国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

Linux系統Iptables規則執行順序詳解
2007-08-20   

預備知識(轉): iptable有三種隊列(表)規則,mangle queue, filter queue, nat queue。
1。The first is the mangle table which is responsible for the alteration of quality of service bits in the TCP header.
2。The second table is the filter queue which is responsible for packet filtering.
* Forward chain: Filters packets to servers protected by the firewall.
* Input chain: Filters packets destined for the firewall.
* Output chain: Filters packets originating from the firewall.
3。The third table is the nat queue which is responsible for network address translation. It has two built-in chains; these are:
* Pre-routing chain: NATs packets when the destination address of the packet needs to be changed.
* Post-routing chain: NATs packets when the source address of the packet needs to be changed
個人總結:
iptables執行規則時,是從從規則表中從上至下順序執行的,如果沒遇到匹配的規則,就一條一條往下執行,如果遇到匹配的規則后,那么就執行本規則,執行后根據本規則的動作(accept, reject, log等),決定下一步執行的情況,后續執行一般有三種情況。
1。一種是繼續執行當前規則隊列內的下一條規則。比如執行過Filter隊列內的LOG后,還會執行Filter隊列內的下一條規則。
2。一種是中止當前規則隊列的執行,轉到下一條規則隊列。比如從執行過accept后就中斷Filter隊列內其它規則,跳到nat隊列規則去執行
3。一種是中止所有規則隊列的執行。
iptables 是采用規則堆棧的方式來進行過濾,當一個封包進入網卡,會先檢查 Prerouting,然后檢查目的 IP 判斷是否需要轉送出去,接著就會跳到 INPUT 或 Forward 進行過濾,如果封包需轉送處理則檢查 Postrouting,如果是來自本機封包,則檢查 OUTPUT 以及 Postrouting。過程中如果符合某條規則將會進行處理,處理動作除了 ACCEPT、REJECT、DROP、REDIRECT 和 MASQUERADE 以外,還多出 LOG、ULOG、DNAT、SNAT、MIRROR、QUEUE、RETURN、TOS、TTL、MARK 等,其中某些處理動作不會中斷過濾程序,某些處理動作則會中斷同一規則煉的過濾,并依照前述流程繼續進行下一個規則煉的過濾(注意:這一點與 ipchains 不同),一直到堆棧中的規則檢查完畢為止。透過這種機制所帶來的好處是,我們可以進行復雜、多重的封包過濾,簡單的說,iptables 可以進行縱橫交錯式的過濾(tables)而非煉狀過濾(chains)。
ACCEPT 將封包放行,進行完此處理動作后,將不再比對其它規則,直接跳往下一個規則煉(nat:postrouting)。
REJECT 攔阻該封包,并傳送封包通知對方,可以傳送的封包有幾個選擇:ICMP port-unreachable、ICMP echo-reply 或是 tcp-reset(這個封包會要求對方關閉聯機),進行完此處理動作后,將不再比對其它規則,直接 中斷過濾程序。 范例如下:
iptables -A FORWARD -p TCP ——dport 22 -j REJECT ——reject-with tcp-reset
DROP 丟棄封包不予處理,進行完此處理動作后,將不再比對其它規則,直接中斷過濾程序。
REDIRECT 將封包重新導向到另一個端口(PNAT),進行完此處理動作后,將 會繼續比對其它規則。 這個功能可以用來實作通透式 porxy 或用來保護 web 服務器。例如:iptables -t nat -A PREROUTING -p tcp ——dport 80 -j REDIRECT ——to-ports 8080
MASQUERADE 改寫封包來源 IP 為防火墻 NIC IP,可以指定 port 對應的范圍,進行完此處理動作后,直接跳往下一個規則煉(mangle:postrouting)。這個功能與 SNAT 略有不同,當進行 IP 偽裝時,不需指定要偽裝成哪個 IP,IP 會從網卡直接讀取,當使用撥接連線時,IP 通常是由 ISP 公司的 DHCP 服務器指派的,這個時候 MASQUERADE 特別有用。范例如下:
iptables -t nat -A POSTROUTING -p TCP -j MASQUERADE ——to-ports 1024-31000
LOG 將封包相關訊息紀錄在 /var/log 中,詳細位置請查閱 /etc/syslog.conf 組態檔,進行完此處理動作后,將會繼續比對其它規則。例如:
iptables -A INPUT -p tcp -j LOG ——log-prefix "INPUT packets"
SNAT 改寫封包來源 IP 為某特定 IP 或 IP 范圍,可以指定 port 對應的范圍,進行完此處理動作后,將直接跳往下一個規則煉(mangle:postrouting)。范例如下:
iptables -t nat -A POSTROUTING -p tcp-o eth0 -j SNAT ——to-source 194.236.50.155-194.236.50.160:1024-32000
DNAT 改寫封包目的地 IP 為某特定 IP 或 IP 范圍,可以指定 port 對應的范圍,進行完此處理動作后,將會直接跳往下一個規則煉(filter:input 或 filter:forward)。范例如下:
iptables -t nat -A PREROUTING -p tcp -d 15.45.23.67 ——dport 80 -j DNAT ——to-destination 192.168.1.1-192.168.1.10:80-100
MIRROR 鏡射封包,也就是將來源 IP 與目的地 IP 對調后,將封包送回,進行完此處理動作后,將會中斷過濾程序。
QUEUE 中斷過濾程序,將封包放入隊列,交給其它程序處理。透過自行開發的處理程序,可以進行其它應用,例如:計算聯機費用……等。
RETURN 結束在目前規則煉中的過濾程序,返回主規則煉繼續過濾,如果把自訂規則煉看成是一個子程序,那么這個動作,就相當于提早結束子程序并返回到主程序中。
MARK 將封包標上某個代號,以便提供作為后續過濾的條件判斷依據,進行完此處理動作后,將會繼續比對其它規則。范例如下:
iptables -t mangle -A PREROUTING -p tcp ——dport 22 -j MARK ——set-mark 2


熱詞搜索:

上一篇:Linux對Windows系統進行DDOS攻擊的方法
下一篇:淺析Ubuntu Linux Server的用戶安全問題

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产大陆精品国产| 日韩欧美一区在线观看| 欧美一级精品在线| 黄网站免费久久| 久久久久国产成人精品亚洲午夜| 国产精品一区二区在线播放| 中文字幕一区二区三中文字幕 | 亚洲精品菠萝久久久久久久| 欧美日韩小视频| 麻豆精品视频在线| 自拍av一区二区三区| 欧美电影在线免费观看| 国产精品一区免费视频| 亚洲国产欧美另类丝袜| 久久久久久电影| 精品视频在线免费观看| 国产精品香蕉一区二区三区| 一区二区成人在线视频| 26uuu另类欧美| 欧美午夜免费电影| 成人激情动漫在线观看| 喷水一区二区三区| 一区二区三区在线观看国产| 久久久美女毛片| 91精品国产欧美一区二区18| av一区二区久久| 麻豆精品新av中文字幕| 亚洲国产精品视频| ...xxx性欧美| 久久嫩草精品久久久久| 欧美精品在线视频| 日本久久一区二区| 国产91丝袜在线播放九色| 日本vs亚洲vs韩国一区三区二区| 国产日韩v精品一区二区| 日韩欧美亚洲国产精品字幕久久久| 成人app在线| 国产很黄免费观看久久| 蜜桃一区二区三区四区| 五月综合激情网| 亚洲一卡二卡三卡四卡无卡久久| 国产精品第五页| 欧美激情综合在线| 国产精品网友自拍| 国产精品毛片a∨一区二区三区| 精品99999| 精品欧美乱码久久久久久1区2区| 在线不卡a资源高清| 欧美一区二区三区视频| 欧美一二三在线| 日韩精品一区二区三区在线观看| 日韩一卡二卡三卡| 日韩精品一区二| 久久综合给合久久狠狠狠97色69| 欧美成人r级一区二区三区| 欧美一区二区不卡视频| 欧美电影免费观看高清完整版在 | 欧美日韩国产另类不卡| 7777精品伊人久久久大香线蕉经典版下载| 色哟哟在线观看一区二区三区| av电影天堂一区二区在线观看| 91丨九色丨国产丨porny| 一本大道av伊人久久综合| 在线视频国内一区二区| 7777精品久久久大香线蕉| 欧美刺激脚交jootjob| 久久日韩粉嫩一区二区三区| 中文字幕欧美三区| 一区二区久久久久久| 婷婷久久综合九色国产成人 | 日本不卡视频一二三区| 日本中文一区二区三区| 久久99精品久久只有精品| 国产91高潮流白浆在线麻豆| 色哟哟国产精品| 欧美精品粉嫩高潮一区二区| wwwwxxxxx欧美| 亚洲精品成a人| 狠狠色狠狠色综合系列| 9l国产精品久久久久麻豆| 欧美三级蜜桃2在线观看| 久久色中文字幕| 一区二区久久久久| 九色|91porny| 色素色在线综合| 久久先锋影音av鲁色资源网| 樱花影视一区二区| 国产精品自拍网站| 欧美性欧美巨大黑白大战| 久久综合色8888| 日韩激情中文字幕| 99久久久久免费精品国产 | 色婷婷亚洲精品| 日韩免费高清视频| 亚洲一区影音先锋| 国产91精品欧美| 欧美一级在线免费| 亚洲乱码精品一二三四区日韩在线| 麻豆成人av在线| 精品视频一区二区三区免费| 久久久久久久久久久久电影| 亚洲va欧美va天堂v国产综合| 国产**成人网毛片九色| 日韩欧美一区二区视频| 亚洲国产毛片aaaaa无费看| 粉嫩欧美一区二区三区高清影视 | 9191成人精品久久| 亚洲欧美一区二区久久| 国产成人精品aa毛片| 精品理论电影在线| 日韩电影免费在线看| 91官网在线观看| 日韩久久一区二区| 国产剧情av麻豆香蕉精品| 5566中文字幕一区二区电影| 一区二区三区产品免费精品久久75| 不卡一区二区中文字幕| 久久久av毛片精品| 国产综合久久久久久久久久久久 | 亚洲激情在线激情| 成人一道本在线| 日本一区二区电影| 国产传媒欧美日韩成人| 国产亚洲一区字幕| 国产一区二区导航在线播放| 日本不卡在线视频| 日本美女视频一区二区| 国产一区二区三区高清播放| 欧美一区二区在线免费播放| 午夜精品久久久久久久99樱桃| 色8久久人人97超碰香蕉987| 亚洲精品乱码久久久久久黑人| 99这里只有久久精品视频| 中文字幕免费不卡| av午夜精品一区二区三区| 国产精品理伦片| a亚洲天堂av| 中文字幕中文字幕中文字幕亚洲无线 | 精品国产三级电影在线观看| 久久国产尿小便嘘嘘| 精品国产电影一区二区| 国模套图日韩精品一区二区| 久久精品人人爽人人爽| 成人国产精品免费观看动漫| 亚洲色图清纯唯美| 欧美日韩你懂得| 精品一区二区三区香蕉蜜桃| 久久精品视频网| 欧美在线观看一区二区| 日韩电影免费一区| 国产欧美中文在线| 欧美在线观看视频一区二区三区| 亚洲国产成人高清精品| 精品国产伦理网| 北条麻妃一区二区三区| 午夜精品久久久久久久| 久久久噜噜噜久久中文字幕色伊伊 | 国产成人啪免费观看软件| 亚洲另类春色国产| 日韩欧美在线综合网| 99视频精品全部免费在线| 日本伊人精品一区二区三区观看方式| 欧美不卡一区二区三区| 91浏览器在线视频| 韩国精品久久久| 亚洲 欧美综合在线网络| 国产日韩欧美麻豆| 日韩一区二区三区四区 | 一区二区三区四区亚洲| 久久综合成人精品亚洲另类欧美| 在线免费观看成人短视频| 久久国产人妖系列| 亚洲大尺度视频在线观看| 国产精品免费久久久久| 日韩一区二区免费电影| 日本高清不卡一区| 国产成人精品免费网站| 麻豆国产欧美一区二区三区| 亚洲精品国产一区二区精华液 | 日本精品免费观看高清观看| 国产精品中文欧美| 青青国产91久久久久久| 亚洲自拍偷拍图区| 一区在线观看免费| 久久人人爽爽爽人久久久| 欧美一区二区国产| 欧美日精品一区视频| 91尤物视频在线观看| 国产精品中文有码| 久久超级碰视频| 日韩va欧美va亚洲va久久| 亚洲一区二区欧美| 亚洲欧洲制服丝袜| 亚洲色图一区二区三区| 中文字幕亚洲电影| 国产精品伦一区二区三级视频| 久久久久久久综合日本| 久久精品一二三| 国产精品视频在线看| 国产精品网站导航|