采用Ipfwadm來操作內核的包過濾規則。到2.2版本時,Linux內核采用了 Ipchains來控制內核的包過濾規則。發展到2.4.x時,Ipchains被一個全新的包過濾管理工具Iptables所替代。新發布的2.6版內核也在安全方面進行了改進。因此,無論擁有哪個版本的Linux內核,無論選擇哪個版本的Linux來構建自己的企業網,都可以利用現有的系統構建出一個理想實用的防火墻。 防火墻系統可分為包過濾型、應用級網關(也叫代理服務器型防火墻)和電路級網關三種基本類型。

Linux提供的防火墻軟件包內置于Linux內核中,是一種基于包過濾型的防火墻實現技術。其中心思想是根據網絡層IP包頭中的源地址、目的地址及包類型等信息來控制包的流向。更徹底的過濾則是檢查包中的源端口、目的端口以及連接狀態等信息。 Netfilter是Linux核心中一個通用架構,用于擴展各種服務的結構化底層服務。它提供一系列的表(tables),每個表由若干鏈(chains)組成,而每條鏈中可以由一條或數條規則(rule)組成。它可以和其它模塊(如iptables模塊和nat模塊)結合起來實現包過濾功能。Iptables是一個管理內核包過濾的工具,可以加入、插入或刪除核心包過濾表格中的規則。實際上真正來執行這些過濾規則的是Netfilter 。

硬件平臺:
① R.H linux9.0系統pc一臺(FireWall)三個8139 TP-LINK 網卡
Eth0(IP:218.197.93.115)
Eth1(IP:192.168.1.1)
Eth2(IP:192.168.2.1)
② R.H linux9.0系統pc一臺B(SERVER)一個8139 TP-LINK 網卡
C(IP:192.168.1.2)

③ 筆記本A一臺雙系統(windows Xp和R.H linux9.0)一個8139網卡,Cute-ftp軟件一套
A(IP:192.168.2.2)

④windows Xp系統pc一臺一個8139網卡,Cute-ftp軟件一套
B(IP:218.197.93.161)

⑤RJ45交叉線若干
實驗目的:

一> 實現FireWall的NAT功能讓A能訪問WAN(218.197.93.254)

二>在SERVER上開啟ftp,web服務(簡單的)使得A,B正常訪問C

三>開啟防火墻

1. 內網可以訪問外網
內網的用戶顯然需要自由地訪問外網。在這一策略中,防火墻需要進行源地址轉換。

2. 內網可以訪問DMZ
此策略是為了方便內網用戶使用和管理DMZ中的服務器。

3. 外網不能訪問內網
很顯然,內網中存放的是內部數據,這些數據不允許外網的用戶進行訪問。

4.外網可以訪問DMZ
DMZ中的服務器本身就是要給外界提供服務的,所以外網必須可以訪問DMZ。同時,外網訪問DMZ需要由防火墻完成對外地址到服務器實際地址的轉換。

5.DMZ不能訪問內網
很明顯,如果違背此策略,則當入侵者攻陷DMZ時,就可以進一步進攻到內網的重要數據。

6.DMZ不能訪問外網
DMZ中的服務器專門用于給外界提供服務的,所以外網必須可以訪問DMZ,而DMZ中的服務器則不允許主動訪問外網。

實驗步驟:
一>實現路由功能:
首先來配置eth0。給這個網絡接口分配地址218.197.93.115,運行下列命令:
# ifconfig eth0 218.197.93.115 netmask 255.255.255.0
為了使這個地址不再計算機重新啟動后消失,編輯/etc/sysconfig/network-scripts/ifcfg-eth0文件,
DEVICE = eth0
ONBOOT = yes
BROADCAST = 218.197.93.255
NETWORK = 218.197.93.0
NETMASK = 255.255.255.0
IPADDR = 218.197.93.115
增加一條靜態路由:
# route add -net 218.197.93.0 netmask 255.255.255.0
接下來,配置eth1,eth1與192.168.1.0網段相連,分配給它的地址是192.168.1.1,使用ifconfig命令為它配置參數:
# ifconfig eth1 192.168.1.1 netmask 255.255.255.0
編輯/etc/sysconfig/network-scripts/ifcfg-eth1文件,
DEVICE = eth1
ONBOOT = yes
BROADCAST = 192.168.1.255
NETWORK = 192.168.1.0
NETMASK = 255.255.255.0
IPADDR = 192.168.1.1
增加一條靜態路由:
# route add -net192.168.1.0 netmask 255.255.255.0
最后配置eth2,它連接192.168.2.0網段,分配的IP地址是192.168.2.1,執行下列命令:
# ifconfig eth2 192.168.2.1 netmask 255.255.255.0
- 5 -
編輯/etc/sysconfig/network-scripts/ifcfg-eth2文件
DEVICE = eth2
ONBOOT = yes
BROADCAST = 192.168.2.255
NETWORK = 192.168.2.0
NETMASK = 255.255.255.0
IPADDR = 192.168.2.1
增加一條靜態路由:
# route add -net 192.168.2.0 netmask 255.255.255.0
這樣網絡中就有三條靜態路由記錄了:
# route Kernel IP routing table Destination Gateway Genmask Flags Metric Ref Use Iface
218,197.93.115 *255.255.255.0U 0 0 0 eth0
192.168.1.0*255.255.255.0U 0 0 0 eth1
192.168.2.0*255.255.255.0U 0 0 0 eth2
還要為系統增加一條缺省路由,因為缺省的路由是把所有的數據包都發往它的上一級網關,因此增加如下的缺省路由記錄:
# route add default gw 218.197.93.254
這樣系統的靜態路由表建立完成,它的內容是
# route Kernel IP routing table Destination Gateway Genmask Flags Metric Ref Use Iface
218,197.93.115 *255.255.255.0U 0 0 0 eth0
192.168.1.0*255.255.255.0U 0 0 0 eth1
192.168.2.0*255.255.255.0U 0 0 0 eth2
default218.197.93.254 0.0.0.0 UG 0 0 0 eth0

二>在C上開啟www,ftp服務:
#service httpd start
#service vsftpd start

三>在防火墻上初始化設置
◆防火墻上初始化
#service iptables stop
#iptables -F
#iptables -t nat -F
#iptables -X
#iptables -t nat -X
#iptables -Z
#iptables -t nat -Z
#iptables -P INPUT DROP
#iptables -P OUTPUT DROP
#iptables -P FORWARD DROP
#iptables -t nat -P POSTROUTING DROP
#service iptables start
◆最后一步,要增加系統的IP轉發功能,執行如下命令打開ip轉發功能:
echo 1 > /proc/sys/net/ipv4/ip_forward
四>在防火墻上實現端口地址映射:
◆允許A機器訪問WAN
iptables -A FORWARD -s 192.168.2.0/24 -i eth2 -j ACCEPT
◆A往C的包都允許
iptables -A FORWARD -s 192.168.2.0/24 -d 192.168.1.0/24 -i eth2 -j ACCEPT
◆WAN往A的包都不允許
iptables -t nat -A PREROUTING -s 0.0.0.0/0 -d 192.168.2.0/24 -i eth0 -j DROP
◆允許WAN向內部發送已建立連接的包和相關連接的包。
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -j SNAT --to 218.197.93.115
◆允許WAN發往www,ftp服務器的包并把對網關的www,ftp請求轉發到內部的www,ftp服務器上。
#iptables -t nat -A PREROUTING -p tcp --dport 80 -d 218.197.93.115 -s 0.0.0.0/0 -i eth0 -j DNAT --to 192.168.1.2
#iptables -A FORWARD -p tcp -s 0.0.0.0/0 -d 192.168.1.2 -i eth0 --dport 80 -j ACCEPT
#iptables -A FORWARD -p tcp -d 0.0.0.0/0 -s 192.168.1.2 -i eth1 --sport 80 ! --syn -j ACCEPT
#iptables -t nat -A PREROUTING -p tcp --dport 20,21 -d 218.197.93.115 -s 0.0.0.0/0 -i eth0 -j DNAT --to 192.168.1.2
#iptables -A FORWARD -p tcp -s 0.0.0.0/0 -d 192.168.1.2 -i eth0 --dport 20,21 -j ACCEPT
#iptables -A FORWARD -p tcp -d 0.0.0.0/0 -s 192.168.1.2 -i eth1 --sport 20,21 ! --syn -j ACCEPT
#iptables -t nat -A PREROUTING -s 0.0.0.0/0 -d 192.168.1.0/24 -i eth0 -j DROP
C不能訪問A,B
iptables -A FORWARD -s 192.168.1.0/24 –d 0.0.0.0/0 -i eth1 -j DROP


熱詞搜索:

上一篇:用FWTK配置Linux防火墻
下一篇:linux防火墻實現技術比較(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩免费高清视频| 国产精品激情偷乱一区二区∴| 精品少妇一区二区三区在线播放| 国产天堂亚洲国产碰碰| 亚洲va韩国va欧美va| 国产精品一品二品| 91麻豆精品国产自产在线观看一区| 国产精品国产三级国产aⅴ中文| 男女视频一区二区| 欧美伊人精品成人久久综合97| 国产精品污污网站在线观看| 麻豆国产精品一区二区三区| 欧美日韩高清影院| 亚洲黄色片在线观看| 成人免费看片app下载| 亚洲精品在线网站| 麻豆一区二区99久久久久| 91精品黄色片免费大全| 亚洲午夜av在线| 色噜噜狠狠一区二区三区果冻| 国产亚洲精品久| 国产一区二区在线观看视频| 日韩视频免费观看高清完整版| 亚洲r级在线视频| 欧洲精品一区二区三区在线观看| 日韩理论片在线| hitomi一区二区三区精品| 欧美激情一区二区三区全黄| 国产久卡久卡久卡久卡视频精品| 精品国产一区二区三区久久影院| 日本午夜精品一区二区三区电影| 欧美狂野另类xxxxoooo| 亚洲成年人网站在线观看| 欧洲精品中文字幕| 偷拍亚洲欧洲综合| 欧美精品色一区二区三区| 日韩精品视频网| 欧美一区二区三区在| 日产欧产美韩系列久久99| 日韩精品综合一本久道在线视频| 极品销魂美女一区二区三区| 国产喂奶挤奶一区二区三区| 国产宾馆实践打屁股91| 中文字幕一区二区三区精华液| 99国产精品久久久久| 亚洲国产wwwccc36天堂| 欧美高清视频一二三区| 久久激情综合网| 国产午夜精品理论片a级大结局| av不卡一区二区三区| 亚洲精品欧美二区三区中文字幕| 欧美性大战xxxxx久久久| 五月婷婷综合激情| 久久久综合精品| 成人黄页毛片网站| 亚洲二区在线视频| 337p日本欧洲亚洲大胆精品| 99视频国产精品| 五月激情综合网| 精品国产一区二区精华| www.欧美日韩| 日本在线不卡视频| 国产精品久久三| 欧美日韩国产电影| 成人av在线观| 蜜臀av性久久久久蜜臀aⅴ流畅| 国产亚洲精品7777| 欧美日韩中文国产| 国产精品456露脸| 天天综合色天天| 国产精品国产三级国产aⅴ中文 | 丝袜a∨在线一区二区三区不卡 | 国产呦精品一区二区三区网站 | 久久先锋影音av鲁色资源| 成人app软件下载大全免费| 日韩中文字幕av电影| 国产人妖乱国产精品人妖| 欧美伊人精品成人久久综合97| 国产在线播放一区二区三区| 亚洲国产一区二区三区| 中文子幕无线码一区tr| 7878成人国产在线观看| 91麻豆精品一区二区三区| 久久成人免费网站| 亚洲图片欧美一区| 中文字幕一区二区三区四区 | 亚洲电影一级片| 国产精品视频一区二区三区不卡| 日韩视频在线你懂得| 欧美主播一区二区三区美女| 国产91综合一区在线观看| 男女男精品网站| 午夜激情综合网| 一区二区三区欧美久久| 中文字幕第一区第二区| 日韩精品一区二区三区视频在线观看| 欧美午夜影院一区| 91久久精品一区二区三区| 99免费精品在线观看| 国产一区二区日韩精品| 蜜桃视频第一区免费观看| 亚洲超碰精品一区二区| 亚洲国产综合在线| 亚洲一区二区三区四区在线观看 | 亚洲国产精品嫩草影院| 亚洲欧美在线视频观看| 欧美国产综合一区二区| 精品国产网站在线观看| 日韩一区二区精品葵司在线| 欧美二区三区的天堂| 欧美日韩国产成人在线免费| 欧美日韩激情一区二区三区| 色偷偷久久一区二区三区| av一区二区三区黑人| 成人app网站| 91猫先生在线| 在线视频你懂得一区二区三区| 91亚洲男人天堂| 97久久精品人人爽人人爽蜜臀| 不卡视频一二三四| 91日韩一区二区三区| 91丨九色丨黑人外教| 色综合天天综合色综合av| 91黄色小视频| 欧美日韩久久不卡| 91精品国产免费| 精品裸体舞一区二区三区| 久久久91精品国产一区二区三区| 久久久久高清精品| 亚洲欧洲成人自拍| 一区二区三区四区国产精品| 亚洲国产色一区| 奇米影视一区二区三区| 国内精品写真在线观看| 成人美女在线视频| 欧美在线综合视频| 欧美一区日韩一区| 国产婷婷一区二区| 尤物视频一区二区| 日韩不卡一区二区三区| 国产一区二区三区高清播放| 97久久久精品综合88久久| 欧美一区二区性放荡片| 国产亚洲欧洲997久久综合| 亚洲男人的天堂av| 秋霞成人午夜伦在线观看| 粉嫩一区二区三区在线看| 色婷婷久久久久swag精品| 欧美一区二区久久| 中文字幕视频一区| 蜜桃一区二区三区在线观看| 9l国产精品久久久久麻豆| 欧美日韩成人综合天天影院| 久久品道一品道久久精品| 亚洲小少妇裸体bbw| 国产很黄免费观看久久| 欧美揉bbbbb揉bbbbb| www亚洲一区| 亚洲五月六月丁香激情| 不卡一区中文字幕| 精品国产亚洲在线| 性感美女久久精品| 成人免费av在线| 久久一夜天堂av一区二区三区 | 国产精品嫩草影院av蜜臀| 丝袜美腿高跟呻吟高潮一区| 不卡高清视频专区| 亚洲精品一区在线观看| 亚洲国产精品欧美一二99| 成人精品国产免费网站| 欧美一区二区三区的| 亚洲精品国产一区二区三区四区在线 | 久久精品国产免费看久久精品| 99国产精品一区| 日本一区二区电影| 精品中文字幕一区二区| 欧美亚洲综合在线| 综合网在线视频| 成人性生交大合| 精品va天堂亚洲国产| 天天做天天摸天天爽国产一区| 一本色道a无线码一区v| 欧美极品少妇xxxxⅹ高跟鞋 | 日韩精品亚洲专区| 91黄色免费观看| 亚洲女子a中天字幕| www.综合网.com| 国产女主播一区| 高清在线成人网| 欧美激情在线免费观看| 国产a区久久久| 国产亚洲福利社区一区| 国产乱色国产精品免费视频| 精品国产免费人成在线观看| 久久黄色级2电影| 精品久久久久久最新网址| 精品综合久久久久久8888| 日韩精品影音先锋| 麻豆免费精品视频| 精品少妇一区二区三区在线播放|