成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Iptables防火墻配置詳解

運維 系統(tǒng)運維
Iptables防火墻配置詳解:iptables是基于Linux內(nèi)核的防火墻,iptables的功能比較強大。本文詳細介紹了iptables防火墻、iptables下的參數(shù)、iptables配置實例。

  iptables防火墻配置詳解

  iptables簡介

  iptables是基于內(nèi)核的防火墻,功能非常強大,iptables內(nèi)置了filter,nat和mangle三張表。

  filter負責過濾數(shù)據(jù)包,包括的規(guī)則鏈有,input,output和forward;

  nat則涉及到網(wǎng)絡地址轉(zhuǎn)換,包括的規(guī)則鏈有,prerouting,postrouting和output;

  mangle表則主要應用在修改數(shù)據(jù)包內(nèi)容上,用來做流量整形的,默認的規(guī)則鏈有:INPUT,OUTPUT,NAT,POSTROUTING,PREROUTING;

  input匹配目的IP是本機的數(shù)據(jù)包,forward匹配流經(jīng)本機的數(shù)據(jù)包,prerouting用來修改目的地址用來做DNAT,postrouting用來修改源地址用來做SNAT。

  iptables主要參數(shù)

  -A 向規(guī)則鏈中添加一條規(guī)則,默認被添加到末尾

  -T指定要操作的表,默認是filter

  -D從規(guī)則鏈中刪除規(guī)則,可以指定序號或者匹配的規(guī)則來刪除

  -R進行規(guī)則替換

  -I插入一條規(guī)則,默認被插入到首部

  -F清空所選的鏈,重啟后恢復

  -N新建用戶自定義的規(guī)則鏈

  -X刪除用戶自定義的規(guī)則鏈

  -p用來指定協(xié)議可以是tcp,udp,icmp等也可以是數(shù)字的協(xié)議號,

  -s指定源地址

  -d指定目的地址

  -i進入接口

  -o流出接口

  -j采取的動作,accept,drop,snat,dnat,masquerade

  --sport源端口

  --dport目的端口,端口必須和協(xié)議一起來配合使用

  注意:所有鏈名必須大寫,表明必須小寫,動作必須大寫,匹配必須小寫。

#p#

  iptable配置實例

  iptable基本操作

  iptables -L 列出iptables規(guī)則

  iptables -F 清除iptables內(nèi)置規(guī)則

  iptables -X 清除iptables自定義規(guī)則

  設定默認規(guī)則

  在iptables規(guī)則中沒有匹配到規(guī)則則使用默認規(guī)則進行處理

  iptables -P INPUT DROP

  iptables -P OUTPUT ACCEPT

  iptables -P FORWARD DROP

  配置SSH規(guī)則

  iptables -A INPUT -p tcp --dport 22 -j ACCEPT

  iptables -A OUTPUT -p tcp --sport 22 -j ACCEPT 如果你把OUTPUT 設置成DROP,就需要加上這個規(guī)則,否則SSH還是不能登錄,因為SSH服務職能進不能出。

  只允許192.168.0.3的機器進行SSH連接

  iptables -A INPUT -s 192.168.0.3 -p tcp --dport 22 -j ACCEPT

  如果要允許,或限制一段IP地址可用 192.168.0.0/24 表示192.168.0.1-255端的所有IP.

  允許loopback回環(huán)通信

  1.   IPTABLES -A INPUT -i lo -p all -j ACCEPT  
  2.  
  3.   IPTABLES -A OUTPUT -o lo -p all -j ACCEPT  
  4.  

  目的地址轉(zhuǎn)換,映射內(nèi)部地址

  1.   iptables -t nat -A PREROUTING -i ppp0 -p tcp --dprot 81 -j DNAT --to 192.168.0.2:80  
  2.  
  3.   iptables -t nat -A PREROUTING -i ppp0 -p tcp --dprot 81 -j DNAT --to 192.168.0.1-192.168.0.10  
  4.  

  源地址轉(zhuǎn)換,隱藏內(nèi)部地址

  1.   iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -j SNAT --to 1.1.1.1  
  2.  
  3.   iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -j SNAT --to 1.1.1.1-1.1.1.10  
  4.  

  地址偽裝,動態(tài)ip的NAT

  1.   iptables -t nat -A POSTROUTING -s 192.168.0.0/24 -j MASQUERADE  
  2.  

  masquerade和snat的主要區(qū)別在于,snat是把源地址轉(zhuǎn)換為固定的IP地址或者是地址池,而masquerade在adsl等方式撥號上網(wǎng)時候非常有用,因為是撥號上網(wǎng)所以網(wǎng)卡的外網(wǎng)IP經(jīng)常變化,這樣在進行地址轉(zhuǎn)換的時候就要在每次都要修改轉(zhuǎn)換策略里面的ip,使用masquerade就很好的解決了這個問題,他會自己去探測外網(wǎng)卡獲得的ip地址然后自動進行地址轉(zhuǎn)換,這樣就算外網(wǎng)獲得的ip經(jīng)常變化也不用人工干預了。

  開啟轉(zhuǎn)發(fā)功能

  1.   iptables -A FORWARD -i eth0 -o eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT 只允許已建連接及相關鏈接對內(nèi)轉(zhuǎn)發(fā)  
  2.  
  3.   ptables -A FORWARD -i eth1 -o eh0 -j ACCEPT 允許對外轉(zhuǎn)發(fā)  
  4.  

  過濾某個MAC

  1.   iptables -A FORWARD -m mac --mac -source MAC地址 -j DROP  
  2.  

  報文經(jīng)過路由后,數(shù)據(jù)包中原有的MAC信息會被替換,所以在路由后的iptables中使用mac匹配沒有意義。

  數(shù)據(jù)包整流

  1.   iptables -A FORWARD -d 192.168.0.1 -m limit --limit 50/s -j ACCEPT  
  2.  
  3.   iptables -A FORWARD -d 192.168.0.1 -j DROP  
  4.  

  多端口匹配

  用以一次匹配多個端口

  1.   iptables -A INPUT -p tcp -m muliport --dport s 21,22,25,80,110 -j ACCEPT  
  2.  

  丟棄非法連接

  1.   iptables -A INPUT -m state --state INVALID -j DROP  
  2.  
  3.   iptables -A OUTPUT -m state --state INVALID -j DROP  
  4.  
  5.   iptables-A FORWARD -m state --state INVALID -j DROP  
  6.  

  存儲于恢復iptables規(guī)則

  1.   iptables-save > somefile  
  2.  
  3.   iptables-restore < somefile 

【編輯推薦】

Iptables 配置指南

iptables常用命令及參數(shù)

Iptables 詳細介紹

責任編輯:zhaolei 來源: liusuping
相關推薦

2011-03-16 12:46:29

CentOSiptables防火墻

2011-03-17 16:00:57

2011-03-15 16:35:27

2011-03-15 09:10:43

iptables防火墻

2011-03-15 17:18:45

2011-03-17 10:58:55

Linux防火墻Iptables入門

2018-07-02 09:18:11

Linuxiptables防火墻

2011-03-15 17:38:24

2011-03-16 10:17:06

2011-03-15 10:48:47

2011-03-16 10:12:32

2010-01-07 14:12:11

Linux防火墻

2011-03-15 15:47:26

LinuxIptables防火墻

2010-09-14 14:26:50

2009-12-09 14:34:58

2009-02-22 09:30:24

2011-03-15 17:12:11

2011-03-16 15:58:40

Iptables防火墻

2009-12-08 17:37:49

Windows 7防火

2011-03-15 17:25:38

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲成a| 人人爽人人爽人人片av | 国产资源在线播放 | 精品综合久久久 | 日韩不卡三区 | 日韩在线观看中文字幕 | 欧美成人精品一区二区男人看 | 久久精品成人 | 日本人做爰大片免费观看一老师 | 在线成人免费av | 免费看一区二区三区 | 青青草国产在线观看 | 精品成人在线视频 | 日本高清在线一区 | 亚洲永久字幕 | 亚洲一区二区三区在线播放 | 欧美一级免费 | 欧美在线视频一区二区 | 超碰人人在线 | 欧美黑人激情 | 最新中文字幕在线 | 国产精品久久99 | 天天综合网天天综合 | 亚洲欧美在线观看 | 欧洲毛片 | 97精品国产一区二区三区 | 久久综合伊人 | 欧美一区二区在线免费观看 | 久久亚洲欧美日韩精品专区 | 日本亚洲一区 | 国产激情视频在线 | a在线v| 三级视频在线观看 | 一区二区三区国产视频 | 国产a区| 欧美日韩亚| 亚洲精品免费观看 | 99久久久国产精品免费消防器 | 91精品一区二区三区久久久久 | 亚洲日韩视频 | 可以免费观看的av片 |