Linux防火墻軟件iptables

本文旨在簡單介紹Linux下防火墻軟件iptables的使用及相關知識。

1. Netfilter

一般依據防火墻的作用域范圍,Linux下提供了三種防火墻機制:Netfilter(同時適用單一主機網域和區網域)、TCP Wrapper(常用于單主機網域)和Proxy Server(常用于區網域),而本文要講的是iptables這個軟件則是由Netfilter提供的,通過分析進入主機的網絡,主要是比對封包的表頭數據比如MAC、IP等,進而決定對其放行或是阻擋。

2. iptables幾個重要概念

iptables下定義了幾個表格,而每個表格又定義了自己的預設政策和規則,來實現不同的功能。

2.1 filter

主要跟進入的Linux本機的封包相關,且是默認的表格,主要包括如下三種類型的鏈:

  • INPUT:進入本機的封包;
  • OUTPUT:本機發出的封包;
  • FROWARD:轉發,跟NAT表相關;

舉個簡單的例子:
iptables -A INPUT -p tcp -s 192.168.10.50 --dport 21:23 -j DROP

2.2 nat

主要是用來做源、目標地址和端口轉換的,包括如下常見的三種類型的鏈:

  • PREROUTING:進入路由之前要判斷的規則(DNAT/REDIRECT),可以修改封包的目標IP;
  • POSTROUTING:進入路由之后要判斷的規則(SNAT/MASQUERADE),可以修改封包的源IP;
  • OUTPUT:發出的封包規則;

舉兩個相關的簡單例子:
iptables -t nat -A POSTROUTING -s 192.168.10.100 -o eth0 -j MASQUERADE
iptables -t nat -A POSTROUTING -o eth0 -j SDAT --to-source 10.106.5.14

2.3 mangle

這個一般用的不多特別對于初學者,此處不做贅述。

3. iptables軟件的使用

3.1 預設防火墻policy

當所有設定的規則沒匹配上時,會按照預設的防火墻policy來決定流量的處理。

如下是單機最常見的防火墻預設設定:

iptables -P INPUT DROP
iptables -P OUYPUT ACCEPT
iptables -P FROWARD ACCEPT
iptable -A INPUT -i lo -j ACCEPT
iptables -A INPUT -p icmp -j ACCEPT
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT

3.2 規則添加格式

iptables -A <chain_name> [optional params]
默認操作filter表,如果要添加NAT規則,需要加上參數-t nat

optional params:

  • -s/-d <ipaddrs>: 源/目標地址IP
  • -p <protocol>: 協議,常見的取值有tcp、udp、icmp、all
  • --sport/--dport <port>: 源/目標port
  • -i/-o <net_device>: 源/目標網卡設備
  • -j <action>: 操作,常見的取值有ACCEPT、DROP、LOG等

在實際添加防火墻規則時,要注意添加的規則順序以防有些規則根本不會生效,因為當有流量接入時,iptables會自上而下對規則進行掃描,一旦規則匹配上則停止繼續掃描。

3.3 規則保存

直接通過iptables命令添加的規則是臨時生效的,一旦機器重啟或者關機,該規則就會失效。因此建議把規則添加到iptables的規則配置文件(比如ubuntu 14.04下/etc/iptables/rules.v4),而后通過命令iptables-restore < /etc/iptables/rules.v4來生效。

?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 229,963評論 6 542
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 99,348評論 3 429
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 178,083評論 0 383
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,706評論 1 317
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 72,442評論 6 412
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 55,802評論 1 328
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,795評論 3 446
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,983評論 0 290
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 49,542評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 41,287評論 3 358
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,486評論 1 374
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 39,030評論 5 363
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,710評論 3 348
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 35,116評論 0 28
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 36,412評論 1 294
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 52,224評論 3 398
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,462評論 2 378

推薦閱讀更多精彩內容

  • 1.安全技術 (1)入侵檢測與管理系統(Intrusion Detection Systems): 特點是不阻斷任...
    尛尛大尹閱讀 2,485評論 0 2
  • 防火墻的概念iptables的簡介iptables命令網絡防火墻NATfirewalld服務 一、防火墻的概念 (...
    哈嘍別樣閱讀 1,845評論 0 1
  • 一.防火墻概念 (一)安全技術介紹 (1) 入侵檢測與管理系統(Intrusion Detection Syste...
    楠人幫閱讀 1,511評論 0 3
  • “呵呵”!我都有點不好意思寫,不過我是真想說出來。 我好像去外面看看。 可是我有一直在猶豫!不是不知道去哪,而是在...
    騷年不要太過分閱讀 254評論 0 0
  • 我忠誠于國家,忠誠于自己,也忠誠于你。 渣男給的一堆書中的其中一本。非常短的一本言情小說。圍繞陸巖和許禾在沙漠考古...
    更欣閱讀 830評論 0 15