- 1、本文档共8页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
L8配置iptables防火墙(一)
配置iptables防火墙(一)
Linux防火墙基础
Iptables的规则表和链结构
规则表
Filter表:包含三条规则链input ,forward,output
Nat表: 包含三条规则链prerouting,postrouting,output
Mangle表包含五条规则链prerouting,postrouting,input,output,forward
Raw表 包含两条规则链output,prerouting
规则链
Input 链
Output链
Forward链
Prerouting链
Postrouting链
管理和设置iptables规则
管理iptables规则
添加及插入规则
在filter表的input链的末尾添加一条防火墙规则
iptables -t filter -A INPUT -p tcp -j ACCEPT
在filter表的input链中插入一条防火墙规则(此处省略了”-t filter”选项,按默认处理filter表)
iptables -I INPUT -p udp -j ACCEPT
在filter表的input链中插入一条防火墙规则(作为链中的第二条规则)
iptables -I INPUT 2 -p icmp -j ACCEPT
2. 查看规则表
查看filter表INPUT链中所有规则,同时显示各条规则的顺序号
iptables -L INPUT --line-numbers
查看filter表各链中所有规则的详细信息,同时以数字形式显示地址和端口信息。使用数字形式可以减少地址解析的环节,在一定程度上加快命令执行的速度
iptables -vnL //注意-L选项放最后,否则会将vn当成链名
3.删除,清空规则链
删除filter表INPUT链中的第2条规则
iptables -D INPUT 2
清空filter表,nat表,mangle表各链中的所有规则
iptables -F
iptables -t nat -F
iptables -t mangle -F
4.设置规则链的默认策略
将filter表中FORWARD规则链的默认策略设为DROP
iptables -t filter -P FORWARD DROP
将filter表中FORWARD规则链的默认策略设为ACCEPT
iptables -P OUTPUT ACCEPT
5. 获得iptables相关选项用法的帮助信息
查看iptables命令中关于icmp协议的帮助信息
iptables -p icmp -h
6. 新增,删除自定义规则链
在raw表中新增一条自定义的规则链,链名为TCP_PACKETS
iptables -t raw -N TCP_PACKETS
iptables -t raw -L //查看raw表中的所有规则链相关信息
清空raw表中用户自定义的所有规则链
iptables -t raw -x
条件匹配
通用条件匹配
协议匹配
拒绝进入防火墙的所有icmp协议数据包
iptables -I INPUT -p icmp -j REJECT
允许防火墙转发除icmp协议以外的所有数据包
iptables -A FORWARD -p ! icmp -j ACCEPT
iptables -L FORWARD
地址匹配
拒绝转发来自1主机的数据,允许转发来自/24网段的数据
iptables -A FORWARD -s 1 -j REJECT
iptables -A FORWARD -s /24 -j ACCEPT
网络接口匹配
丢弃从外网接口(eth1)进入防火墙本机的源地址为私网地址的数据包
iptables -A INPUT -i eth1 -s /16 -j DROP
iptables -A INPUT -i eth1 -s /12 -j DROP
iptables -A INPUT -i eth1 -s /8 -j DROP
管理员在网关服务器上检测到来自某个IP网段(如/24)的频繁扫描,希望设置iptables规则封堵该IP地址段,两小时后解封
Iptables -I INPUT -s /24 -j DROP //设置封堵策略
Iptables -I FORWARD -s
您可能关注的文档
- Hadoop平台搭建步骤.doc
- cent OS 下hadoop完全分布式安装.docx
- hadoop文档.docx
- Hadoop集群安装手册.docx
- 外研版八年级上Module1-3-总复习及练习题.ppt
- Linux下Oracle_11g_R2_RAC_安装配置详细过程.doc
- SSH远程操作与端口转发.doc
- 经济师公开课PPT.ppt
- ORACLE11GR2 RAC安装.doc
- hadoop的安装步骤及配置.docx
- 大学生职业规划大赛《新闻学专业》生涯发展展示PPT.pptx
- 大学生职业规划大赛《应用统计学专业》生涯发展展示PPT.pptx
- 大学生职业规划大赛《音乐学专业》生涯发展展示PPT.pptx
- 大学生职业规划大赛《中医学专业》生涯发展展示PPT.pptx
- 大学生职业规划大赛《信息管理与信息系统专业》生涯发展展示PPT.pptx
- 大学生职业规划大赛《汽车服务工程专业》生涯发展展示PPT.pptx
- 大学生职业规划大赛《水产养殖学专业》生涯发展展示PPT.pptx
- 大学生职业规划大赛《市场营销专业》生涯发展展示PPT.pptx
- 大学生职业规划大赛《音乐表演专业》生涯发展展示PPT.pptx
- 大学生职业规划大赛《音乐学专业》生涯发展展示PPT.pptx
文档评论(0)