国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

人人都可以使用的Linux防火墻(1)
2008-03-14   

需要一個個人防火墻、一個企業(yè)internet網(wǎng)關(guān)還是這兩者之間的什么東西嗎?iptables可以完全滿足你的需要!

在任何通用的Linux操作系統(tǒng)中,內(nèi)核包括了一些非常強(qiáng)大且非常靈活的防火墻代碼,這個代碼叫做Netfilter,不過我們大都通過用戶空間命令iptables來引用它,Netfilter/iptables允許你的Linux內(nèi)核檢查所有通過你系統(tǒng)的網(wǎng)絡(luò)通訊,基于一套非常豐富的標(biāo)準(zhǔn)來判定通訊是做什么的。

用iptables建立Linux防火墻是一個大的話題—已經(jīng)有完整的書籍介紹它(Suehring, S., and Ziegler, R. Linux Firewalls, 3rd edition. Upper Saddle River, NJ: Novell Press, 2005),事實上,防火墻工程師本身是一個職業(yè)(實際上,我就是干這行的),因此,沒有人能在一篇雜志文章中告訴你你需要知道的用iptables建立防火墻的每件事情。

但是我能提供iptables能做什么事情的一個概述,一些用于Linux防火墻設(shè)計的合理原則,建立不同類型防火墻的方便工具的描述,以及更多關(guān)于Linux防火墻的詳細(xì)信息。

Linux防火墻的類型

防火墻,或更精確地說數(shù)據(jù)包過濾器,可以用于許多方面,它可以用于本地單獨(dú)的服務(wù)器和桌面系統(tǒng)提供主機(jī)級別的保護(hù),阻止基于網(wǎng)絡(luò)的攻擊,用于網(wǎng)絡(luò)結(jié)構(gòu)層保護(hù)整個網(wǎng)絡(luò),阻止來自其他網(wǎng)絡(luò)的攻擊,以及重定向甚至改變網(wǎng)絡(luò)數(shù)據(jù)包。

Linux防火墻可以做成基于Linux的專用硬件設(shè)備,如一臺有多個網(wǎng)絡(luò)接口的PC或一臺普通的、單個接口的工作站或服務(wù)器。許多商業(yè)防火墻設(shè)備也是基于Linux/iptables的,與你想象的相反,如果部署在強(qiáng)大的硬件上,基于PC的Linux防火墻也能表現(xiàn)得相當(dāng)好。

那些組成Linux防火墻的元素,它們?yōu)閮蓚€不同的角色服務(wù),防火墻裝置和基于PC的多接口防火墻被我叫做網(wǎng)絡(luò)防火墻使用,它們作為專用的網(wǎng)絡(luò)設(shè)備,邏輯上與IP路由器相當(dāng),路由器管理不同網(wǎng)絡(luò)之間的通訊。(技術(shù)上,防火墻是路由器,它們僅挑剔路過它們的內(nèi)容),網(wǎng)絡(luò)防火墻也常常完成網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)功能,典型地,它們允許沒有internet ip地址的主機(jī)能夠訪問互聯(lián)網(wǎng)。

然后,介紹下被我稱為本地防火墻—工作站或服務(wù)器的主要功能根本不是防火墻,但是它們需要保護(hù)它們自己,據(jù)我看來,任何連接到互聯(lián)網(wǎng)的計算機(jī),無論是服務(wù)器還是工作站,都應(yīng)該運(yùn)行一個本地防火墻策略,至于Linux系統(tǒng),我們還沒有借口不使用Linux內(nèi)置的Netfilter/iptables功能,而且,這是最容易創(chuàng)建的防火墻腳本類型,本文稍后會進(jìn)行展示。

防火墻設(shè)計原則

在我們開始討論Linux防火墻工具前,我們應(yīng)該先了解一下一些常見的防火墻設(shè)計原則,無論你用iptables保護(hù)一個獨(dú)立的主機(jī)還是整個網(wǎng)絡(luò)這些原則都是(或應(yīng)該是)同等有效的。

首先,這里有一些術(shù)語:

◆數(shù)據(jù)包過濾器:檢查單個網(wǎng)絡(luò)數(shù)據(jù)包,與一套規(guī)則進(jìn)行對比,并按照規(guī)則進(jìn)行處理。
◆防火墻策略:一套具體的iptables命令或一套iptables命令執(zhí)行的高級設(shè)計目標(biāo)。
◆防火墻規(guī)則或數(shù)據(jù)包過濾規(guī)則:防火墻策略的獨(dú)立組件—獨(dú)立的iptables命令重復(fù)。

建立包過濾規(guī)則的第一步是精確地判斷你希望你的防火墻做什么—也就是用公式表達(dá)你的高標(biāo)準(zhǔn)的防火墻策略,例如:如果我為工作站創(chuàng)建一個本地防火墻腳本,我的邏輯策略看起來象下面這樣:

1、允許出站DNS查詢,通過HTTP和HTTPS進(jìn)行網(wǎng)上沖浪,通過IMAP檢索E-mail,從本地系統(tǒng)到整個外部網(wǎng)絡(luò)的出站SSH和出站FTP傳輸。
2、允許從我地下室的其他工作站到本系統(tǒng)的入站SSH連接。
3、阻止任何其它的出入站內(nèi)容。

跳過這一定義你高標(biāo)準(zhǔn)策略的重要一步就如編寫軟件前沒有先定義需求一樣。

我建議無論你對策略做出什么決定,你都應(yīng)該將其象限制一樣要是可行的,許多年以前Marcus Ranum就非常簡明地指出了設(shè)計防火墻的指導(dǎo)原則:“不能清楚地允許就是禁止”,這個道理相當(dāng)簡單,因為你認(rèn)為只要不是必須的網(wǎng)絡(luò)傳輸,是不允許被濫用的,盡管如此并不意味著某些攻擊者就不能濫用它了。

因此,每個防火墻策略都必須使用一個阻止規(guī)則結(jié)束,阻止所有未在前面策略語句特殊指出的通訊。

這不僅在網(wǎng)絡(luò)/企業(yè)防火墻策略上是真理,在個人/本地防火墻上也一樣,在個人防火墻上一個常犯的錯誤是允許所有的出站傳輸,假設(shè)所有本地的進(jìn)程都是受信任的,如果你的系統(tǒng)被一個蠕蟲、木馬或病毒感染,這個假設(shè)將被擊穿。

在一個如被感染的事件中,你或許不想惡意軟件能使用你的系統(tǒng)發(fā)送垃圾郵件,特別是分布式拒絕服務(wù)攻擊等等,因此,優(yōu)先限制的不僅只有入站(來自外部)網(wǎng)絡(luò)傳輸,而且還有出站(來自內(nèi)部/本地)傳輸,即使是在桌面或服務(wù)器系統(tǒng)的本地防火墻策略也應(yīng)該如此。

另外一個重要的防火墻設(shè)計原則是無論什么時候都將類似的危險組織在一起,換句話說,系統(tǒng)和網(wǎng)絡(luò)有不同的信任等級和不同的暴露危險的等級,它們都應(yīng)該用網(wǎng)絡(luò)防火墻進(jìn)行互相隔離。


共3頁: 1 [2] [3] 下一頁
 第 1 頁:  第 2 頁:防火墻設(shè)計原則
 第 3 頁:Linux防火墻工具

熱詞搜索:

上一篇:簡簡單單創(chuàng)建SELinux策略
下一篇:Linux主機(jī)服務(wù)器被入侵后需采取的措施

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
26uuu色噜噜精品一区二区| 国产精品视频一二三区| 欧美精品一区二区三| 欧美aaa在线| 日韩情涩欧美日韩视频| 另类欧美日韩国产在线| 精品久久久久久亚洲综合网| 激情文学综合网| 国产日产欧产精品推荐色| 国产一区不卡在线| 综合婷婷亚洲小说| 欧美日本免费一区二区三区| 久久精品免费观看| 国产精品欧美综合在线| 在线视频你懂得一区二区三区| 亚洲 欧美综合在线网络| 日韩欧美亚洲一区二区| 成人午夜精品在线| 亚洲第一精品在线| 久久久亚洲精品一区二区三区| 91蜜桃网址入口| 蜜桃精品在线观看| 国产精品夫妻自拍| 欧美一区二区在线视频| 国产成人午夜精品影院观看视频 | 精品系列免费在线观看| 日本一区二区三区在线不卡| 精品视频免费看| 国产精品2024| 石原莉奈一区二区三区在线观看 | 亚洲精品高清视频在线观看| 久久综合九色综合97婷婷女人| 欧美伊人久久大香线蕉综合69| 国产成人av福利| 麻豆精品新av中文字幕| 亚洲黄网站在线观看| 久久精品夜色噜噜亚洲a∨| 欧美日韩国产一二三| 99麻豆久久久国产精品免费优播| 日本午夜一本久久久综合| 亚洲免费观看高清完整版在线| 久久精品男人天堂av| 欧美成人综合网站| 欧美高清视频一二三区| 欧美在线观看视频一区二区| 成人免费视频app| 国产精品中文字幕欧美| 久久超碰97中文字幕| 秋霞影院一区二区| 日本亚洲免费观看| 美女视频一区二区三区| 亚洲bt欧美bt精品777| 亚洲精品欧美二区三区中文字幕| 国产精品视频yy9299一区| www激情久久| 26uuu国产电影一区二区| 欧美一区二区三区色| 91精品国产色综合久久| 欧美久久久久久蜜桃| 91精品国产入口在线| 日韩精品一区二区三区三区免费| 91精品国产欧美日韩| 日韩情涩欧美日韩视频| 久久你懂得1024| 欧美国产在线观看| 国产精品情趣视频| 亚洲图片激情小说| 亚洲宅男天堂在线观看无病毒| 亚洲午夜精品在线| 美国精品在线观看| 国产精品一区二区在线观看网站 | 91精品国产欧美一区二区18 | 高清视频一区二区| 懂色av一区二区三区免费观看 | 久久精品夜色噜噜亚洲a∨| 欧美激情一区二区三区| 1区2区3区精品视频| 一区二区三区在线影院| 国产黄色精品视频| 极品少妇xxxx精品少妇| 国产成人在线网站| 在线视频你懂得一区| 欧美一区二区三区免费视频| 久久先锋影音av鲁色资源网| 国产精品毛片久久久久久久| 亚洲伊人伊色伊影伊综合网| 日本vs亚洲vs韩国一区三区 | 裸体健美xxxx欧美裸体表演| 处破女av一区二区| 欧美日韩一级视频| 欧美国产综合一区二区| 天天影视网天天综合色在线播放| 久久国产精品99久久人人澡| 99精品视频在线播放观看| 色噜噜久久综合| 视频一区二区中文字幕| 中文字幕佐山爱一区二区免费| 精品日韩一区二区三区| 成人av在线观| 激情综合色丁香一区二区| 粉嫩av一区二区三区粉嫩| 久久久久久久久97黄色工厂| 色拍拍在线精品视频8848| 精品视频免费在线| 26uuu国产日韩综合| 一区二区三区在线影院| 狠狠狠色丁香婷婷综合激情| 精品视频一区 二区 三区| 国产婷婷精品av在线| 视频一区二区国产| 成人免费观看视频| 亚洲自拍欧美精品| 国产在线播精品第三| 在线一区二区观看| 中文字幕免费在线观看视频一区| 午夜精品久久久久久久99樱桃| 在线播放亚洲一区| 国产精品污www在线观看| 日本欧美大码aⅴ在线播放| 91亚洲精品一区二区乱码| 久久精子c满五个校花| 精品一区二区三区蜜桃| 51精品久久久久久久蜜臀| 亚洲综合区在线| 91在线porny国产在线看| 国产精品丝袜久久久久久app| 国产伦精品一区二区三区视频青涩 | 色综合天天狠狠| 欧美一区二区三区免费视频| 亚洲成av人片一区二区| 在线观看欧美精品| 亚洲精品视频在线看| 欧美在线你懂的| 午夜在线电影亚洲一区| 欧美卡1卡2卡| 免费在线观看精品| 欧美不卡一二三| 国产曰批免费观看久久久| 久久久久国产精品麻豆ai换脸| 亚洲一级不卡视频| 欧美色图天堂网| 亚洲成av人片在线| 欧美一卡在线观看| 国产在线视视频有精品| 国产欧美一区二区三区鸳鸯浴| 国产乱子伦视频一区二区三区| 国产三级久久久| 在线免费av一区| 日本女人一区二区三区| 精品美女一区二区| 国产一区二区精品久久| 国产精品毛片高清在线完整版| 91免费国产视频网站| 婷婷夜色潮精品综合在线| 日韩欧美黄色影院| 国产一区二区日韩精品| 亚洲猫色日本管| 在线不卡中文字幕播放| 国产一区二区三区精品欧美日韩一区二区三区 | 亚洲影视在线播放| 国产精品1024| 国产精品日韩成人| 色94色欧美sute亚洲线路一ni| 亚洲成人手机在线| 欧美成人高清电影在线| 成人动漫一区二区| 亚洲五月六月丁香激情| 欧美成人伊人久久综合网| www.亚洲人| 首页亚洲欧美制服丝腿| 国产精品久线在线观看| 日韩片之四级片| 91小视频在线观看| 捆绑变态av一区二区三区 | 日韩欧美一二三| 91麻豆国产香蕉久久精品| 美女脱光内衣内裤视频久久影院| 成人欧美一区二区三区白人| 亚洲精品国产精华液| 欧美欧美午夜aⅴ在线观看| 国产成人啪午夜精品网站男同| 亚洲一区二区欧美日韩| 国产欧美日韩卡一| 日韩精品在线一区二区| 日本精品视频一区二区| 国产黄色精品网站| 久久99久久久欧美国产| 亚洲国产一区二区视频| 中文字幕中文在线不卡住| 久久综合久久鬼色中文字| 欧美一区二区免费观在线| 欧美主播一区二区三区| 成人免费电影视频| 激情综合色综合久久| 久久国产生活片100| 亚洲成人综合在线| 樱花影视一区二区| 亚洲欧美另类久久久精品2019| 欧美激情中文字幕一区二区| 精品毛片乱码1区2区3区|