国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

Linux系統(tǒng)Iptables規(guī)則執(zhí)行順序詳解
2007-08-20   

預(yù)備知識(shí)(轉(zhuǎn)): iptable有三種隊(duì)列(表)規(guī)則,mangle queue, filter queue, nat queue。
1。The first is the mangle table which is responsible for the alteration of quality of service bits in the TCP header.
2。The second table is the filter queue which is responsible for packet filtering.
* Forward chain: Filters packets to servers protected by the firewall.
* Input chain: Filters packets destined for the firewall.
* Output chain: Filters packets originating from the firewall.
3。The third table is the nat queue which is responsible for network address translation. It has two built-in chains; these are:
* Pre-routing chain: NATs packets when the destination address of the packet needs to be changed.
* Post-routing chain: NATs packets when the source address of the packet needs to be changed
個(gè)人總結(jié):
iptables執(zhí)行規(guī)則時(shí),是從從規(guī)則表中從上至下順序執(zhí)行的,如果沒(méi)遇到匹配的規(guī)則,就一條一條往下執(zhí)行,如果遇到匹配的規(guī)則后,那么就執(zhí)行本規(guī)則,執(zhí)行后根據(jù)本規(guī)則的動(dòng)作(accept, reject, log等),決定下一步執(zhí)行的情況,后續(xù)執(zhí)行一般有三種情況。
1。一種是繼續(xù)執(zhí)行當(dāng)前規(guī)則隊(duì)列內(nèi)的下一條規(guī)則。比如執(zhí)行過(guò)Filter隊(duì)列內(nèi)的LOG后,還會(huì)執(zhí)行Filter隊(duì)列內(nèi)的下一條規(guī)則。
2。一種是中止當(dāng)前規(guī)則隊(duì)列的執(zhí)行,轉(zhuǎn)到下一條規(guī)則隊(duì)列。比如從執(zhí)行過(guò)accept后就中斷Filter隊(duì)列內(nèi)其它規(guī)則,跳到nat隊(duì)列規(guī)則去執(zhí)行
3。一種是中止所有規(guī)則隊(duì)列的執(zhí)行。
iptables 是采用規(guī)則堆棧的方式來(lái)進(jìn)行過(guò)濾,當(dāng)一個(gè)封包進(jìn)入網(wǎng)卡,會(huì)先檢查 Prerouting,然后檢查目的 IP 判斷是否需要轉(zhuǎn)送出去,接著就會(huì)跳到 INPUT 或 Forward 進(jìn)行過(guò)濾,如果封包需轉(zhuǎn)送處理則檢查 Postrouting,如果是來(lái)自本機(jī)封包,則檢查 OUTPUT 以及 Postrouting。過(guò)程中如果符合某條規(guī)則將會(huì)進(jìn)行處理,處理動(dòng)作除了 ACCEPT、REJECT、DROP、REDIRECT 和 MASQUERADE 以外,還多出 LOG、ULOG、DNAT、SNAT、MIRROR、QUEUE、RETURN、TOS、TTL、MARK 等,其中某些處理動(dòng)作不會(huì)中斷過(guò)濾程序,某些處理動(dòng)作則會(huì)中斷同一規(guī)則煉的過(guò)濾,并依照前述流程繼續(xù)進(jìn)行下一個(gè)規(guī)則煉的過(guò)濾(注意:這一點(diǎn)與 ipchains 不同),一直到堆棧中的規(guī)則檢查完畢為止。透過(guò)這種機(jī)制所帶來(lái)的好處是,我們可以進(jìn)行復(fù)雜、多重的封包過(guò)濾,簡(jiǎn)單的說(shuō),iptables 可以進(jìn)行縱橫交錯(cuò)式的過(guò)濾(tables)而非煉狀過(guò)濾(chains)。
ACCEPT 將封包放行,進(jìn)行完此處理動(dòng)作后,將不再比對(duì)其它規(guī)則,直接跳往下一個(gè)規(guī)則煉(nat:postrouting)。
REJECT 攔阻該封包,并傳送封包通知對(duì)方,可以傳送的封包有幾個(gè)選擇:ICMP port-unreachable、ICMP echo-reply 或是 tcp-reset(這個(gè)封包會(huì)要求對(duì)方關(guān)閉聯(lián)機(jī)),進(jìn)行完此處理動(dòng)作后,將不再比對(duì)其它規(guī)則,直接 中斷過(guò)濾程序。 范例如下:
iptables -A FORWARD -p TCP ——dport 22 -j REJECT ——reject-with tcp-reset
DROP 丟棄封包不予處理,進(jìn)行完此處理動(dòng)作后,將不再比對(duì)其它規(guī)則,直接中斷過(guò)濾程序。
REDIRECT 將封包重新導(dǎo)向到另一個(gè)端口(PNAT),進(jìn)行完此處理動(dòng)作后,將 會(huì)繼續(xù)比對(duì)其它規(guī)則。 這個(gè)功能可以用來(lái)實(shí)作通透式 porxy 或用來(lái)保護(hù) web 服務(wù)器。例如:iptables -t nat -A PREROUTING -p tcp ——dport 80 -j REDIRECT ——to-ports 8080
MASQUERADE 改寫封包來(lái)源 IP 為防火墻 NIC IP,可以指定 port 對(duì)應(yīng)的范圍,進(jìn)行完此處理動(dòng)作后,直接跳往下一個(gè)規(guī)則煉(mangle:postrouting)。這個(gè)功能與 SNAT 略有不同,當(dāng)進(jìn)行 IP 偽裝時(shí),不需指定要偽裝成哪個(gè) IP,IP 會(huì)從網(wǎng)卡直接讀取,當(dāng)使用撥接連線時(shí),IP 通常是由 ISP 公司的 DHCP 服務(wù)器指派的,這個(gè)時(shí)候 MASQUERADE 特別有用。范例如下:
iptables -t nat -A POSTROUTING -p TCP -j MASQUERADE ——to-ports 1024-31000
LOG 將封包相關(guān)訊息紀(jì)錄在 /var/log 中,詳細(xì)位置請(qǐng)查閱 /etc/syslog.conf 組態(tài)檔,進(jìn)行完此處理動(dòng)作后,將會(huì)繼續(xù)比對(duì)其它規(guī)則。例如:
iptables -A INPUT -p tcp -j LOG ——log-prefix "INPUT packets"
SNAT 改寫封包來(lái)源 IP 為某特定 IP 或 IP 范圍,可以指定 port 對(duì)應(yīng)的范圍,進(jìn)行完此處理動(dòng)作后,將直接跳往下一個(gè)規(guī)則煉(mangle:postrouting)。范例如下:
iptables -t nat -A POSTROUTING -p tcp-o eth0 -j SNAT ——to-source 194.236.50.155-194.236.50.160:1024-32000
DNAT 改寫封包目的地 IP 為某特定 IP 或 IP 范圍,可以指定 port 對(duì)應(yīng)的范圍,進(jìn)行完此處理動(dòng)作后,將會(huì)直接跳往下一個(gè)規(guī)則煉(filter:input 或 filter:forward)。范例如下:
iptables -t nat -A PREROUTING -p tcp -d 15.45.23.67 ——dport 80 -j DNAT ——to-destination 192.168.1.1-192.168.1.10:80-100
MIRROR 鏡射封包,也就是將來(lái)源 IP 與目的地 IP 對(duì)調(diào)后,將封包送回,進(jìn)行完此處理動(dòng)作后,將會(huì)中斷過(guò)濾程序。
QUEUE 中斷過(guò)濾程序,將封包放入隊(duì)列,交給其它程序處理。透過(guò)自行開發(fā)的處理程序,可以進(jìn)行其它應(yīng)用,例如:計(jì)算聯(lián)機(jī)費(fèi)用……等。
RETURN 結(jié)束在目前規(guī)則煉中的過(guò)濾程序,返回主規(guī)則煉繼續(xù)過(guò)濾,如果把自訂規(guī)則煉看成是一個(gè)子程序,那么這個(gè)動(dòng)作,就相當(dāng)于提早結(jié)束子程序并返回到主程序中。
MARK 將封包標(biāo)上某個(gè)代號(hào),以便提供作為后續(xù)過(guò)濾的條件判斷依據(jù),進(jìn)行完此處理動(dòng)作后,將會(huì)繼續(xù)比對(duì)其它規(guī)則。范例如下:
iptables -t mangle -A PREROUTING -p tcp ——dport 22 -j MARK ——set-mark 2


熱詞搜索:

上一篇:Linux對(duì)Windows系統(tǒng)進(jìn)行DDOS攻擊的方法
下一篇:淺析Ubuntu Linux Server的用戶安全問(wèn)題

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美a级大片| 欧美手机在线| 一本高清dvd不卡在线观看| 黄色精品一区二区| 亚洲高清不卡| 亚洲淫性视频| 老司机精品视频网站| 欧美午夜精品久久久| 狠狠色噜噜狠狠色综合久| 一区二区三区精品久久久| 久久动漫亚洲| 欧美视频三区在线播放| 国产精品自在线| 日韩视频永久免费| 久久野战av| 国产日韩一区二区三区在线播放 | 欧美激情在线观看| 噜噜噜91成人网| 国产日韩一区二区三区| 99精品欧美一区二区蜜桃免费| 国产精品欧美精品| 怡红院精品视频在线观看极品| 欧美精品午夜视频| 韩国久久久久| 久久狠狠婷婷| 国产日韩三区| 久久久91精品| 韩国女主播一区| 亚洲自拍16p| 欧美色视频日本高清在线观看| 欧美成人精品不卡视频在线观看 | 伊人婷婷欧美激情| 亚洲免费婷婷| 国产精品女同互慰在线看| 一区二区三区高清在线观看| 久久久久久夜精品精品免费| 国产性做久久久久久| 午夜精品网站| 国产精品一区视频| 欧美主播一区二区三区| 国产一区二区三区视频在线观看 | 噜噜噜91成人网| 韩日欧美一区| 免费视频亚洲| 妖精成人www高清在线观看| 欧美日本在线视频| 亚洲一区三区视频在线观看| 国产精品女人久久久久久| 欧美一区91| 亚洲国产第一| 国产精品av久久久久久麻豆网| 欧美日本成人| 亚洲视频axxx| 国产一区二区精品丝袜| 久久精品二区| 91久久在线观看| 国产精品国产成人国产三级| 欧美一级久久久久久久大片| 在线不卡中文字幕播放| 欧美日韩国产a| 性欧美大战久久久久久久久| 激情久久中文字幕| 欧美日韩国产在线| 久久精品视频在线播放| 亚洲人成网站影音先锋播放| 国产精品扒开腿做爽爽爽视频 | 蜜臀av一级做a爰片久久| 亚洲精品欧美激情| 国产精品亚洲片夜色在线| 久久综合伊人77777麻豆| 最近看过的日韩成人| 国产精品主播| 欧美电影在线观看| 久久av资源网| 亚洲一区二区视频| 亚洲精品国久久99热| 国产日韩精品一区二区浪潮av| 黄色成人在线网址| 欧美国产日韩视频| 久久久久国产精品午夜一区| 亚洲永久免费视频| 亚洲美女色禁图| 尤物精品国产第一福利三区| 国产精品一区二区三区四区 | 国产精品xvideos88| 久久久天天操| 欧美在线亚洲一区| 亚洲视频综合在线| 日韩香蕉视频| 亚洲精品网址在线观看| 136国产福利精品导航网址应用 | 亚洲国产天堂久久国产91| 欧美日韩另类综合| 免费视频亚洲| 久久婷婷国产综合精品青草 | 另类人畜视频在线| 性欧美办公室18xxxxhd| 亚洲久久视频| 亚洲精品一区在线观看香蕉| 亚洲第一级黄色片| 一区精品在线| 亚洲高清视频一区| 亚洲国产一区二区三区高清| 狠狠色综合色区| 激情六月综合| 激情综合久久| 亚洲国产精品www| 91久久精品国产91性色tv| 亚洲国产精品一区二区尤物区| 欧美二区在线| 欧美成人精精品一区二区频| 久久久7777| 久久久久久免费| 欧美成人亚洲成人| 欧美电影打屁股sp| 欧美午夜不卡在线观看免费 | 国产精品视频yy9299一区| 欧美日韩亚洲三区| 国产精品扒开腿做爽爽爽软件| 亚洲小说欧美另类婷婷| 国产精品99久久久久久白浆小说| 国产精品伊人日日| 国产精品天美传媒入口| 国产一区二区三区电影在线观看| 久久久夜精品| 欧美精品123区| 国产精品久久久久91| 国产一区二区三区的电影| 国产午夜精品视频| 亚洲第一网站免费视频| 日韩亚洲在线| 欧美在线视频在线播放完整版免费观看 | 在线电影国产精品| 在线观看福利一区| 一本色道久久| 性做久久久久久久久| 葵司免费一区二区三区四区五区| 日韩视频免费观看| 午夜精品视频在线观看| 免费亚洲婷婷| 国产婷婷色一区二区三区在线| 欧美日韩免费观看一区二区三区 | 中日韩高清电影网| 欧美一区二区三区视频免费| 美女爽到呻吟久久久久| 国产精品美女999| 亚洲精选成人| 久久久www| 国产精品美女在线| 日韩亚洲不卡在线| 久久人体大胆视频| 国产精品久久久久久久久免费| 久久蜜臀精品av| 欧美视频在线一区二区三区| 国产精品日韩| av成人毛片| 欧美电影打屁股sp| 国内成人精品视频| 午夜精品久久久久99热蜜桃导演| 亚洲精品视频一区| 美女图片一区二区| 国产综合香蕉五月婷在线| 夜夜爽www精品| 欧美大片国产精品| 亚洲电影av在线| 久久久久久午夜| 国产亚洲欧美一区| 校园激情久久| 国产乱码精品一区二区三区av| 国产日韩精品一区二区| 亚洲少妇一区| 欧美亚洲成人网| 亚洲欧美国产va在线影院| 欧美日韩精品在线| 99视频一区二区| 欧美精选一区| av不卡在线观看| 欧美偷拍另类| 午夜精品区一区二区三| 国产精品久久久久一区二区| 一本色道久久综合亚洲精品按摩| 这里只有精品视频| 欧美美女操人视频| 99亚洲精品| 国产精品女人网站| 欧美专区日韩专区| 曰本成人黄色| 欧美老女人xx| 亚洲午夜电影网| 国产欧美精品日韩| 久久九九99视频| 亚洲全部视频| 国产精品高清在线| 久久av资源网站| 亚洲破处大片| 国产精品女主播在线观看| 久久激情视频| 亚洲精品一级| 国产毛片久久| 欧美激情亚洲另类|