Iptables防火墙(一)

Iptables防火墙()

重点:

lLinux防火墙的表、链结构

l使用iptables编写防火墙规则

6.1Linux防火墙基础:

Linux包过滤防火墙概述:

Ønetfilter

§位于Linux内核中的包过滤功能体系

§称为Linux防火墙的“内核态”

Øiptables

§位于/sbin/iptables,用来管理防火墙规则的工具

§称为Linux防火墙的“用户态”

Ø包过滤的工作层次

§主要是网络层,针对IP数据包

§体现在对包内的IP地址、端口等信息的处理上

iptables的表、链结构:

Ø规则链

§规则的作用:对数据包进行过滤或处理

§链的作用:容纳各种防火墙规则

§链的分类依据:处理数据包的不同时机

Ø默认包括5种规则链

§INPUT:处理入站数据包

§OUTPUT:处理出站数据包

§FORWARD:处理转发数据包

§POSTROUTING链:在进行路由选择后处理数据包

§PREROUTING链:在进行路由选择前处理数据

Ø规则表

§表的作用:容纳各种规则链

§表的划分依据:防火墙规则的作用相似

Ø默认包括4个规则表

§raw表:确定是否对该数据包进行状态跟踪,包含两个链:PREROUTINGOUTPUT

§mangle表:为数据包设置标记,包含五个链:PREROUTINGPOSTROUTINGFORWARDOUTPUTINPUT

§nat表:修改数据包中的源、目标IP地址或端口,包含三个链:PREROUTINGPOSTROUTINGOUTPUT

§filter表:确定是否放行该数据包(过滤),包含三个链:FORWARDINPUTOUTPUT

Ø默认的表、链结构示意图

数据包过滤的匹配流程:

Ø规则表之间的顺序

§rawàmangleànatàfilter

Ø规则链之间的顺序

§入站:PREROUTINGàINPUT

§出站:OUTPUTàPOSTROUTING

§转发:PREROUTINGàFORWARDàPOSTROUTING

Ø规则链内的匹配顺序

§按顺序依次检查,匹配即停止(LOG策略例外)

§若找不到相匹配的规则,则按该链的默认策略处理

Ø匹配流程示意图

6.2编写防火墙规则

iptables的基本语法

v语法构成

§iptables  [-t 表名]  选项  [链名]  [条件]  [-j 控制类型]

几个注意事项:

§不指定表名时,默认指filter

§不指定链名时,默认指表内的所有链

§除非设置链的默认策略,否则必须指定匹配条件

§选项、链名、控制类型使用大写字母,其余均为小写

iptables的基本语法:

v数据包的常见控制类型

§ACCEPT:允许通过

§DROP:直接丢弃,不给出任何回应

§REJECT:拒绝通过,必要时会给出提示

§LOG:记录日志信息,然后传给下一条规则继续匹配(特列:不应用防火墙规则的“匹配即停止”原则)log只是一种辅助动作,并没有真正的处理数据包

iptables的管理选项:

v添加新的规则

§-A:在链的末尾追加一条规则

§-I:在链的开头(或指定序号)插入一条规则

v查看规则列表

§-L:列出所有的规则条目

§-n:以数字形式显示地址、端口等信息

§-v:以更详细的方式显示规则信息

§--line-numbers:查看规则时,显示规则的序号

v删除、清空规则

§-D:删除链内指定序号(或内容)的一条规则

§-F:清空所有的规则

§-X:删除自定义的规则链

v设置默认策略

§-P:为指定的链设置默认规则

v常用管理选项汇总

v通用匹配(常规匹配)

§可直接使用,不依赖于其他条件或扩展

§包括网络协议、IP地址、网络接口等条件

v隐含匹配

§要求以特定的协议匹配作为前提(子条件,不可独立使用)

§包括端口、TCP标记、ICMP类型等条件

v显式匹配

§要求以“-m 扩展模块的形式明确指出类型

§包括多端口、MAC地址、IP范围、数据包状态等条件

v常见的通用匹配条件

§协议匹配:-p 协议名

§地址匹配:-s 源地址、-d 目的地址

§接口匹配:-i 入站网卡、-o 出站网卡

v常用的隐含匹配条件

§端口匹配:--sport 源端口、--dport 目的端口

§TCP标记匹配:--tcp-flags 检查范围被设置的标记(多个标记用逗号隔开)

§ICMP类型匹配:--icmp-type ICMP类型ICMP类型使用字符串或数字代码表示,如echo-Requst(代码为8echo-Reply(代码为0Destination-Unreachable(代码为3)分别对应ICMP的请求、回显、目标不可达

v常用的显式匹配条件

§多端口匹配:-mmultiport --sports 源端口列表

                         -m multiport --dports目的端口列表

    • IP范围匹配:-m iprange      --src-range IP范围

    • MAC地址匹配:-m mac      --mac-source MAC地址

    • 状态匹配:-m state --state 连接状态

    • 常见的连接状态包括:NEW(与任何连接无关的ESTABLISHED(响应请求或者已建立连接的)RELATED(与已有连接有相关性的)

  • 常见匹配条件汇总



本文出自 “敏而好学” 博客,谢绝转载!

你可能感兴趣的:(Linux防火墙,iptables防火墙)