iptables:防火墻以及網絡協議基本原理

一、 Linux 網絡安全模型 

    1. 防火墻: 工作在主機或者網絡邊緣,對進出報文使用實現定義的規則進行檢測,并且由匹配的規則進行處理的一組硬件或者軟件。也可能兩者結合。 

        1) 通常使用的防火墻設備         

                硬件防火墻:專門的一臺防火墻硬件設備,工作在整個網絡入口處。 

                軟件防火墻:工作在主機中TCP/IP協議站上面的軟件(工作在內核中)。

        2) 防火墻工作位置 

                網絡層:工作在網絡層,類似路由器,主要拆除物理層和鏈路層協議,檢測IP/TCP/UDP/ICMP網絡層協和傳輸層協議首部,來進行規則定制

                應用層:工作在應用層,拆除網絡層和傳輸層首部,查看應用層內容。

    2. IDS(Intrusion-detection system) 入侵檢測系統

            HIDS(主機入侵檢測系統):OSSEC

            NISC(網絡入侵檢測系統):snort(可以作為網絡嗅探器) 

            Filesystem: 文件系統級別檢測入侵檢測

    3. IPS(入侵防御系統): IDS + Firewall兩者聯動
    4. honeypot:蜜罐系統,用于誘捕黑客,獲取證據。 

    5. 系統安全漏洞漏洞掃描工具,進行系統安全評估:Nessus, nmap 等  

    6. rootkit:直接在系統層植入后門,將無法防護,只能重新安裝系統 。 

二、 iptables工作機制 

    1. iptables/netfilter:網絡層防火墻,可以鏈接追蹤狀態(狀態檢測), 是一個規則編寫工具。規則通過內核中netfilter框架產生作用。  

    2. 設置iptables防護的五個位置(hook_function 位置)以及允許規則(五鏈四表): 

iptables_model.png

            1) PREROUTING: 主機外報文進入位置,允許的表mangle, nat(目標地址轉換,把本機地址轉換為真正的目標機地址,通常指響應報文) 

            2) INPUT:報文進入本機用戶空間位置,允許的表filter, mangle 

            3) OUTPUT:報文從本機用戶空間出去的位置,允許filter, mangle, nat

            4) FOWARD:報文經過路由并且發覺不是本機決定轉發但還不知道從哪個網卡出去,允許filter, mangle 

            5) POSTROUTING:報文經過路由被轉發出去,允許mangle,nat(源地址轉換,把原始地址轉換為轉發主機出口網卡地址)

            四表: filter, nat , mangle, raw 

            五鏈:PREROUNTING, INPUT, FORWARD, OUTPUT, POSTROUTING 

    3. 表與鏈的對應關系 

            1) filter: INPUT, FORWARD, OUTPUT 

            2) nat: PREROUTING, OUTPUT, POSTROUTING 

            3) mangle: PREROUTING, INPUT, FORWARD, OUTPUT, POSTROUTING 

            4) raw: 

iptables_chain_table.png

    4. 規則:匹配到后的處理機制 

            1) 通: 默認為堵, 只對規則匹配到的進行開放 

            2) 堵: 默認為同, 只對規則匹配到的堵

    5. 網絡層和傳輸層協議檢查內容

            1) IP: 

                    SIP: 源IP

                    DIP: 目標IP

            2) TCP: 

                    SPORT: 源端口

                    DPORT:目標端口 

                    Flags:標識位

            3) ICMP: ICMP-TYPE (ping 命令)

      6. 關于TCP協議標識位以及有限狀態機圖解

tcp_stat.png

TCP協議通信時,伴隨著標識位的相互傳輸,以及在各個狀態之間的轉換。這些標識位將成為規則檢測的內容。 

    7. 擴展檢測機制: 

        1)time(根據時間), 

        2)應用層協議(如qq)

        3)string  敏感字符

        4)state(connection-tracking) 連接追蹤

    8. 匹配到的報文處理機制: 

        1) DROP: 默默的丟棄

        2) REJECT:拒絕,不建議使用,容易拉仇恨 

        3) ACCEPT:接受

        4) SNAT: 源地址轉換 

        5) DNAT:目標地址轉換

        6) REDIRECT: 端口映射

        7) LOG:日志

        8) RETURN: 返回

具體iptables實現的功能和操作,詳見下一篇博客。。。。

        

原創文章,作者:以馬內利,如若轉載,請注明出處:http://www.www58058.com/6507

(1)
以馬內利以馬內利
上一篇 2015-07-24
下一篇 2015-07-26

相關推薦

  • LNMP (nginx+php-fpm)

    Nginx簡明: 特性: 采用模塊化設計,較好的擴展性;高可靠性 ?master/worker支持熱部署:不停機更新配置文件、更換日志文件、列新服務器版本低內存消耗:10000個keep-alive連接模式下的非活動連接僅消耗2.5M內存;event-dreiven,aio,mmap基本功能;靜態資源的web服務器http協議反向代理服務器;pop3/ima…

    2017-06-28
  • OpenSSL 的使用詳解

    OpenSSL 是一個開源項目,其組成主要包括一下三個組件:     openssl:多用途的命令行工具     libcrypto:加密算法庫     libssl:加密模塊應用庫,實現了ssl及tls openssl可以實現:秘鑰證書管…

    Linux干貨 2016-09-23
  • LAMP快速部署及LAMP組合深入講解-2

      lamp SQL 數據管理模型:層次模型、網狀模型、關系模型數據分類:結構化數據、半結構化數據、非結構化數據 關系模型 數據庫:一個方案、一個項目 二維關系: 表:row, column 索引:index 視圖:view SQL接口:Structured Query Language;類似于OS的shell接口;也提供編程功能; ANSI: S…

    2017-06-04
  • MySQL-MMM安裝指南(Multi-Master Replication Manager for MySQL)

    最基本的MMM安裝必須至少需要2個數據庫服務器和一個監控服務器下面要配置的MySQL Cluster環境包含四臺數據庫服務器和一臺監控服務器,如下: function ip hostname server id monitoring host 192.168.0.10 mon – master 1 192.168.0.11 db1 1 maste…

    Linux干貨 2015-05-01
  • 細說CP使用

    cp詳細用法和常用選項

    Linux干貨 2017-11-26
  • 優云Web新功能發布,邀您在線免費體驗!

    你是否還在因為無法通過大數據精準分析需求而煩惱? 你是否還在因為無法直觀呈現用戶的行為而頭大? 你是否還在因為怎么優化頁面布局而愁眉苦臉? 正所謂“一圖勝千言”,一張色彩繽紛的圖片甚至可以給人帶來意想不到的收獲,優云web作為監控利器,其新功能“熱圖”可以為您解決這些麻煩! 熱圖作為優云web的特色功能點,究竟是怎樣幫助您更好地了解用戶行為的呢,讓小編給您一…

    系統運維 2017-01-09

評論列表(2條)

  • transpart
    transpart 2015-09-02 14:02

    說一下個人的讀后感:
    1、標題感覺不夠準確:網絡協議基本原理好像沒有怎么解釋
    2、Linux的網絡安全模型包括honeypot、系統安全漏洞漏洞掃描工具、rootkit嗎?
    3、五鏈四表的圖畫的很好,以前對iptables了解的很不深入,感覺理解起來有些費勁兒,尤其是五鏈四表的對應關系,簡單明了,贊!對應五鏈的解釋稍顯簡單,不易理解。
    4、另外規則里面提到的默認規則,其實默認規則時可以設置的。
    5、TCP的三次握手,圖畫的不是特別清楚
    6、另外可能由于寫的比較倉促,一些明顯的別字、個別句子不通,無法理解

    • 以馬內利
      以馬內利 2015-09-03 10:51

      @transpart哈哈,多謝提的意見,很中肯。恩確實,這個只能說是一個學習筆記,談不上什么正經大作。
      以后多多努力啦。
      居然你能耐心看完還給出建議,讓我真的很感激
      三次握手主要是想突出標識位的變化,其他太復雜了就沒有畫進去。
      沒有什么太多時間寫,寫完也沒看直接遞交了。錯字確實多

欧美性久久久久