Linux防火墙 配置文件 iptables详解

对于internet上的系统,不管是什么情况都要明确一点:网络是不安全的。因此,虽然创建一个防火墙并不能保证系统100%安全,但却是绝对必要的。 linux提供了一个非常优秀的防火墙工具—netfilter/iptables。它完全免费、功能强大、使用灵活、可以对流入和流出的信息进行细化控制,且可以在一台低配置机器上很好地运行。本文将简单介绍使用netfilter/iptables实现防火墙架设和internet连接共享等应用。
netfilter/iptabels应用程序,被认为是 linux中实现包过滤功能的第四代应用程序。netfilter/iptables包含在2.4以后的内核中,它可以实现防火墙、nat(网络地址翻译)和数据包的分割等功能。netfilter工作在内核内部,而iptables则是让用户定义规则集的表结构。netfilter/iptables 从ipchains和ipwadfm(ip防火墙管理)演化而来,功能更加强大。下文将netfilter/iptabels统一称为iptables。
可以用iptables为unix、linux和bsd个人工作站创建一个防火墙,也可以为一个子网创建防火墙以保护其它的系统平台。iptales只读取数据包头,不会给信息流增加负担,也无需进行验证。要想获得更好的安全性,可以将其和一个代理服务器(比如squid)相结合。
基本概念
典型的防火墙设置有两个网卡:一个流入,一个流出。iptables读取流入和流出数据包的报头,将它们与规则集(ruleset)相比较,将可接受的数据包从一个网卡转发至另一个网卡,对被拒绝的数据包,可以丢弃或按照所定义的方式来处理。
通过向防火墙提供有关对来自某个源地址、到某个目的地或具有特定协议类型的信息包要做些什么的指令,规则控制信息包的过滤。通过使用iptables系统提供的特殊命令iptables建立这些规则,并将其添加到内核空间特定信息包过滤表内的链中。关于添加、去除、编辑规则的命令,一般语法如下:
iptables [-t table] command [match] [target]
1.表(table)
[-t table]选项允许使用标准表之外的任何表。表是包含仅处理特定类型信息包的规则和链的信息包过滤表。有三个可用的表选项:filter、nat和 mangle。该选项不是必需的,如果未指定,则filter作为缺省表。各表实现的功能如表1所示。
表1 三种表实现的功能
<!–[if !vml]–>2.命令(command)
command部分是iptables命令最重要的部分。它告诉iptables命令要做什么,例如插入规则、将规则添加到链的末尾或删除规则。表2是最常用的一些命令及例子。
表2 命令的功能和样例
<!–[if !vml]–><!–[endif]–>
3.匹配(match)
iptables命令的可选match部分指定信息包与规则匹配所应具有的特征(如源地址、目的地址、协议等)。匹配分为通用匹配和特定于协议的匹配两大类。这里将介绍可用于采用任何协议的信息包的通用匹配。表3是一些重要且常用的通用匹配及示例说明。
表3 通用匹配及示例说明
<!–[if !vml]–><!–[endif]–>
4.目标(target)
目标是由规则指定的操作,对与那些规则匹配的信息包执行这些操作。除了允许用户定义的目标之外,还有许多可用的目标选项。表4是常用的一些目标及示例说明。
除表4外,还有许多用于建立高级规则的其它目标,如log、redirect、mark、mirror和masquerade等。
表4 目标及示例说明
应用iptables
与ipchains和ipfwadm不同的是,iptables可以配置有状态的防火墙。iptables可以检测到源地址和目的地址、源端口和目的端口及流入数据包的顺序,即iptables记住了在现有连接中,哪些数据包已经被允许接收。这使得暂时性的端口只有在需要时才会被打开,并且会拒绝所有永久性占用端口的请求,大大地加强了安全性。同时,那些被更改了报头的数据包,即使包含有一个被允许的目的地址和端口,也会被检测到并被丢弃。此外,有状态的防火墙能够指定并记住为发送或接收信息包所建立连接的状态。防火墙可以从信息包的连接跟踪状态获得该信息。在决定新的信息包过滤时,防火墙所使用的这些状态信息可以增加其效率和速度。
1.启动和停止iptables
下面将正式使用iptables来创建防火墙。启动和停止iptables的方法取决于所使用的linux发行版,可以先查看所使用linux版本的文档。
一般情况下,iptables已经包含在linux发行版中,运行iptables –version来查看系统是否安装了iptables。在red hat 9.0中,安装的版本是iptables v1.2.7a。如果系统没有安装iptables,则可以从http://www.netfilter.org下载。
2.查看规则集
上面仅对iptables的用法做了一个简单介绍,使用中可以运行man iptables来查看所有命令和选项的完整介绍,或者运行iptables -help来查看一个快速帮助。要查看系统中现有的iptables规划集,可以运行以下命令:
iptables –list
下面是没有定义规划时iptables的样子:
chain input (policy accept)
target prot opt source destination
chain forward (policy accept)
target prot opt source destination
chain output (policy accept)
target prot opt source destination
如上例所示,每一个数据包都要通过三个内建的链(input、output和forward)中的一个。
filter是最常用的表,在filter表中最常用的三个目标是accept、drop和reject。drop会丢弃数据包,不再对其进行任何处理。reject会把出错信息传送至发送数据包的主机。
<!–[if !vml]–><!–[endif]–>
在red hat 9.0中,提供一个gui程序来让用户对系统的安装级别进行简单的配置。该工具的启动方法是:主选单→系统设置→安全工具(如图1所示)。在此将安全级别设为“高级”,并选择使用默认的防火墙规则。点击确定后,再用iptables -list显示,发现iptables与没有定义规则前已经有很大不同,如下所示:
[root@workstation root]# iptables –list
chain input (policy accept)
target prot opt source destination
rh-lokkit-0-50-input all — anywhere anywhere
chain forward (policy accept)
target prot opt source destination
rh-lokkit-0-50-input all — anywhere anywhere
chain output (policy accept)
target prot opt source destination
……
现实中一般不使用这个gui工具,因为它的功能有限,也不够透明。相比较而言,suse 9.0中相应的配置工具要好得多,它可以在gui下对防火墙进行更加细化的配置(比如增加了ip转发和伪装等功能的配置)。尽管这样,一般还是自己来增加和删除规则。
.增加规则
本例中的规则将会阻止来自某一特定ip范围内的数据包,因为该ip地址范围被管理员怀疑有大量恶意攻击者在活动:
# iptables -t filter -a input -s 123.456.789.0/24 -j drop
也可以很轻易地阻止所有流向攻击者ip地址的数据包,该命令稍有不同:
# iptables -t filter -a output -d 123.456.789.0/24 -j drop
注意这里的a选项,如前所述,使用它说明是给现有的链添加规则。
4.删除规则
网络上的恶意攻击者总是在变化的,因此需要不断改变ip。假设一个网上攻击者转移到新的ip地址,而其老的ip地址被分配给一些清白的用户,那么这时这些用户的数据包将无法通过你的网络。这种情况下,可以使用带-d选项的命令来删除现有的规则:
# iptables -t filter -d output -d 123.456.789.0/24 -j drop
5
上一个:微山网站建设公司告诉你网络营销不等于网站建设
下一个:受疫情影响严重的行业建站解决方案
微山网站建设,微山做网站,微山网站设计