国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

linux防火墻實現技術比較(1)
2005-12-14   

一 前言

此文著重闡述linux下的防火墻的不同實現之間的區別,以ipchains, iptables, checkpoint FW1為例。

二 基本概念

2.0
在進入正題之前,我將花少許篇幅闡述一些基本概念。盡管防火墻的術語這些年基本上沒有太大的變化,但是如果你以前只看過90年代初的一些文獻的話,有些概念仍然會讓你混淆。此處只列出一些最實用的,它們不是準確的定義,我只是盡可能的讓它們便于理解而已。

2.1 包過濾:
防火墻的一類。80年代便有論文來描述這種系統。傳統的包過濾功能在路由器上常可看到,而專門的防火墻系統一般在此之上加了功能的擴展,如狀態檢測等。它通過檢查單個包的地址,協議,端口等信息來決定是否允許此數據包通過。

2.2 代理:
防火墻的一類。工作在應用層,特點是兩次連接(browser與proxy之間,proxy與web server之間)。如果對原理尚有疑惑,建議用sniffer抓一下包。代理不在此文的討論范圍之內。

2.3 狀態檢測:
又稱動態包過濾,是在傳統包過濾上的功能擴展,最早由checkpoint提出。傳統的包過濾在遇到利用動態端口的協議時會發生困難,如ftp。你事先無法知道哪些端口需要打開,而如果采用原始的靜態包過濾,又希望用到的此服務的話,就需要實現將所有可能用到的端口打開,而這往往是個非常大的范圍,會給安全帶來不必要的隱患。而狀態檢測通過檢查應用程序信息(如ftp的PORT和PASS命令),來判斷此端口是否允許需要臨時打開,而當傳輸結束時,端口又馬上恢復為關閉狀態。

2.4 DMZ非軍事化區:
為了配置管理方便,內部網中需要向外提供服務的服務器往往放在一個單獨的網段,這個網段便是非軍事化區。防火墻一般配備三塊網卡,在配置時一般分別分別連接內部網,internet和DMZ。

2.5
由于防火墻地理位置的優越(往往處于網絡的關鍵出口上),防火墻一般附加了NAT,地址偽裝和VPN等功能,這些不在本文的討論范圍。

三 檢測點

3.0 綜述
包過濾需要檢查IP包,因此它工作在網絡層,截獲IP包,并與用戶定義的規則做比較。

3.1 ipchains
摘自

----------------------------------------------------------------
| ACCEPT/ lo interface |
v REDIRECT _______ |
--> C --> S --> ______ --> D --> ~~~~~~~~ -->|forward|----> _______ -->
h a |input | e {Routing } |Chain | |output |ACCEPT
e n |Chain | m {Decision} |_______| --->|Chain |
c i |______| a ~~~~~~~~ | | ->|_______|
k t | s | | | | |
s y | q | v | | |
u | v e v DENY/ | | v
m | DENY/ r Local Process REJECT | | DENY/
| v REJECT a | | | REJECT
| DENY d --------------------- |
v e -----------------------------
DENY

總體來說,分為輸入檢測,輸出檢測和轉發檢測。但具體到代碼的時候,輸出檢測實際分散到了幾處(不同的上層協議走IP層的不同的流程):
UDP/RAW/ICMP報文:ip_build_xmit
TCP報文:ip_queue_xmit
轉發的包:ip_forward
其它:ip_build_and_send_pkt

正如ipchains項目的負責人Rusty Russell所說,在開始ipchians不久,便發現選擇的檢測點位置錯了,最終只能暫時將錯就錯。一個明顯的問題是轉發的包在此結構中必須經過三條鏈的匹配。地址偽裝功能與防火墻模塊牽扯過于緊密,如果不詳細了解其原理的話,配置規則很容易出錯。

此部分詳細的分析可參見我早期的一份文章。


3.2 iptables

A Packet Traversing the Netfilter System:
--->PRE------>[ROUTE]--->FWD---------->POST------>
Conntrack | Filter ^ NAT (Src)
Mangle | | Conntrack
NAT (Dst) | [ROUTE]
(QDisc) v |
IN Filter OUT Conntrack
| Conntrack ^ Mangle
| | NAT (Dst)
v | Filter


2.4內核中的防火墻系統不是2.2的簡單增強,而是一次完全的重寫,在結構上發生了非常大的變化。相比2.2的內核,2.4的檢測點變為了五個。

在每個檢測點上登記了需要處理的函數(通過nf_register_hook()保存在全局變量nf_hooks中),當到達此檢測點的時候,實現登記的函數按照一定的優先級來執行。嚴格的從概念上將,netfilter便是這么一個框架,你可以在適當的位置上登記一些你需要的處理函數,正式代碼中已經登記了許多處理函數(在代碼中搜nf_register_hook的調用),如在NF_IP_FORWARD點上登記了裝發的包過濾功能。你也可以登記自己的處理函數,具體例子可參看與。

3.3 FW1
FW1是chekpoint推出的用于2.2內核的防火墻。由于其發布的模組文件帶了大量的調試信息,可以從反匯編的代碼中窺探到到許多實現細節。
FW1通過dev_add_pack的辦法加載輸入過濾函數,如果對這個函數不熟悉,請參看。但是此處有個問題:在net_bh()中,傳往網絡層的skbuff是克隆的,即
skb2=skb_clone(skb, GFP_ATOMIC);
if(skb2)
pt_prev->func(skb2, skb->dev, pt_prev);
這樣的話如果你想丟棄此包的話,光將其free掉是不夠的,因為它只是其中的一份拷貝而已。
FW1是怎么解決這個問題的呢?見下面的代碼(從匯編代碼翻譯成的C程序):

packet_type *fw_type_list=NULL;
static struct packet_type fw_ip_packet_type =
{
__constant_htons(ETH_P_IP),
NULL, /* All devices */
fw_filterin,
NULL,
NULL, /* next */
};

fwinstallin(int isinstall )
{
packet_type *temp;
/*安裝*/
if(isinstall==0){
dev_add_pack(&fw_ip_packet_type);
fw_type_list = fw_ip_packet_type->next;
for(temp = fw_type_list; temp; temp=temp->temp)
dev_remove_pack(temp);
}
/*卸載*/
else {
dev_remove_pack(&fw_ip_packet_type);
for(temp = fw_ip_packet_type; temp; temp=temp->next)
dev_add_pack(temp);
}
}
不難看出,FW1把ip_packet_type歇載掉了,然后自己在自己的處理函數(fw_filterin)中調ip_recv。

輸出的掛載和lkm的手法一樣,更改dev->hard_start_xmit。dev結構在2.2版本的發展過程中變了一次,為了兼容FW1對這點也做了處理(通過檢查版本號來取偏移)。

還有一款linux下的防火墻產品WebGuard(http://www.gennet.com.tw/b5/csub_webguard.html)采用的手法與FW1其非常類似。有興趣的人可以自行研究一下。


共3頁: 1 [2] [3] 下一頁

熱詞搜索:

上一篇:搭建基于netfilter/iptables的防火墻實驗環境
下一篇:如何使用GUI來配置Linux系統防火墻

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲精品国产成人久久av盗摄 | 欧美成人vps| 久久免费精品国产久精品久久久久| 国产精品欧美一区二区三区| 日韩在线a电影| 91美女蜜桃在线| 久久久不卡影院| 久久国产免费看| 欧美精品日韩一本| 亚洲欧美另类久久久精品2019 | 亚洲123区在线观看| 成人免费av网站| 久久亚洲综合色一区二区三区| 一区二区在线看| 99在线精品观看| 欧美激情一区二区三区全黄| 免费欧美在线视频| 欧美一区二区三区在线观看视频| 亚洲欧美日韩国产一区二区三区 | 99久久综合国产精品| 欧美va亚洲va| 免费在线观看一区二区三区| 一本一本大道香蕉久在线精品 | 国产欧美一区二区三区鸳鸯浴| 日本成人在线电影网| 欧美日韩国产综合一区二区| 亚洲丝袜制服诱惑| 91色视频在线| 一区二区免费在线播放| 91女神在线视频| 亚洲三级在线看| 99久久婷婷国产综合精品| 欧美国产激情一区二区三区蜜月| 国产另类ts人妖一区二区| 精品少妇一区二区三区| 国内一区二区视频| 欧美高清在线视频| 成人一区在线观看| 日韩理论电影院| 欧洲亚洲精品在线| 天堂蜜桃91精品| 日韩欧美视频一区| 国产一区二区在线视频| 国产女主播在线一区二区| 成人性生交大片| 亚洲一区二区三区四区五区黄| 欧美亚洲免费在线一区| 日本成人中文字幕在线视频| 26uuu国产在线精品一区二区| 国产传媒日韩欧美成人| 国产精品高清亚洲| 欧美丝袜自拍制服另类| 蜜臀精品久久久久久蜜臀| 日韩欧美国产综合在线一区二区三区| 国产一区二区三区精品欧美日韩一区二区三区 | 美国十次了思思久久精品导航| 精品成人佐山爱一区二区| 国产成人免费视频精品含羞草妖精| 国产欧美综合色| 欧美三级日韩三级国产三级| 日韩精品国产精品| 国产精品日韩成人| 91精品麻豆日日躁夜夜躁| 国产一区激情在线| 亚洲国产中文字幕在线视频综合 | 国产精品乱码久久久久久| 91精品91久久久中77777| 日韩成人一级大片| 一区免费观看视频| 欧美一区二区三区小说| 成人国产精品免费| 日本免费在线视频不卡一不卡二| 国产精品区一区二区三区 | 91麻豆蜜桃一区二区三区| 日韩中文字幕亚洲一区二区va在线| 精品免费日韩av| 97久久精品人人澡人人爽| 免费人成在线不卡| 亚洲精品ww久久久久久p站| 精品国产sm最大网站免费看| 欧美亚洲综合一区| 成人av在线电影| 久久99在线观看| 亚洲国产一区二区三区| 国产精品美女www爽爽爽| 日韩一区二区中文字幕| 欧美怡红院视频| caoporn国产精品| 黄一区二区三区| 奇米影视一区二区三区小说| 亚洲毛片av在线| 久久久不卡网国产精品二区| 欧美久久久久久蜜桃| 91蝌蚪porny九色| 成人美女视频在线看| 激情综合色播激情啊| 日韩电影一区二区三区四区| 一区二区国产盗摄色噜噜| 中文字幕成人在线观看| 久久婷婷成人综合色| 欧美一区二区三区喷汁尤物| 欧美日韩在线直播| 欧美综合久久久| 色综合久久综合中文综合网| 不卡的电视剧免费网站有什么| 激情av综合网| 国产精品香蕉一区二区三区| 国产一区二区久久| 国产一区二区0| 国产一区二区久久| 国产大片一区二区| 成人精品免费看| 成人一区二区三区视频在线观看| 国产成人免费在线观看不卡| 国产在线精品一区在线观看麻豆| 精品一区二区三区日韩| 日本不卡高清视频| 老司机精品视频在线| 韩国精品一区二区| 国产大陆a不卡| 97se亚洲国产综合自在线不卡| 97久久精品人人做人人爽| 色诱亚洲精品久久久久久| 色偷偷88欧美精品久久久| 欧美一a一片一级一片| 91麻豆精品国产自产在线 | 亚洲精品乱码久久久久久| 亚洲精品乱码久久久久久日本蜜臀| 一区二区三区蜜桃网| 亚洲成人av电影| 久久精品国产久精国产| 国产在线日韩欧美| 99re亚洲国产精品| 欧美精品在线一区二区三区| 日韩女优电影在线观看| 国产欧美日韩综合精品一区二区| 国产精品女主播在线观看| 亚洲欧洲日韩av| 午夜精品福利一区二区三区蜜桃| 喷白浆一区二区| 成人午夜激情视频| 欧美性猛交xxxxxxxx| 欧美一级高清片在线观看| 国产亚洲欧美一级| 一区二区三区在线观看视频| 视频一区视频二区中文字幕| 国产真实精品久久二三区| 色综合天天视频在线观看| 51精品久久久久久久蜜臀| 久久精品在线观看| 亚洲精品欧美激情| 国产一区中文字幕| 欧美在线免费视屏| www久久精品| 亚洲国产精品一区二区久久 | 久久这里只有精品6| 一区二区三区在线观看国产| 日韩成人av影视| 91在线丨porny丨国产| 欧美一级理论性理论a| 国产精品丝袜在线| 美女视频免费一区| 99国产精品99久久久久久| 精品福利二区三区| 亚洲电影视频在线| 成人美女在线视频| 精品国产百合女同互慰| 亚瑟在线精品视频| 成人视屏免费看| 欧美va亚洲va在线观看蝴蝶网| 一区二区三区国产精品| 国产精品99久久久久久久女警| 欧美日韩国产影片| 亚洲日本成人在线观看| 国产一区二区在线电影| 在线综合视频播放| 亚洲午夜免费视频| 99久久夜色精品国产网站| 久久久久99精品一区| 人人爽香蕉精品| 欧美另类变人与禽xxxxx| 亚洲日本一区二区三区| 国产成人99久久亚洲综合精品| 欧美成人激情免费网| 蜜臀av亚洲一区中文字幕| 欧美亚洲自拍偷拍| 一区二区三区加勒比av| 91麻豆视频网站| 亚洲视频一区二区在线| 99视频一区二区| 亚洲视频电影在线| 91在线视频官网| 亚洲免费观看视频| 99国产精品久久久久久久久久久| 国产日韩影视精品| 国产成人亚洲综合a∨婷婷 | 丁香桃色午夜亚洲一区二区三区| 精品国产一二三区| 国产一区二区三区久久久| 欧美精品一区二区在线观看|