国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

linux防火墻實現技術比較(1)
2007-05-21   

本文以ipchains, iptables, checkpoint FW1為例,闡述linux下的防火墻的不同實現之間的區別。
基本概念
在進入正題之前,我將花少許篇幅闡述一些基本概念。盡管防火墻的術語這些年基本上沒有太大的變化,但是如果你以前只看過90年代初的一些文獻的話,有些概念仍然會讓你混淆。此處只列出一些最實用的,它們不是準確的定義,我只是盡可能的讓它們便于理解而已。
包過濾:
防火墻的一類。80年代便有論文來描述這種系統。傳統的包過濾功能在路由器上常可看到,而專門的防火墻系統一般在此之上加了功能的擴展,如狀態檢測等。它通過檢查單個包的地址,協議,端口等信息來決定是否允許此數據包通過。
代理:
防火墻的一類。工作在應用層,特點是兩次連接(browser與proxy之間,proxy與web server之間)。如果對原理尚有疑惑,建議用sniffer抓一下包。代理不在此文的討論范圍之內。
狀態檢測
又稱動態包過濾,是在傳統包過濾上的功能擴展,最早由checkpoint提出。傳統的包過濾在遇到利用動態端口的協議時會發生困難,如ftp。你事先無法知道哪些端口需要打開,而如果采用原始的靜態包過濾,又希望用到的此服務的話,就需要實現將所有可能用到的端口打開,而這往往是個非常大的范圍,會給安全帶來不必要的隱患。 而狀態檢測通過檢查應用程序信息(如ftp的PORT和PASS命令),來判斷此端口是否允許需要臨時打開,而當傳輸結束時,端口又馬上恢復為關閉狀態。
DMZ非軍事化區:
為了配置管理方便,內部網中需要向外提供服務的服務器往往放在一個單獨的網段,這個網段便是非軍事化區。防火墻一般配備三塊網卡,在配置時一般分別分別連接內部網,internet和DMZ。
由于防火墻地理位置的優越(往往處于網絡的關鍵出口上),防火墻一般附加了NAT,地址偽裝和VPN等功能,這些不在本文的討論范圍。
檢測點
綜述
包過濾需要檢查IP包,因此它工作在網絡層,截獲IP包,并與用戶定義的規則做比較。
ipchains

總體來說,分為輸入檢測,輸出檢測和轉發檢測。但具體到代碼的時候,輸出檢測實際分散到了幾處(不同的上層協議走IP層的不同的流程):
UDP/RAW/ICMP報文:ip_build_xmit
TCP報文:ip_queue_xmit
轉發的包:ip_forward
其它:ip_build_and_send_pkt
正如ipchains項目的負責人Rusty Russell所說,在開始ipchians不久,便發現選擇的檢測點位置錯了,最終只能暫時將錯就錯。一個明顯的問題是轉發的包在此結構中必須經過三條鏈的匹配。地址偽裝功能與防火墻模塊牽扯過于緊密,如果不詳細了解其原理的話,配置規則很容易出錯。

iptables
2.4內核中的防火墻系統不是2.2的簡單增強,而是一次完全的重寫,在結構上發生了非常大的變化。相比2.2的內核,2.4的檢測點變為了五個。
在每個檢測點上登記了需要處理的函數(通過nf_register_hook()保存在全局變量nf_hooks中),當到達此檢測點的時候,實現登記的函數按照一定的優先級來執行。嚴格的從概念上將,netfilter便是這么一個框架,你可以在適當的位置上登記一些你需要的處理函數,正式代碼中已經登記了許多處理函數(在代碼中搜nf_register_hook的調用),如在NF_IP_FORWARD點上登記了裝發的包過濾功能。
FW1
FW1是chekpoint推出的用于2.2內核的防火墻。由于其發布的模組文件帶了大量的調試信息,可以從反匯編的代碼中窺探到到許多實現細節。
FW1通過dev_add_pack的辦法加載輸入過濾函數。但是此處有個問題:在net_bh()中,傳往網絡層的skbuff是克隆的,即

skb2=skb_clone(skb, GFP_ATOMIC);
if(skb2)
pt_prev->func(skb2, skb->dev, pt_prev);


這樣的話如果你想丟棄此包的話,光將其free掉是不夠的,因為它只是其中的一份拷貝而已。
FW1是怎么解決這個問題的呢?見下面的代碼(從匯編代碼翻譯成的C程序):

packet_type *fw_type_list=NULL;
static struct packet_type fw_ip_packet_type =
{
__constant_htons(ETH_P_IP),
NULL, /* All devices */
fw_filterin,
NULL,
NULL, /* next */
};

fwinstallin(int isinstall )
{
packet_type *temp;

/*安裝*/
if(isinstall==0){
dev_add_pack(&fw_ip_packet_type);
fw_type_list = fw_ip_packet_type->next;

for(temp = fw_type_list; temp; temp=temp->temp)
dev_remove_pack(temp);
}
/*卸載*/
else {
dev_remove_pack(&fw_ip_packet_type);

for(temp = fw_ip_packet_type; temp; temp=temp->next)
dev_add_pack(temp);
}
}


不難看出,FW1把ip_packet_type歇載掉了,然后自己在自己的處理函數(fw_filterin)中調ip_recv。
輸出的掛載和lkm的手法一樣,更改dev->hard_start_xmit。dev結構在2.2版本的發展過程中變了一次,為了兼容FW1對這點也做了處理(通過檢查版本號來取偏移)。
還有一款linux下的防火墻產品WebGuard(http://www.gennet.com.tw/b5/csub_webguard.html)采用的手法與FW1其非常類似。有興趣的人可以自行研究一下。

共2頁: 1 [2] 下一頁

熱詞搜索:

上一篇:開發Linux系統下的磁盤加密方法詳解(1)
下一篇:Linux安全小談(1)(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久99精品视频| 国产精品电影院| av在线不卡网| 成人免费毛片高清视频| 狠狠色丁香婷综合久久| 日韩黄色免费网站| 亚洲午夜久久久久中文字幕久| 成人欧美一区二区三区白人| 亚洲免费视频成人| 亚洲视频你懂的| 伊人夜夜躁av伊人久久| 亚洲国产另类av| 8v天堂国产在线一区二区| 欧美性受xxxx| 国产日韩精品一区二区三区在线| 亚洲综合男人的天堂| 国产呦萝稀缺另类资源| 色综合咪咪久久| 国产精品家庭影院| 青草国产精品久久久久久| 色乱码一区二区三区88| 久久久99久久| 看国产成人h片视频| 欧美三级一区二区| 一区二区三区欧美激情| 国产精品99久久久久久似苏梦涵| 欧美精品三级日韩久久| 亚洲女子a中天字幕| 白白色亚洲国产精品| 欧美国产亚洲另类动漫| 高清久久久久久| 国产人伦精品一区二区| 国产成人啪午夜精品网站男同| 亚洲愉拍自拍另类高清精品| 亚洲精选免费视频| 成人黄色777网| 日本v片在线高清不卡在线观看| 久久毛片高清国产| 欧美日韩国产精选| 91老司机福利 在线| 亚洲成av人在线观看| 91精品国产欧美一区二区18| 蜜臀av一区二区在线免费观看| 日韩美女一区二区三区| 成人性生交大片免费看视频在线| 亚洲精品乱码久久久久久黑人| 国产91精品在线观看| 亚洲精品日韩综合观看成人91| 91精品国产色综合久久不卡蜜臀| 精品无人码麻豆乱码1区2区 | 亚洲伦理在线免费看| 欧美在线免费观看亚洲| 麻豆精品视频在线观看免费| 国产网红主播福利一区二区| 欧美视频日韩视频在线观看| 99免费精品视频| 亚洲1区2区3区4区| 久久亚洲捆绑美女| 色狠狠av一区二区三区| 蜜臀久久久久久久| **网站欧美大片在线观看| 欧美成人乱码一区二区三区| av午夜一区麻豆| 国产麻豆精品久久一二三| 亚洲超碰97人人做人人爱| 日韩伦理电影网| 国产日产精品一区| 久久久精品一品道一区| 欧美日本在线看| 色综合久久久久久久久| 不卡电影一区二区三区| 经典三级视频一区| 麻豆精品一区二区| 日韩成人一区二区| 日本免费新一区视频| 亚洲r级在线视频| 亚欧色一区w666天堂| 亚洲mv在线观看| 日产国产欧美视频一区精品| 成人午夜视频网站| 韩日av一区二区| 国产精品一线二线三线精华| 成人久久18免费网站麻豆| www.亚洲国产| 欧美三级在线播放| 久久久国产精品麻豆| 成人欧美一区二区三区| 日韩国产一区二| 99久久久久久| 日韩视频永久免费| 国产精品初高中害羞小美女文| 2023国产精品视频| 国产精品久久久久久久岛一牛影视| 亚洲欧美自拍偷拍| 亚洲va韩国va欧美va精品 | 99re亚洲国产精品| 欧美日韩黄色影视| 国产亚洲制服色| 国产精品自在欧美一区| 91黄视频在线观看| 日韩视频123| 一区二区三区日韩欧美精品| 日本女人一区二区三区| 国产91精品欧美| 一本一道久久a久久精品| 3d成人h动漫网站入口| 中文字幕在线观看不卡| 国产在线精品一区二区夜色| 日本丶国产丶欧美色综合| 欧美成人官网二区| 免费成人美女在线观看| 欧美性大战久久久久久久| 国产精品成人免费在线| 国产老妇另类xxxxx| 日韩一区二区三区视频| 国产精品久久久久久久浪潮网站 | 99热99精品| 国产肉丝袜一区二区| 日韩电影免费一区| 91精品一区二区三区在线观看| 国产精品久久久久久亚洲毛片 | 日韩欧美电影在线| 麻豆精品在线播放| 久久香蕉国产线看观看99| 免费在线观看成人| 久久免费视频色| 岛国精品一区二区| 中文字幕一区二区三区在线不卡| caoporm超碰国产精品| 亚洲欧美综合网| 欧美在线视频你懂得| 亚洲18影院在线观看| 91精品欧美综合在线观看最新| 亚洲成年人影院| 精品少妇一区二区三区在线视频 | 欧美电视剧在线观看完整版| 久久97超碰国产精品超碰| 久久亚洲精品国产精品紫薇| 国产在线精品一区在线观看麻豆| 日本一区二区视频在线| 欧美日韩一区二区欧美激情| 韩国成人在线视频| 中文字幕中文在线不卡住| 91精品国产综合久久精品app| 黄色成人免费在线| 亚洲另类在线制服丝袜| 日韩欧美一区二区在线视频| 国产91丝袜在线18| 六月丁香综合在线视频| 国产精品传媒视频| 亚洲精品免费在线观看| 久久亚洲二区三区| 在线综合亚洲欧美在线视频| 波多野结衣精品在线| 麻豆精品久久久| 青草av.久久免费一区| 一区二区在线观看免费视频播放| 欧美成人三级电影在线| 欧美精品乱码久久久久久| 99视频精品免费视频| 国产精品88av| 高清久久久久久| 国产精品一区一区| 国产自产高清不卡| 久久成人羞羞网站| 日本美女视频一区二区| 精品在线播放午夜| 精品一区二区日韩| 国产一区在线精品| 国产91精品在线观看| 成人小视频在线| 成人午夜在线播放| 91美女片黄在线观看91美女| 色视频欧美一区二区三区| 色乱码一区二区三区88| 欧美丝袜丝nylons| 欧美日韩dvd在线观看| 91麻豆精品91久久久久同性| 日韩欧美一区二区三区在线| 亚洲视频图片小说| 亚洲精品成人少妇| 三级欧美在线一区| 久久国产日韩欧美精品| 国产成人久久精品77777最新版本| 成人精品鲁一区一区二区| 欧洲精品一区二区三区在线观看| 欧美日韩国产精选| 久久噜噜亚洲综合| 亚洲精品国久久99热| 天天色综合天天| 波多野结衣视频一区| 欧美肥胖老妇做爰| 国产精品免费看片| 久久精品国产成人一区二区三区 | 亚洲女同ⅹxx女同tv| 精品午夜一区二区三区在线观看| 91视频一区二区三区| 欧美大片一区二区| 精品一区二区国语对白| 91一区在线观看|