【防火墙】iptables防火墙(一)

防火墙具有隔离功能

主要部署在网络边缘或者主机边缘,防火墙的主要作用是决定哪些数据可以被外网访问,哪些数据可以进入内网访问

网络层(路由器):数据的转发

安全技术

1.入侵监测系统:在检测到威胁(木马、病毒)后,不会阻断网络访问,只会在事后提供报警和监督

2.入侵防御系统:在检测到威胁后,会立即进行阻断,主动保护网络安全;以透明模式工作,一般都是用 在线部署 的方式

现有的防火墙大多都是上述二者的结合体

防水墙:waterwall,用于防止内部信息外泄

防火墙的类型:

软件防火墙:iptables、火绒等杀毒软件

硬件防火墙:路由器、交换机、三层交换机

保护范围:

1.主机防火墙:服务范围就是当前自己的主机

2.网络防火墙:是数据传输的必经之路

实现方式:

1.硬件防火墙:既有专业的硬件来实现防火墙功能,也有软件进行配合

2.软件防火墙:通过代码实现,判断

运营商会过滤掉了绝大多数威胁

网络层协议划分:

网络层:包 过滤防火墙

应用层(代理服务器):设置数据的进出

linux防火墙:

firewalld       从centos7开始自带的

iptables        包过滤防火墙

selinux         自带的安全工具

集成在一个内核中:netfilter组件

iptables 包过滤防火墙

工作在网络层,针对数据包进行过滤和限制

iptables属于用户态
netfilter属于内核态

过滤数据包:IP地址、端口、协议(tcp);都可以在iptables中进行配置,可以限制也可以放行

iptables的构成和工作机制

iptables的组成部分***四表五链

(selinux,也是一个表,不过不在讨论范围内)

        四表:
raw        链接跟踪机制,加快封包穿过防火墙的速度,数据包跟踪
mangle     数据标记
nat        地址转换表
filter     过滤规则表;根据规则来定义或者过滤符合条件的数据包;filter也是默认使用的表

四表的优先级:

security——>raw——>mangle——>nat——>filter

        五链:
INPUT            处理数据包进入本机的规则
OUTPUT           处理数据爆发出的规则;一般不做处理
PREROUTING       处理数据包进入的规则
POSTROUTING      处理数据包离开本机之后的规则;结合地址转换使用
FORWARD          处理数据转发规则

iptables的规则:

表里面有链,链里面有规则,规则就是我们定义的对于数据包的控制命令

匹配顺序:

1.根据表的优先级匹配,在表中从上到下进行检查,找到匹配规则立即停止,不在表中向下继续查找,如果匹配不到规则,按照链的默认规则进行处理

 

 2.报文流向

流入本机:prerouting——>input——>用户进程(httpd服务)——>请求访问——>响应——>数据返回用户

流出本机:httpd——>响应——>output——>postrouting(地址转换)——>返回用户

转发:数据包经过时,肯定不在同一网段,路由转发——forward——数据包出去,不允许转发,数据包直接丢弃

iptables的命令格式:

iptables [ -t 表名 ] (不指定表名,默认都是filter表)管理选项 [链名] [匹配条件] [-j 控制类型]

管理选项:

-A    表示在链的末尾追加一条;添加
-I    在链中插入一条新的规则,可以指定序号;-I后跟数字表示序号
-P    修改链的默认策略
-D    删除
-R    修改、替换规则
-L    查看链中的规则;一般和vn结合使用(-vnL)
      v    显示详细信息
      n    把规则以数字形式进行展示
-F    清空链中的所有规则(慎用!)

匹配条件:

-p    指定匹配数据包的协议类型
-s    指定匹配数据包的源IP地址
-d    指定匹配数据包的目的IP地址
-i    指定数据包进入本机的网络接口
-o    指定数据包离开本机使用的网络接口
--sport    指定源端口号
--dport    指定目的端口号

控制类型:

ACCEPT    允许数据包通过
DROP      拒绝;直接丢弃数据包,而且不给出任何信息回应
REJECT    拒绝;但会回应相应的信息
SNET      修改数据包的源IP地址
DNET      修改数据包的目的地址

iptables -vnL    不指定查看;默认查看filter表
iptables -t nat -vnL    指定查看nat表

特点:即配即用;书序执行,匹配到则输出结果并直接结束

iptables -vnL --line-number        给策略添加序号

指定多个IP地址时,用逗号隔开

端口号写在协议后面

IP要写在协议前面

修改规则一般不用,一般使用删除和添加

在生产中,iptables所有的链的默认规则都是DROP

通用匹配:

网络协议、端口、IP地址

例:整个网段禁止访问80端口服务

隐藏扩展模块:

-p	指定协议时,tcp、udp指明了是什么协议,就不需要再用-m指明扩展模块
指定多端口,可以用冒号的形式(min:max),也可以使用-m隐藏模块来实现
-m	可以用明确的形式指出类型:多端口、Mac地址、IP地址、数据包的状态
    -m multiport	指定多端口,端口号之间用逗号隔开
    -m multiport --dport	
    -m multiport --sport
IP范围:
    -m iprange --src-range	
    -m iprange--dst-range

mac地址:

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/46961.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

城市气象数据可视化:洞察气候变化,构建智慧城市

随着城市化进程的加速,城市气象数据的采集和分析变得越来越重要。气象数据不仅影响着人们的生活和出行,还与城市的发展和规划息息相关。在数字化时代,如何将城市中各个气象数据进行可视化,让复杂的数据变得简单易懂,成…

全国大学生数据统计与分析竞赛2021年【本科组】-B题:用户消费行为价值分析

目录 摘 要 1 任务背景与重述 1.1 任务背景 1.2 任务重述 2 任务分析 3 数据假设 4 任务求解 4.1 任务一:数据预处理 4.1.1 数据清洗 4.1.2 数据集成 4.1.3 数据变换 4.2 任务二:对用户城市分布情况与分布情况可视化分析 4.2.1 城市分布情况可视化分析 4…

微信小程序客服系统-对接消息推送-对接模板订阅消息-嵌入webview客服链接

想要给自己的小程序增加客服系统功能 小程序客服对接导自己的系统等需求,可以参照我开发的客服系统,实现私有化部署搭建对接的微信小程序 小程序消息推送对接 首先登录小程序后台在小程序后台>开发管理>开发设置>服务器域名部分,配置…

使用TensorFlow训练深度学习模型实战(下)

大家好,本文接TensorFlow训练深度学习模型的上半部分继续进行讲述,下面将介绍有关定义深度学习模型、训练模型和评估模型的内容。 定义深度学习模型 数据准备完成后,下一步是使用TensorFlow搭建神经网络模型,搭建模型有两个选项…

Java-运算符

目录 一、什么是运算符 二、算术运算符 1.基本四则运算符:加减乘除(、-、*、/、%) 2.增量运算符(、-、*、%) 3.自增、自减运算符(、--) 三、关系运算符 四、逻辑运算符 1.逻辑与 && …

Vue前端渲染blob二进制对象图片的方法

近期做开发,联调接口。接口返回的是一张图片,是对二进制图片处理并渲染,特此记录一下。 本文章是转载文章,原文章:Vue前端处理blob二进制对象图片的方法 接口response是下图 显然,获取到的是一堆乱码&…

【Docker】安全及日志管理

目录 一、Docker 安全及日志管理1.1 Docker 容器与虚拟机的区别1. 隔离与共享2. 性能与损耗 1.2Docker 存在的安全问题1.Docker 自身漏洞2.Docker 源码问题 1.3 Docker 架构缺陷与安全机制1. 容器之间的局域网攻击2. DDoS 攻击耗尽资源3. 有漏洞的系统调用4. 共享root用户权限 …

网安第二天笔记

ssh 22端口 账号密码登陆、证书登录 smtp 25端口 邮件协议 DNS 53 DHCP 67 68端口 四个包 1.DHCP服务器:服务器管理IP地址池和配置参数 2.客户端请求:发送DHCP广播请求,discover消息 3.DHCP服务器回应:收到discover会回复offer…

PostMan+Jmeter+QTP工具介绍及安装

目录 一、PostMan介绍​编辑 二、下载安装 三、Postman与Jmeter的区别 一、开发语言区别: 二、使用范围区别: 三、使用区别: 四、Jmeter安装 附一个详细的Jmeter按照新手使用教程,感谢作者,亲测有效。 五、Jme…

Linux_CentOS_7.9部署Docker以及镜像加速配置等实操验证全过程手册

前言:实操之前大家应该熟悉一个新的名词DevOps 俗称开发即运维、新一代开发工程师(Development和Operations的组合词)是一组过程、方法与系统的统称,用于促进开发(应用程序/软件工程)、技术运营和质量保障&…

Angular:动态依赖注入和静态依赖注入

问题描述: 自己写的服务依赖注入到组件时候是直接在构造器内初始化的。 直到看见代码中某大哥写的 private injector: Injector 动态依赖注入和静态依赖注入 在 Angular 中,使用构造函数注入的方式将服务注入到组件中是一种静态依赖注入的方式。这种方…

Python显示循环代码的进度条

目录 1. tqdm库 2. alive_progress库 3. progressbar库 1. tqdm库 tqdm是一个快速,可扩展的Python进度条,可以在Python长循环中添加一个进度提示信息 import time from tqdm import trangefor i in trange(100):# do somethingtime.sleep(0.5) 2. a…

微服务——Nacos配置管理

目录 Nacos配置管理——实现配置管理 配置管理实践 Nacos配置管理——微服务配置拉取 Nacos配置管理——配置热更新 方式一: ​编辑 方式二(推荐方式): Nacos配置管理——多环境配置共享 优先级问题 Nacos配置管理——nacos集群搭建 总结​编辑 Nacos配置管理——实现配置管…

【ADS】导入CMOS衬底文件+使用coilsys生成电感

新建工程经常忘记怎么操作,简记防遗忘。 操作步骤 1.unzip file2.原理图仿真3.Layout加载衬底文件4.使用coilsys生成电感 1.unzip file designKits-》unzip,选择对应库的压缩包,我这里是(TSMC_CRN65GP_v2.zip)。 为了…

BHQ 1Mal,BHQ-1 Maleimide,BHQ1马来酰亚胺,黑洞猝灭剂

资料编辑|陕西新研博美生物科技有限公司小编MISSwu​ PART1----产品描述: BHQ-1 Maleimide黑洞猝灭剂-1(BHQ-1)被归类为暗猝灭剂,该淬灭剂能够将一定距离内荧光基团发出的光全部吸收,实现对荧光信号的淬灭,所以可得到更强的特异性…

【App管理04-Bug修正 Objective-C语言】

一、咱们刚才已经把这个给大家做完了吧 1.这个Label怎么显示到上面去了, 我们现在是把它加到我们的控制器的View里面吧 我们看一下这个坐标是怎么算的,来,我们找一个坐标, 咱们的坐标,是不是用这个View的frame,减的吧 来,咱们在这里,输出一下这个Frame,看一下吧 在…

2023年第三届能源、电力与电气工程国际会议 (CoEEPE 2023)

会议简介 Brief Introduction 2023年第三届能源、电力与电气工程国际会议(CoEEPE 2023) 会议时间:2023年11月22日-24日 召开地点:澳大利亚墨尔本 大会官网:www.coeepe.org 2023年第三届能源、电力与电气工程国际会议(CoEEPE 2023)由安徽大学、…

Linux:Linux的发展史和作用有哪些?

文章目录 Linux是什么?Linux的开源特征为什么要学习Linux?Linux的应用场景有哪些? Linux是什么? 简单来说,Linux就是操作系统,它和Windows等软件一样,都只是操作系统,并无区别 Linu…

如何将ubuntu LTS升级为Pro

LTS支持周期是5年; Pro支持周期是10年。 Ubuntu Pro专业版笔记 步骤: 打开“软件和更新” 可以看到最右侧的标签是Ubuntu Pro。 在没有升级之前,如果使用下面两步: sudo apt updatesudo apt upgrade 出现如下提示&#xff…

vue 实现课程表甘特图

1 封装 components <template><view style"padding-bottom: 100rpx;"><view class"header flex_sb"><div class"header_list flex" v-for"(item,index) in timeList" :key"item.value"><div&g…