国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

人人都可以使用的Linux防火墻(1)
2008-03-14   

需要一個個人防火墻、一個企業(yè)internet網(wǎng)關(guān)還是這兩者之間的什么東西嗎?iptables可以完全滿足你的需要!

在任何通用的Linux操作系統(tǒng)中,內(nèi)核包括了一些非常強(qiáng)大且非常靈活的防火墻代碼,這個代碼叫做Netfilter,不過我們大都通過用戶空間命令iptables來引用它,Netfilter/iptables允許你的Linux內(nèi)核檢查所有通過你系統(tǒng)的網(wǎng)絡(luò)通訊,基于一套非常豐富的標(biāo)準(zhǔn)來判定通訊是做什么的。

用iptables建立Linux防火墻是一個大的話題—已經(jīng)有完整的書籍介紹它(Suehring, S., and Ziegler, R. Linux Firewalls, 3rd edition. Upper Saddle River, NJ: Novell Press, 2005),事實上,防火墻工程師本身是一個職業(yè)(實際上,我就是干這行的),因此,沒有人能在一篇雜志文章中告訴你你需要知道的用iptables建立防火墻的每件事情。

但是我能提供iptables能做什么事情的一個概述,一些用于Linux防火墻設(shè)計的合理原則,建立不同類型防火墻的方便工具的描述,以及更多關(guān)于Linux防火墻的詳細(xì)信息。

Linux防火墻的類型

防火墻,或更精確地說數(shù)據(jù)包過濾器,可以用于許多方面,它可以用于本地單獨(dú)的服務(wù)器和桌面系統(tǒng)提供主機(jī)級別的保護(hù),阻止基于網(wǎng)絡(luò)的攻擊,用于網(wǎng)絡(luò)結(jié)構(gòu)層保護(hù)整個網(wǎng)絡(luò),阻止來自其他網(wǎng)絡(luò)的攻擊,以及重定向甚至改變網(wǎng)絡(luò)數(shù)據(jù)包。

Linux防火墻可以做成基于Linux的專用硬件設(shè)備,如一臺有多個網(wǎng)絡(luò)接口的PC或一臺普通的、單個接口的工作站或服務(wù)器。許多商業(yè)防火墻設(shè)備也是基于Linux/iptables的,與你想象的相反,如果部署在強(qiáng)大的硬件上,基于PC的Linux防火墻也能表現(xiàn)得相當(dāng)好。

那些組成Linux防火墻的元素,它們?yōu)閮蓚€不同的角色服務(wù),防火墻裝置和基于PC的多接口防火墻被我叫做網(wǎng)絡(luò)防火墻使用,它們作為專用的網(wǎng)絡(luò)設(shè)備,邏輯上與IP路由器相當(dāng),路由器管理不同網(wǎng)絡(luò)之間的通訊。(技術(shù)上,防火墻是路由器,它們僅挑剔路過它們的內(nèi)容),網(wǎng)絡(luò)防火墻也常常完成網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)功能,典型地,它們允許沒有internet ip地址的主機(jī)能夠訪問互聯(lián)網(wǎng)。

然后,介紹下被我稱為本地防火墻—工作站或服務(wù)器的主要功能根本不是防火墻,但是它們需要保護(hù)它們自己,據(jù)我看來,任何連接到互聯(lián)網(wǎng)的計算機(jī),無論是服務(wù)器還是工作站,都應(yīng)該運(yùn)行一個本地防火墻策略,至于Linux系統(tǒng),我們還沒有借口不使用Linux內(nèi)置的Netfilter/iptables功能,而且,這是最容易創(chuàng)建的防火墻腳本類型,本文稍后會進(jìn)行展示。

防火墻設(shè)計原則

在我們開始討論Linux防火墻工具前,我們應(yīng)該先了解一下一些常見的防火墻設(shè)計原則,無論你用iptables保護(hù)一個獨(dú)立的主機(jī)還是整個網(wǎng)絡(luò)這些原則都是(或應(yīng)該是)同等有效的。

首先,這里有一些術(shù)語:

◆數(shù)據(jù)包過濾器:檢查單個網(wǎng)絡(luò)數(shù)據(jù)包,與一套規(guī)則進(jìn)行對比,并按照規(guī)則進(jìn)行處理。
◆防火墻策略:一套具體的iptables命令或一套iptables命令執(zhí)行的高級設(shè)計目標(biāo)。
◆防火墻規(guī)則或數(shù)據(jù)包過濾規(guī)則:防火墻策略的獨(dú)立組件—獨(dú)立的iptables命令重復(fù)。

建立包過濾規(guī)則的第一步是精確地判斷你希望你的防火墻做什么—也就是用公式表達(dá)你的高標(biāo)準(zhǔn)的防火墻策略,例如:如果我為工作站創(chuàng)建一個本地防火墻腳本,我的邏輯策略看起來象下面這樣:

1、允許出站DNS查詢,通過HTTP和HTTPS進(jìn)行網(wǎng)上沖浪,通過IMAP檢索E-mail,從本地系統(tǒng)到整個外部網(wǎng)絡(luò)的出站SSH和出站FTP傳輸。
2、允許從我地下室的其他工作站到本系統(tǒng)的入站SSH連接。
3、阻止任何其它的出入站內(nèi)容。

跳過這一定義你高標(biāo)準(zhǔn)策略的重要一步就如編寫軟件前沒有先定義需求一樣。

我建議無論你對策略做出什么決定,你都應(yīng)該將其象限制一樣要是可行的,許多年以前Marcus Ranum就非常簡明地指出了設(shè)計防火墻的指導(dǎo)原則:“不能清楚地允許就是禁止”,這個道理相當(dāng)簡單,因為你認(rèn)為只要不是必須的網(wǎng)絡(luò)傳輸,是不允許被濫用的,盡管如此并不意味著某些攻擊者就不能濫用它了。

因此,每個防火墻策略都必須使用一個阻止規(guī)則結(jié)束,阻止所有未在前面策略語句特殊指出的通訊。

這不僅在網(wǎng)絡(luò)/企業(yè)防火墻策略上是真理,在個人/本地防火墻上也一樣,在個人防火墻上一個常犯的錯誤是允許所有的出站傳輸,假設(shè)所有本地的進(jìn)程都是受信任的,如果你的系統(tǒng)被一個蠕蟲、木馬或病毒感染,這個假設(shè)將被擊穿。

在一個如被感染的事件中,你或許不想惡意軟件能使用你的系統(tǒng)發(fā)送垃圾郵件,特別是分布式拒絕服務(wù)攻擊等等,因此,優(yōu)先限制的不僅只有入站(來自外部)網(wǎng)絡(luò)傳輸,而且還有出站(來自內(nèi)部/本地)傳輸,即使是在桌面或服務(wù)器系統(tǒng)的本地防火墻策略也應(yīng)該如此。

另外一個重要的防火墻設(shè)計原則是無論什么時候都將類似的危險組織在一起,換句話說,系統(tǒng)和網(wǎng)絡(luò)有不同的信任等級和不同的暴露危險的等級,它們都應(yīng)該用網(wǎng)絡(luò)防火墻進(jìn)行互相隔離。


共3頁: 1 [2] [3] 下一頁
 第 1 頁:  第 2 頁:防火墻設(shè)計原則
 第 3 頁:Linux防火墻工具

熱詞搜索:

上一篇:簡簡單單創(chuàng)建SELinux策略
下一篇:Linux主機(jī)服務(wù)器被入侵后需采取的措施

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
成人在线视频一区二区| 国产精品福利在线播放| 99久久精品免费看国产免费软件| 91一区二区三区在线播放| 欧美一级在线视频| 亚洲人成网站在线| 国内精品国产成人| 91精品国产综合久久久蜜臀图片| 久久精品人人做人人爽97| 亚洲va国产天堂va久久en| fc2成人免费人成在线观看播放| 日韩免费看的电影| 青草国产精品久久久久久| 欧美综合一区二区| 亚洲电影中文字幕在线观看| 91香蕉视频污| 亚洲乱码国产乱码精品精98午夜 | 国产传媒一区在线| 日韩欧美一区在线| 久久国产福利国产秒拍| 精品福利一二区| 国产综合久久久久影院| 久久精品网站免费观看| 大尺度一区二区| 亚洲婷婷综合色高清在线| 在线亚洲高清视频| 亚洲超碰97人人做人人爱| 成人午夜av电影| 久久影视一区二区| 成人美女视频在线观看18| 专区另类欧美日韩| 欧洲av在线精品| 天天色图综合网| 日韩精品中文字幕一区| 国产很黄免费观看久久| 亚洲视频一区二区在线| 欧美性猛交xxxxxx富婆| 日韩av电影免费观看高清完整版| 欧美电视剧在线观看完整版| 国产精品一区一区| 亚洲三级小视频| 欧美性生交片4| 极品少妇一区二区| 亚洲女人****多毛耸耸8| 精品视频一区二区不卡| 黄页网站大全一区二区| 亚洲日本乱码在线观看| 日韩欧美不卡在线观看视频| 波多野结衣中文字幕一区| 视频一区视频二区中文| 久久久久9999亚洲精品| 欧美日韩国产一级二级| 久久69国产一区二区蜜臀| 国产精品嫩草99a| 欧美一区二视频| 91欧美一区二区| 国产精品2024| 奇米影视一区二区三区| 亚洲天堂av老司机| www国产成人免费观看视频 深夜成人网| av亚洲精华国产精华精| 九九精品视频在线看| 亚洲精品日韩一| 国产欧美精品一区| 91麻豆精品国产自产在线| 一本到不卡免费一区二区| 国产一区啦啦啦在线观看| 五月天中文字幕一区二区| 国产精品免费视频一区| 精品国产乱码久久久久久影片| 欧美性猛交xxxx黑人交| 9l国产精品久久久久麻豆| 久久se这里有精品| 日韩av二区在线播放| 亚洲成人资源网| 亚洲美腿欧美偷拍| 亚洲精品国产a久久久久久 | 国精产品一区一区三区mba视频 | 欧洲人成人精品| 成人精品免费网站| 国产精品综合久久| 极品销魂美女一区二区三区| 午夜精品一区二区三区免费视频 | 精品少妇一区二区三区在线视频 | 亚洲 欧美综合在线网络| 亚洲日本一区二区| 成人欧美一区二区三区黑人麻豆| 国产欧美日韩麻豆91| 国产婷婷色一区二区三区在线| 亚洲精品在线观看视频| 久久久久久9999| 国产欧美日韩视频一区二区 | 99久久国产综合精品色伊| 岛国精品在线播放| 成人福利视频在线| 一本久道中文字幕精品亚洲嫩| 91免费国产视频网站| 日本精品一级二级| 精品视频一区三区九区| 91精品国产综合久久精品app| 欧美亚洲高清一区二区三区不卡| 日本韩国欧美一区| 欧美日韩一二区| 日韩午夜在线影院| 国产日韩欧美制服另类| 国产精品久久久久久亚洲毛片| 亚洲视频1区2区| 石原莉奈在线亚洲二区| 国产米奇在线777精品观看| 丰满岳乱妇一区二区三区 | 欧美高清一级片在线观看| 国产精品电影一区二区三区| 亚洲精品美国一| 日韩av网站在线观看| 国产一区二区三区四区五区美女| 久久精品国产免费看久久精品| 国产一区二区中文字幕| 99久久婷婷国产综合精品| 日本久久一区二区三区| 5858s免费视频成人| 久久久不卡网国产精品二区| 国产精品少妇自拍| 亚洲va欧美va天堂v国产综合| 久久国内精品自在自线400部| 成人黄页毛片网站| 欧美日韩亚洲综合在线 | 91日韩在线专区| 日韩欧美的一区| 亚洲欧美一区二区三区久本道91| 日韩在线一区二区三区| 国产成人在线影院 | 亚洲成人免费在线观看| 国产乱子伦视频一区二区三区| 99久精品国产| 欧美成人精精品一区二区频| 中文字幕一区二区三区在线不卡 | 99国产欧美另类久久久精品| 欧美精品日韩精品| 国产精品无人区| 青青草国产精品亚洲专区无| av中文字幕在线不卡| 日韩欧美中文一区二区| 亚洲品质自拍视频网站| 国产一区在线观看视频| 91麻豆精品国产91久久久| 国产精品国产a级| 久久精品久久精品| 欧美猛男超大videosgay| 国产日韩精品一区二区浪潮av | 在线播放欧美女士性生活| 欧美国产亚洲另类动漫| 日本不卡高清视频| 欧美日韩综合一区| 中文字幕一区二区三区乱码在线 | 日韩欧美一级精品久久| 亚洲一区在线观看免费| 成人黄色免费短视频| 精品国产91久久久久久久妲己 | 亚洲成在人线免费| 色综合视频一区二区三区高清| 精品久久人人做人人爱| 日日夜夜精品免费视频| 欧美午夜精品久久久| 亚洲欧美激情插| 91丨porny丨首页| 日本一二三四高清不卡| 国产大陆亚洲精品国产| 久久久久久久久久电影| 国产盗摄一区二区| 亚洲国产高清不卡| av不卡在线观看| 亚洲天堂精品在线观看| 成人av电影在线观看| 中文字幕一区二区三区四区不卡| 成人丝袜视频网| 国产精品久久久久永久免费观看| 成人免费看黄yyy456| 中文字幕一区二| 一本久久a久久精品亚洲| 亚洲一区二区欧美日韩| 欧美日韩mp4| 日本欧美韩国一区三区| 欧美va亚洲va国产综合| 国产尤物一区二区| 国产精品久久久久四虎| 92精品国产成人观看免费| 亚洲区小说区图片区qvod| 欧美精品在线一区二区| 久久99九九99精品| 国产亚洲一本大道中文在线| 成人精品一区二区三区中文字幕| 中文字幕亚洲一区二区av在线 | 亚洲精品中文在线影院| 欧美四级电影在线观看| 欧美bbbbb| 国产日韩欧美高清在线| 高清不卡一区二区在线| 亚洲一区中文在线| 亚洲精品一区二区三区四区高清| 国产东北露脸精品视频|