婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁(yè) > 知識(shí)庫(kù) > 實(shí)例解析Linux下iptables的相關(guān)配置與命令使用技巧

實(shí)例解析Linux下iptables的相關(guān)配置與命令使用技巧

熱門(mén)標(biāo)簽:高德地圖標(biāo)注在電腦上 小語(yǔ)股票電銷(xiāo)機(jī)器人 軟件電話(huà)機(jī)器人 柯城手機(jī)地圖如何做地圖標(biāo)注 襄陽(yáng)地圖標(biāo)注店 萊蕪移動(dòng)外呼系統(tǒng) 申請(qǐng)400電話(huà)流程好嗎 金華呼叫中心外呼系統(tǒng)廠(chǎng)家 杭州電銷(xiāo)機(jī)器人有效果嗎

啟動(dòng)和停止
1、命令:

復(fù)制代碼
代碼如下:
service iptables start/stop/restart

或者直接去找/etc/init.d/下的
2、配置文件:
/etc/sysconfig/iptables
沒(méi)有的話(huà),可以用iptables-save生成

框架: tables > chains > rules(target)
整體上可認(rèn)為iptables就是由許多chain組成的,要不然其老版本怎么叫做ipchains呢。但是劃分層次為:
一個(gè)table可由多個(gè)chain組成,一個(gè)chain可由多個(gè)rules組成(一個(gè)rule對(duì)應(yīng)一個(gè)target)。
target概念的好處是:系統(tǒng)預(yù)置了一些target,如ACCEPT,DROP,REJECT,LOG等,意思是如果這個(gè)包匹配這條rule,其處理辦法就是target。這里引入target的好處在于,允許用戶(hù)自定義一條chain,然后用chain名做為新的target,這樣,就可以聚合一些rule!形成了層次性的rule,就是說(shuō)如果滿(mǎn)足這條rule,那么再看其target里面的rule。
1、iptables由四張table組成,每張table由默認(rèn)的chain組成:
(1)filter: 默認(rèn)有三個(gè)chain——INPUT,OUTPUT和FORWARD
(2)nat: 做NAT工作,默認(rèn)三個(gè)chain——OUTPUT,PREROUTING,POSTROUTING
(3)mangle: 對(duì)包的一些參數(shù)進(jìn)行修改,默認(rèn)有五個(gè)chain——INPUT,OUTPUT,FORWARD,PREROUTING,POSTROUTING
(4)raw:作用未明,默認(rèn)有兩個(gè)chain——OUTPUT,PREROUTING
不同的table分管不同的方面。iptables的默認(rèn)命令是對(duì)filter生效。可以用-t nat指定對(duì)nat生效。
2、所謂的配置防火墻就是:
(1)向chain添加rule:
每個(gè)chain都是由一系列rule組成的,比如你要更改INPUT這個(gè)chain來(lái)允許用戶(hù)訪(fǎng)問(wèn)你機(jī)器上的某個(gè)端口。
比如這個(gè)INPUT有兩個(gè)rule,一個(gè)用于允許用戶(hù)訪(fǎng)問(wèn)你的5901端口,一個(gè)用于允許用戶(hù)訪(fǎng)問(wèn)你的5902端口

一般安全策略:
1、從最嚴(yán)厲的安全措施開(kāi)始,當(dāng)你發(fā)現(xiàn)有用的東西不能工作時(shí)再一點(diǎn)點(diǎn)兒的放寬限度。
2、防火墻不能當(dāng)作防范入侵的主要手段,它只能作為每臺(tái)主機(jī)上獨(dú)立保護(hù)措施的一個(gè)補(bǔ)充罷了。每臺(tái)主機(jī)上的獨(dú)立保護(hù)措施包括crack,tcpd,nmap,COPS,tripwire和相應(yīng)的策略。

規(guī)則和命令:
規(guī)則很簡(jiǎn)單,相應(yīng)的包,會(huì)交給相應(yīng)的內(nèi)置chain,然后對(duì)于chain中的rules,是從上到下的順序進(jìn)行匹配,和break語(yǔ)句一樣。所以,比如你要開(kāi)放某些端口,就寫(xiě)上面,最后才寫(xiě)封閉所有端口。
靜態(tài)規(guī)則:
1、iptables -F chain-name:
清除名為chain-name的chain中的所有rule,只寫(xiě)-F清除所有的chain中的所有rule,但保留chain。
這默認(rèn)只對(duì)filter table的。如果要清除如nat table的,要用 iptables -t nat -F
2、iptables -P chain-name target:
給名為chain-name的chain設(shè)置默認(rèn)的rule。這個(gè)通常是放在給該chain設(shè)置的所有rule的開(kāi)頭。相當(dāng)于break語(yǔ)句中的default。 注意,如果給nat或mangle中的chain設(shè)置,則別忘了用 -t table。 但是注意的是,這里的target只能用內(nèi)置的
3、iptables -A chain-name rule
給名為chain-name的chain添加一條規(guī)則,后面rule是一下的組合:
-j target 預(yù)置target或用戶(hù)自定義的chain
-i interface 如eth0
-p proto 協(xié)議,有tcp,udp
-s source-ip 源ip
-d dest-ip 目的ip
--sport source-port 源端口
--dport dest-port 目的端口
--icmp-type type 匹配ICMP類(lèi)型,比如你允許哪些類(lèi)型的ICMP包通過(guò),后面跟數(shù)字
! 否定
-t table
4、iptables -I chain-name rulenum rule:
這個(gè)和-A的區(qū)別是:插入,而不是加在末尾。rulenum為1表示加在最前面。
5、iptables -X chain-name:
刪除非系統(tǒng)內(nèi)置(用戶(hù)自定義)的chain,這個(gè)不同于-F,這個(gè)是把chain整個(gè)刪除,名字都沒(méi)了,即你用iptables -L -v看不到了。
6、iptables -D chain-name rule/rulenum
這個(gè)同iptable -A chain-name rule完全相反,如果你要?jiǎng)h除chain-name中的一條rule,就按照-A時(shí)的寫(xiě)法就可以刪除之。或者用rulenum,即該chain的從上往下數(shù)的num數(shù),第一條rule的rulenum為1。
7、iptables -L chain-name
打印名為chain-name的chain的rules。不給出chain-name,則打印所有chain。
8、iptables -L -v chain-name
在6的基礎(chǔ)上加了些有用信息,如從開(kāi)機(jī)到現(xiàn)在,匹配每條rule的包的數(shù)量!

動(dòng)態(tài)規(guī)則: 針對(duì)connection(TCP連接)
1、有三種動(dòng)態(tài)參數(shù):
NEW:指收到的第一次TCP連接
ESTABLISHED:當(dāng)連接建立后,屬于該connection的包
RELATED:當(dāng)連接建立后,又有相關(guān)的連接建立(典型的是ftp的passive模式,由client發(fā)起到server的數(shù)據(jù)連接,這個(gè)端口是由server指定的,但由client發(fā)起)
2、命令:

復(fù)制代碼
代碼如下:

iptables -A INPUT -m state --state NEW -j DROP
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

上面兩條命令,拒絕所有NEW的外來(lái)包。但允許自己發(fā)出的連接收到外來(lái)的數(shù)據(jù)(ESTABLISHED)
再加上:

復(fù)制代碼
代碼如下:

iptables -A INPUT -p tcp -dport 21 -j ACCEPT
iptables -A INPUT -p udp -dport 21 -j ACCEPT

則表示可以允許外界訪(fǎng)問(wèn)21端口(FTP,并假設(shè)采用passive模式),結(jié)合上面的狀態(tài),則允許外界主動(dòng)發(fā)起到自己的ftp數(shù)據(jù)連接———可能是任意端口,但這里已不用寫(xiě)了!!
所以,一般,先寫(xiě)上動(dòng)態(tài)規(guī)則,然后再寫(xiě)靜態(tài)規(guī)則,就可以做到處理一些像FTP Passive模式這種不知道用戶(hù)會(huì)訪(fǎng)問(wèn)哪個(gè)端口的情況。
3、注意:
有狀態(tài)的規(guī)則需要內(nèi)核相應(yīng)模塊支持,如果沒(méi)有編譯進(jìn),或沒(méi)有加載,則不會(huì)生效的。

iptables對(duì)請(qǐng)求的URL作IP訪(fǎng)問(wèn)控制
下面來(lái)看一個(gè)實(shí)例。
服務(wù)器運(yùn)行環(huán)境是Tomcat,現(xiàn)在要實(shí)現(xiàn)的目的是,只允許特定的IP訪(fǎng)問(wèn)某個(gè)目錄,
一種方法是在tomcat配置文件server.conf中,使用RemoteAddrValve對(duì)虛擬主機(jī)做訪(fǎng)問(wèn)控制。
另外一種方法可以通過(guò)iptables規(guī)則。個(gè)人比較喜歡iptables
例如:禁止訪(fǎng)問(wèn)http://192.168.137.254:10000/managersns 這個(gè)路徑,只允許192.168.137.101訪(fǎng)問(wèn)

復(fù)制代碼
代碼如下:

/sbin/iptables -A INPUT -i eth0 -p tcp --dport 10000 -s 192.168.137.101 -m string --string "/managersns" --algo bm -j ACCEPT /sbin/iptables -A INPUT -i eth0 -p tcp --dport 10000 -m string --string "/managersns" --algo bm -j DROP
/sbin/iptables -A INPUT -i eth0 -p tcp --dport 10000 -s 192.168.137.101 -m string --string "/managersns" --algo bm -j ACCEPT
/sbin/iptables -A INPUT -i eth0 -p tcp --dport 10000 -m string --string "/managersns" --algo bm -j DROP

以上規(guī)則是正對(duì)eth0網(wǎng)卡,可以跟蹤自己需求修改。
參數(shù)說(shuō)明:
-m string
使用string功能,string是iptables的一個(gè)module,也就是做字符串匹配的。
–string “xxxx”
定義字符串內(nèi)容,可以是URL里任意字符,如果是需要block下載某些類(lèi)型的文件或請(qǐng)求,這個(gè)有很大的發(fā)揮空間,可自由想象喔。
–algo bm
設(shè)置字符匹配的查詢(xún)算法,一般默認(rèn)使用bm算法效果就可以了,另外還可以設(shè)置kmp算法,那是一種更復(fù)雜的算法,詳細(xì)內(nèi)容可自行參見(jiàn)高等數(shù)學(xué)里的資料。(bm = Boyer-Moore, kmp = Knuth-Pratt-Morris)
-j DROP
這在公司網(wǎng)絡(luò)禁用視頻網(wǎng)站是非常有效的,在網(wǎng)關(guān)服務(wù)器上設(shè)置:

復(fù)制代碼
代碼如下:

iptables -A FORWARD -m string –-string “ku6.com” --algo bm -j DROP iptables -A FORWARD -m string –-string “tudou.com” –-algo bm -j DROP iptables -A FORWARD -m string –-string “ouou.com” –-algo bm -j DROP
iptables -A FORWARD -m string –-string “ku6.com” --algo bm -j DROP
iptables -A FORWARD -m string –-string “tudou.com” –-algo bm -j DROP
iptables -A FORWARD -m string –-string “ouou.com” –-algo bm -j DROP

其中各項(xiàng)參數(shù)的意義如下:
-A FORWARD
增加FORWARD鏈的規(guī)則,以上規(guī)則是針對(duì)啟用了路由功能(即:echo 1 > /proc/sys/net/ipv4/ip_forward)
如果是直接訪(fǎng)問(wèn),可使用的INPUT或OUTPUT。
設(shè)置符合此條件的包的處理方式,DROP即是丟棄,也是reject的意思。

復(fù)制代碼
代碼如下:
iptables -A INPUT -m string --string "stringname" --algo bm -j DROP

標(biāo)簽:景德鎮(zhèn) 河南 天門(mén) 威海 黔南 鶴壁 海北 欽州

巨人網(wǎng)絡(luò)通訊聲明:本文標(biāo)題《實(shí)例解析Linux下iptables的相關(guān)配置與命令使用技巧》,本文關(guān)鍵詞  實(shí)例,解析,Linux,下,iptables,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問(wèn)題,煩請(qǐng)?zhí)峁┫嚓P(guān)信息告之我們,我們將及時(shí)溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡(luò),涉及言論、版權(quán)與本站無(wú)關(guān)。
  • 相關(guān)文章
  • 下面列出與本文章《實(shí)例解析Linux下iptables的相關(guān)配置與命令使用技巧》相關(guān)的同類(lèi)信息!
  • 本頁(yè)收集關(guān)于實(shí)例解析Linux下iptables的相關(guān)配置與命令使用技巧的相關(guān)信息資訊供網(wǎng)民參考!
  • 推薦文章
    婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av
    青青青爽久久午夜综合久久午夜| 欧美在线观看你懂的| 久久久五月婷婷| 久久99精品国产91久久来源| 久久亚洲捆绑美女| 99九九99九九九视频精品| 中文字幕在线观看一区二区| 色综合久久99| 日韩和欧美一区二区三区| 欧美日本韩国一区二区三区视频| 五月综合激情日本mⅴ| 久久日韩粉嫩一区二区三区| www.色综合.com| 日韩在线a电影| 久久九九影视网| 91片黄在线观看| 免费看欧美女人艹b| 亚洲国产精品ⅴa在线观看| 99r国产精品| 日本人妖一区二区| 一区在线播放视频| 69久久99精品久久久久婷婷| 丰满亚洲少妇av| 丝袜a∨在线一区二区三区不卡| 精品国产乱码久久久久久老虎 | 不卡一区二区三区四区| 亚洲愉拍自拍另类高清精品| 欧美成人在线直播| 一本久道久久综合中文字幕 | 国产日韩精品视频一区| 91色在线porny| 激情综合一区二区三区| 亚洲欧美电影一区二区| 精品国产欧美一区二区| 色婷婷综合久久久久中文| 久久精品国产久精国产爱| 亚洲精品成人在线| 国产欧美一区二区三区在线老狼| 色婷婷亚洲婷婷| 国产精品一品视频| 蜜桃av一区二区三区电影| 亚洲视频综合在线| 久久久噜噜噜久噜久久综合| 欧美日韩高清一区二区不卡 | 欧美伊人精品成人久久综合97| 国产精品中文字幕日韩精品| 亚洲午夜在线电影| 国产精品激情偷乱一区二区∴| 日韩亚洲欧美成人一区| 91豆麻精品91久久久久久| 国产成人综合自拍| 久久国产麻豆精品| 亚洲成人一区二区| 一区二区在线观看免费| 欧美激情在线看| 2020国产精品久久精品美国| 欧美剧情电影在线观看完整版免费励志电影| 国产精品538一区二区在线| 调教+趴+乳夹+国产+精品| 伊人一区二区三区| ...xxx性欧美| 亚洲色欲色欲www| 最近中文字幕一区二区三区| 国产精品视频免费| 欧美激情在线看| 国产日韩精品一区二区三区| 国产网站一区二区| 久久久久久久久久久久久女国产乱| 日韩一卡二卡三卡四卡| 欧美一区三区四区| 欧美成人精品福利| 日韩免费观看高清完整版在线观看| 欧美剧情电影在线观看完整版免费励志电影 | 日韩一卡二卡三卡四卡| 欧美一区二区三级| 在线播放中文一区| 91精品国产麻豆国产自产在线| 91精品免费观看| 日韩欧美国产精品| 久久精品人人爽人人爽| 亚洲国产精品二十页| 最新不卡av在线| 亚洲永久精品国产| 奇米精品一区二区三区在线观看一| 老司机精品视频一区二区三区| 国内精品久久久久影院色| 国产69精品久久久久毛片| 成人激情开心网| 色视频一区二区| 欧美一区二区三区性视频| 精品福利在线导航| 国产欧美一区二区三区在线看蜜臀 | 一区二区三区四区视频精品免费 | 亚洲一区在线观看网站| 亚洲高清一区二区三区| 日本不卡视频在线| 国产91在线|亚洲| 91在线观看下载| 欧美日韩亚洲综合一区二区三区| 欧美电影精品一区二区| 久久精品免视看| 亚洲欧美激情一区二区| 日韩电影在线观看网站| 国产91综合网| 在线成人午夜影院| 欧美国产精品一区二区| 亚洲伊人色欲综合网| 老司机精品视频在线| 91视频在线观看免费| 欧美一区二区三区的| 国产精品久久久久aaaa| 日韩成人精品视频| av电影在线观看不卡| 91精品欧美一区二区三区综合在| 国产精品免费av| 婷婷久久综合九色综合绿巨人| 粉嫩高潮美女一区二区三区| 欧美日韩一区二区在线观看视频| 国产欧美精品区一区二区三区| 亚洲一区二区三区激情| 国产成人午夜片在线观看高清观看| 欧美亚洲国产一区二区三区| 精品国产乱码91久久久久久网站| 亚洲精品中文字幕乱码三区| 国产在线播放一区三区四| 欧美人伦禁忌dvd放荡欲情| 中文字幕一区在线观看视频| 久久99精品久久久久久动态图| 欧美亚洲高清一区二区三区不卡| 中文字幕高清不卡| 国产主播一区二区| 欧美日韩三级视频| 亚洲乱码日产精品bd| 国产福利精品导航| 日韩你懂的在线播放| 亚洲r级在线视频| 91首页免费视频| 国产精品伦理一区二区| 激情综合色播激情啊| 9191精品国产综合久久久久久| 亚洲欧美日韩一区二区 | 日韩女优制服丝袜电影| 亚洲午夜精品17c| 91亚洲精品乱码久久久久久蜜桃| 国产亚洲一二三区| 韩国成人精品a∨在线观看| 91 com成人网| 午夜日韩在线观看| 91成人在线精品| 一二三四区精品视频| 色狠狠色噜噜噜综合网| 亚洲欧美日韩在线| 日本道免费精品一区二区三区| 中文字幕在线播放不卡一区| 成人一区二区在线观看| 国产精品美日韩| 91女厕偷拍女厕偷拍高清| 国产精品不卡在线观看| av不卡免费电影| 国产精品久久久久影视| 国产91高潮流白浆在线麻豆| 国产免费久久精品| 99re热这里只有精品视频| 亚洲色图欧洲色图| 91高清视频在线| 婷婷一区二区三区| 日韩欧美你懂的| 精品一区二区三区视频在线观看| 欧美tickling网站挠脚心| 国产毛片精品视频| 亚洲国产成人一区二区三区| 成人app在线观看| 亚洲男人的天堂一区二区| 在线视频一区二区三区| 亚洲成人av资源| 日韩欧美国产精品一区| 国产不卡免费视频| 亚洲女爱视频在线| 欧美精品一二三四| 国产一区欧美一区| 综合激情成人伊人| 3d动漫精品啪啪一区二区竹菊| 久久精品国产99国产精品| 久久免费偷拍视频| 91网站最新地址| 视频一区二区三区在线| 2024国产精品视频| 色婷婷综合五月| 日韩高清电影一区| 国产女人18毛片水真多成人如厕 | 亚洲国产美女搞黄色| 在线综合视频播放| 国产激情偷乱视频一区二区三区| 亚洲人精品午夜| 777色狠狠一区二区三区| 国产v日产∨综合v精品视频| 亚洲在线一区二区三区| 久久久.com| 678五月天丁香亚洲综合网| 国产在线播放一区三区四|