- 1、本文档共40页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Linux安全–chap03–v1.0
课程回顾 iptables与netfilter的作用及区别是什么? iptables命令的语法格式包括哪些组成部分? 若设置iptables规则时未指定表名,默认使用哪个表? 设置显式匹配条件时,需要注意什么? 防火墙对数据包的常见处理方式包括哪些? 技能展示 会使用SNAT策略配置共享上网 会使用DNAT策略发布企业内网的应用服务 会为Linux防火墙增加应用层过滤功能 本章结构 SNAT策略概述 SNAT策略的典型应用环境 局域网主机共享单个公网IP地址接入Internet SNAT策略的原理 源地址转换,Source Network Address Translation 修改数据包的源IP地址 SNAT策略的应用环境 SNAT策略的原理 未使用SNAT策略时的情况 SNAT策略的原理 在网关中使用SNAT策略以后 SNAT策略的应用 SNAT的应用案例 SNAT策略的应用 前提条件 局域网各主机正确设置IP地址/子网掩码 局域网各主机正确设置默认网关地址 推荐实现步骤 1. 开启网关主机的路由转发功能 2. 添加使用SNAT策略的防火墙规则 规则示例: iptables -t nat -A POSTROUTING -s /24 -o eth0 -j SNAT --to-source 1 SNAT策略的应用 验证SNAT结果 在局域网主机中(00)应能够访问外网的Web服务器(9) 命令行执行 “elinks 9” 进行访问 查看外网测试主机(9)的Web访问日志,记录的应为网关主机的公网IP地址(1) 网关使用动态公网IP地址的情况 MASQUERADE(地址伪装)策略 只需将 “-j SNAT --to-source 1”的形式改为“-j MASQUERADE”即可 如果是通过ADSL拨号方式连接Internet,则外网接口名称通常为 ppp0、ppp1等 MASQUERADE策略应用示例 DNAT策略概述 DNAT策略的典型应用环境 在Internet中发布位于企业局域网内的服务器 DNAT策略的原理 目标地址转换,Destination Network Address Translation 修改数据包的目标IP地址 DNAT策略的应用环境 DNAT策略的原理 在网关中使用DNAT策略发布内网服务器 DNAT策略的应用 DNAT的应用案例 DNAT策略的应用 前提条件 局域网的Web服务器正确设置了IP地址/子网掩码 局域网的Web服务器正确设置了默认网关地址 推荐实现步骤 1. 确认已开启网关的路由转发功能 2. 添加使用DNAT策略的防火墙规则 规则示例: iptables -t nat -A PREROUTING -i eth0 -d 1 -p tcp --dport 80 -j DNAT --to-destination DNAT策略的应用 验证DNAT结果 在外网测试机(9)中,应能够通过浏览器访问网关公网IP地址(1)的80端口 命令行执行 “elinks 1”进行访问 —— 实际网页内容由主机 提供 查看局域网内Web服务器()的Web访问日志,应记录了外网测试机的IP地址(9) 通过DNAT策略同时修改目标端口号 使用形式 只需要在“--to-destination”后的目标IP地址后面增加“:端口号”即可,即: -j DNAT --to-destination 目标IP:目标端口 通过DNAT策略修改目标端口号的应用示例 从Internet中访问网关主机(1)的 2222 端口时,实际由运行在局域网主机()的 22 端口的应用程序提供服务 小结 请思考: SNAT策略的核心用途是什么? DNAT策略的核心用途是什么? SNAT、DNAT策略在企业中包括哪些典型应用? 如果企业的网关主机通过ADSL动态地址接入Internet网络,应如何设置共享上网策略? 使用layer7应用层过滤功能 默认 netfilter/iptables 体系的不足 以基于网络层的数据包过滤机制为主,同时提供少量的传输层、数据链路层的过滤功能 难以判断数据包对应于何种应用程序(如QQ、MSN) netfilter-layer7 补丁包的作用 由“L7-filter”项目提供 源码站点位于 通过为Linux内核、iptables添加相应的补丁文件,重新编译安装后提供基于应用层(第7层)的扩展功能 通过独立的 l7-protocols 协议包提供对各种应用层数据的特征识别定义,便于更新 使用layer7应用层过滤功能 整体实现过程 添加内核补丁,重新编译内核,并以新内核引导系统 添加iptables补丁,重新编译安装iptables 安装l7-protocols协议定义包
您可能关注的文档
- Lecture6开题汇报引言结论.ppt
- Lec01.绪论和质点运动学.ppt
- LED产线架构和流程.ppt
- LED传媒广告招商文案2.ppt
- KYT活动培训2014–6.ppt
- Lecture2BasicofAlgorithm(第2章).ppt
- LDODC–DC型号大全.ppt
- LED广告车运营建议文案.ppt
- LED电子显示条屏〔室外〕.ppt
- LeicaTPS12002B特点简介.ppt
- 2025年保险公司开门红军令状签署环节主持词 .pdf
- 2025年会计述职述廉报告(精选8篇) .pdf
- 2025年“安全教育周”活动启动仪式上的讲话稿范文(六篇) .pdf
- 2025年-2025年北京市必威体育官网网址知识教育考试试题试卷(含答案) .pdf
- 2025届山东省德州市高三一模考试语文-试题含解析 .pdf
- 2025学年二年级数学下册期中满分必刷卷(苏教版) .pdf
- 2025干部转正自我鉴定 .pdf
- 2025喜迎国庆节国旗下演讲稿7篇 .pdf
- 2025届高考作文主题训练大格局才有大作为 (含解析) .pdf
- 2025年(秋)三年级数学上册 第三单元 里程表教案(二) 北师大版 .pdf
最近下载
- JTT1218.5-2024 城市轨道交通运营设备维修与更新技术规范第5部分通信.pdf
- 新时代义务教育学校质量提升三年行动计划 .pdf VIP
- 2024年海南省中考英语真题卷(含答案与解析)_4316.pdf VIP
- 《椒个朋友》幼儿园小班讲课PPT课件.pptx VIP
- 交警12123培训ppt课件.pptx VIP
- 构建新发展格局把握未来发展主动权PPT深刻认识战略意义找准重点系统布局PPT课件(带内容).pptx VIP
- 《扬州历史》考点梳理解读.pdf
- 作业11:《小型网络安装与调试》工学一体化课程教学进度计划表.pdf VIP
- 预测之书(识别版)_601-608.pdf VIP
- 沪电股份:首次公开发行股票招股说明书.docx
文档评论(0)