国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

人人都可以使用的Linux防火墻(1)
2008-03-14   

需要一個(gè)個(gè)人防火墻、一個(gè)企業(yè)internet網(wǎng)關(guān)還是這兩者之間的什么東西嗎?iptables可以完全滿足你的需要!

在任何通用的Linux操作系統(tǒng)中,內(nèi)核包括了一些非常強(qiáng)大且非常靈活的防火墻代碼,這個(gè)代碼叫做Netfilter,不過我們大都通過用戶空間命令iptables來引用它,Netfilter/iptables允許你的Linux內(nèi)核檢查所有通過你系統(tǒng)的網(wǎng)絡(luò)通訊,基于一套非常豐富的標(biāo)準(zhǔn)來判定通訊是做什么的。

用iptables建立Linux防火墻是一個(gè)大的話題—已經(jīng)有完整的書籍介紹它(Suehring, S., and Ziegler, R. Linux Firewalls, 3rd edition. Upper Saddle River, NJ: Novell Press, 2005),事實(shí)上,防火墻工程師本身是一個(gè)職業(yè)(實(shí)際上,我就是干這行的),因此,沒有人能在一篇雜志文章中告訴你你需要知道的用iptables建立防火墻的每件事情。

但是我能提供iptables能做什么事情的一個(gè)概述,一些用于Linux防火墻設(shè)計(jì)的合理原則,建立不同類型防火墻的方便工具的描述,以及更多關(guān)于Linux防火墻的詳細(xì)信息。

Linux防火墻的類型

防火墻,或更精確地說數(shù)據(jù)包過濾器,可以用于許多方面,它可以用于本地單獨(dú)的服務(wù)器和桌面系統(tǒng)提供主機(jī)級(jí)別的保護(hù),阻止基于網(wǎng)絡(luò)的攻擊,用于網(wǎng)絡(luò)結(jié)構(gòu)層保護(hù)整個(gè)網(wǎng)絡(luò),阻止來自其他網(wǎng)絡(luò)的攻擊,以及重定向甚至改變網(wǎng)絡(luò)數(shù)據(jù)包。

Linux防火墻可以做成基于Linux的專用硬件設(shè)備,如一臺(tái)有多個(gè)網(wǎng)絡(luò)接口的PC或一臺(tái)普通的、單個(gè)接口的工作站或服務(wù)器。許多商業(yè)防火墻設(shè)備也是基于Linux/iptables的,與你想象的相反,如果部署在強(qiáng)大的硬件上,基于PC的Linux防火墻也能表現(xiàn)得相當(dāng)好。

那些組成Linux防火墻的元素,它們?yōu)閮蓚€(gè)不同的角色服務(wù),防火墻裝置和基于PC的多接口防火墻被我叫做網(wǎng)絡(luò)防火墻使用,它們作為專用的網(wǎng)絡(luò)設(shè)備,邏輯上與IP路由器相當(dāng),路由器管理不同網(wǎng)絡(luò)之間的通訊。(技術(shù)上,防火墻是路由器,它們僅挑剔路過它們的內(nèi)容),網(wǎng)絡(luò)防火墻也常常完成網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)功能,典型地,它們?cè)试S沒有internet ip地址的主機(jī)能夠訪問互聯(lián)網(wǎng)。

然后,介紹下被我稱為本地防火墻—工作站或服務(wù)器的主要功能根本不是防火墻,但是它們需要保護(hù)它們自己,據(jù)我看來,任何連接到互聯(lián)網(wǎng)的計(jì)算機(jī),無論是服務(wù)器還是工作站,都應(yīng)該運(yùn)行一個(gè)本地防火墻策略,至于Linux系統(tǒng),我們還沒有借口不使用Linux內(nèi)置的Netfilter/iptables功能,而且,這是最容易創(chuàng)建的防火墻腳本類型,本文稍后會(huì)進(jìn)行展示。

防火墻設(shè)計(jì)原則

在我們開始討論Linux防火墻工具前,我們應(yīng)該先了解一下一些常見的防火墻設(shè)計(jì)原則,無論你用iptables保護(hù)一個(gè)獨(dú)立的主機(jī)還是整個(gè)網(wǎng)絡(luò)這些原則都是(或應(yīng)該是)同等有效的。

首先,這里有一些術(shù)語:

◆數(shù)據(jù)包過濾器:檢查單個(gè)網(wǎng)絡(luò)數(shù)據(jù)包,與一套規(guī)則進(jìn)行對(duì)比,并按照規(guī)則進(jìn)行處理。
◆防火墻策略:一套具體的iptables命令或一套iptables命令執(zhí)行的高級(jí)設(shè)計(jì)目標(biāo)。
◆防火墻規(guī)則或數(shù)據(jù)包過濾規(guī)則:防火墻策略的獨(dú)立組件—獨(dú)立的iptables命令重復(fù)。

建立包過濾規(guī)則的第一步是精確地判斷你希望你的防火墻做什么—也就是用公式表達(dá)你的高標(biāo)準(zhǔn)的防火墻策略,例如:如果我為工作站創(chuàng)建一個(gè)本地防火墻腳本,我的邏輯策略看起來象下面這樣:

1、允許出站DNS查詢,通過HTTP和HTTPS進(jìn)行網(wǎng)上沖浪,通過IMAP檢索E-mail,從本地系統(tǒng)到整個(gè)外部網(wǎng)絡(luò)的出站SSH和出站FTP傳輸。
2、允許從我地下室的其他工作站到本系統(tǒng)的入站SSH連接。
3、阻止任何其它的出入站內(nèi)容。

跳過這一定義你高標(biāo)準(zhǔn)策略的重要一步就如編寫軟件前沒有先定義需求一樣。

我建議無論你對(duì)策略做出什么決定,你都應(yīng)該將其象限制一樣要是可行的,許多年以前Marcus Ranum就非常簡明地指出了設(shè)計(jì)防火墻的指導(dǎo)原則:“不能清楚地允許就是禁止”,這個(gè)道理相當(dāng)簡單,因?yàn)槟阏J(rèn)為只要不是必須的網(wǎng)絡(luò)傳輸,是不允許被濫用的,盡管如此并不意味著某些攻擊者就不能濫用它了。

因此,每個(gè)防火墻策略都必須使用一個(gè)阻止規(guī)則結(jié)束,阻止所有未在前面策略語句特殊指出的通訊。

這不僅在網(wǎng)絡(luò)/企業(yè)防火墻策略上是真理,在個(gè)人/本地防火墻上也一樣,在個(gè)人防火墻上一個(gè)常犯的錯(cuò)誤是允許所有的出站傳輸,假設(shè)所有本地的進(jìn)程都是受信任的,如果你的系統(tǒng)被一個(gè)蠕蟲、木馬或病毒感染,這個(gè)假設(shè)將被擊穿。

在一個(gè)如被感染的事件中,你或許不想惡意軟件能使用你的系統(tǒng)發(fā)送垃圾郵件,特別是分布式拒絕服務(wù)攻擊等等,因此,優(yōu)先限制的不僅只有入站(來自外部)網(wǎng)絡(luò)傳輸,而且還有出站(來自內(nèi)部/本地)傳輸,即使是在桌面或服務(wù)器系統(tǒng)的本地防火墻策略也應(yīng)該如此。

另外一個(gè)重要的防火墻設(shè)計(jì)原則是無論什么時(shí)候都將類似的危險(xiǎn)組織在一起,換句話說,系統(tǒng)和網(wǎng)絡(luò)有不同的信任等級(jí)和不同的暴露危險(xiǎn)的等級(jí),它們都應(yīng)該用網(wǎng)絡(luò)防火墻進(jìn)行互相隔離。


共3頁: 1 [2] [3] 下一頁
 第 1 頁:  第 2 頁:防火墻設(shè)計(jì)原則
 第 3 頁:Linux防火墻工具

熱詞搜索:

上一篇:簡簡單單創(chuàng)建SELinux策略
下一篇:Linux主機(jī)服務(wù)器被入侵后需采取的措施

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国外成人网址| 一本色道久久综合亚洲精品小说| 国内精品久久国产| 美女国内精品自产拍在线播放| 亚洲国产影院| 18成人免费观看视频| 欧美性猛交视频| 国产伦精品一区二区三区高清| 欧美日韩综合在线| 国产精品成人va在线观看| 久久久av毛片精品| 另类天堂av| 欧美在线视频在线播放完整版免费观看 | 久久精品综合网| 亚洲欧美精品| 亚洲免费视频中文字幕| 亚洲视频999| 一区二区欧美亚洲| av成人动漫| 亚洲专区在线视频| 午夜精品久久久久影视| 亚洲片区在线| 亚洲国产精品成人综合色在线婷婷| 国产欧美日韩精品一区| 国产日本欧美一区二区| 国产自产精品| 99在线热播精品免费| 亚洲最新在线| 久久精品国产综合| 欧美理论大片| 久久亚洲午夜电影| 欧美精品v日韩精品v韩国精品v| 暖暖成人免费视频| 欧美手机在线视频| 好吊日精品视频| 宅男精品视频| 榴莲视频成人在线观看| 欧美日韩国产在线播放网站| 国产精品一区二区在线观看不卡 | 99国产精品久久久| 欧美一区视频在线| 欧美香蕉视频| 中文在线不卡| 国产精品va在线播放| 亚洲国产日韩一区二区| 欧美一区精品| 国产裸体写真av一区二区| 亚洲精品小视频| 亚洲黄色影院| 欧美在线视频不卡| 欧美日韩中文字幕在线视频| 国产日韩1区| 羞羞色国产精品| 欧美色网一区二区| 亚洲国内自拍| 亚洲免费在线观看| 国产精品久久久亚洲一区| 欲香欲色天天天综合和网| aⅴ色国产欧美| 国产精品乱码人人做人人爱| 亚洲欧美日韩国产中文| 国产午夜精品久久久久久免费视| 性做久久久久久| 欧美视频在线观看一区二区| 亚洲精品视频免费在线观看| 欧美日韩亚洲国产精品| 欧美一区网站| 99香蕉国产精品偷在线观看| 国产美女高潮久久白浆| 欧美成人一区二区三区| 一区二区欧美日韩视频| 国产欧美三级| 久久久成人网| 亚洲性夜色噜噜噜7777| 国产一区二区精品| 欧美国产日本在线| 欧美一区二区三区男人的天堂| 夜夜嗨一区二区三区| 好吊色欧美一区二区三区视频| 欧美日本国产| 久久狠狠久久综合桃花| 国产在线精品成人一区二区三区| 亚洲婷婷综合久久一本伊一区| 欧美成人亚洲成人| 亚洲欧美日韩精品久久久| 亚洲色图制服丝袜| 日韩亚洲一区二区| 一区二区日韩欧美| aa国产精品| 欧美日韩一区视频| 欧美国产一区二区| 欧美日韩高清在线观看| 欧美欧美天天天天操| 欧美亚日韩国产aⅴ精品中极品| 欧美日本国产| 国产乱码精品一区二区三| 欧美精品国产精品| 国产精品视频99| 精品99视频| 亚洲一区二区黄色| 久久精品一区二区国产| 蜜乳av另类精品一区二区| 欧美极品一区| 在线欧美日韩国产| 欧美亚洲日本国产| 欧美日韩理论| 国语自产精品视频在线看一大j8| 黑人巨大精品欧美一区二区小视频| 在线看国产一区| 亚洲一区欧美一区| 欧美激情精品久久久久| 国产精品自拍在线| 日韩午夜激情| 久久字幕精品一区| 国产精品色网| 亚洲欧美综合国产精品一区| 女女同性女同一区二区三区91| 欧美成人首页| 一区二区三区在线观看欧美| 亚洲网站啪啪| 欧美国产欧美亚州国产日韩mv天天看完整| 欧美日韩不卡一区| 亚洲欧洲一区二区三区久久| 亚洲综合第一| 国产精品永久| 欧美一区三区二区在线观看| 国产精品高清一区二区三区| 一区二区三区国产精品| 欧美日韩国产不卡在线看| 一本久道久久久| 久久精品一区二区三区不卡牛牛| 国产自产精品| 欧美成人精品影院| 91久久精品国产91性色| 久久综合图片| 日韩一区二区精品在线观看| 欧美日韩亚洲一区二区三区| 亚洲午夜电影网| 国产一区日韩一区| 欧美—级高清免费播放| 亚洲小说春色综合另类电影| 欧美高清hd18日本| 中文一区字幕| 在线免费观看日本一区| 欧美日韩另类丝袜其他| 久久大香伊蕉在人线观看热2| 亚洲激情小视频| 国产亚洲精品久| 国产精品成人观看视频国产奇米| 久久精品在线播放| 亚洲综合首页| 亚洲黄色在线看| 伊人久久婷婷色综合98网| 国产精品一二一区| 欧美午夜精品理论片a级大开眼界 欧美午夜精品理论片a级按摩 | 亚洲国产成人久久综合一区| 国产精品高潮呻吟久久av黑人| 一区二区三区在线视频观看| 国产精品日韩专区| 欧美区一区二区三区| 久久综合婷婷| 欧美精品一卡二卡| 免费观看亚洲视频大全| 女女同性精品视频| 美女主播一区| 欧美另类女人| 国产精品豆花视频| 欧美激情一区二区三区高清视频 | 久久精品夜色噜噜亚洲aⅴ| 日韩视频中文| 国产精品99久久久久久久vr| 亚洲一区三区视频在线观看 | 免费在线欧美视频| 老司机67194精品线观看| 亚洲一区二区在线播放| 亚洲影院在线| 久久久久久久一区二区| 日韩视频在线免费观看| 亚洲一区二区三区免费视频| 亚洲精品小视频| 欧美亚洲专区| 欧美日韩一区视频| 亚洲福利在线观看| 先锋影音久久久| 欧美日韩一区成人| 亚洲人体1000| 久久久青草婷婷精品综合日韩 | 国产一区二区日韩精品| 亚洲国产va精品久久久不卡综合| 亚洲一区二区高清| 欧美成人免费视频| 亚洲二区在线视频| 午夜欧美理论片| 国产欧亚日韩视频| 亚洲一区二区伦理| 欧美日韩亚洲精品内裤| 亚洲视频www| 国产精品自拍在线| 久久精品一区二区国产| 国产亚洲一本大道中文在线|