设为首页 收藏本站
查看: 1008|回复: 0

[经验分享] Linux Firewall

[复制链接]

尚未签到

发表于 2018-5-20 09:02:00 | 显示全部楼层 |阅读模式
  Linux Firewall---iptables
iptables 命令格式:
iptables [-t TABLE] {-OPTION} [chain] [rulenum][rule-sepecification]
  TABLE : raw、mangle、nat、filter
过滤规则应用于filter、NAT规则应用于nat、用于修改分组数据的特定规则应用于mangle、而独立于Netfilter连接跟踪子系统起作用的规则应用于raw。
OPTION:

  •   Object:chain
        A(Append)、C(Check)、D(delete)、I(insert)、R(replace)、L(list)、S(list-rules)、F(flush)、Z(zero)、X(delete-chain)、P(policy)、E(rename-chain)

  •   OTHER OPTIONS
-v, --verbose -n, --numeric -x,--exact --line-numbers             –modprobe=command

  Chain: PREROUTING INPUT OUTPUT FORWARD POSTROUTING
  rule-specification = [matches...] [target]
  match = [PARAMETERS]|-m matchname [per-match-options]
  target = -j targetname [per-target-options]
  PARAMETERS:
[!] -p, --protocol protocol 、[!] -s, --sourceaddress[/mask][,...]、[!] -d, --destination address[/mask][,...]、-j, --jumptarget 、-g, --goto chain、[!] -i, --in-interface name、[!] -o,--out-interface name、[!] -f, --fragment、-c, --set-counters packets bytes
  MatchNmae:
  Conntrackicmp iprange limit multiport state string tcp time udp
  -ptcp:隐含了-m tcp;
[!]--source-port,--sport port[:port]:匹配报文中传输层的源端口;
[!]--destination-port,--dport port[:port]:匹配报文中传输层的目标端口;
  [!]--tcp-flags mask comp
  SYN,ACK,FIN,RST,URG,PSH;
                                                                           mask:要检查的标志位列表,以逗号分隔;                                                                               comp:必须为1的标志位,余下的出现在mask列                            表中的标志位则必须为0;
  --tcp-flags  SYN,ACK,FIN,RST  SYN
  [!]--syn:
  相当于--tcp-flags  SYN,ACK,FIN,RST  SYN
  -pudp:隐含了-m udp:
[!]--source-port,--sport port[:port]:匹配报文中传输层的源端口;
[!] --destination-port,--dportport[:port]:匹配报文中传输层的目标端口;
  -picmp:隐含了-m icmp:
  [!] --icmp-type {type[/code]|typename}
  8:echo-request
  0:echo-reply
  1、multiport扩展
  以离散或连续的方式定义多端口匹配条件;
[!] --source-ports,--sports port[,port|,port:port]...:指定多个源端口;
[!]--destination-ports,--dports port[,port|,port:port]...:指定多个目标端口;
  [!] --ports port[,port|,port:port]...:指定多个端口;
  2、iprange扩展
  以连续的ip地址范围指明连续的多地址匹配条件;
  [!]--src-range from[-to]:源IP地址;
  [!]--dst-range from[-to]:目标IP地址;
  3、string扩展
  对报文中的应用层数据做字符串匹配检测;
  [!]--string pattern:要检测字符串模式;
  [!]--hex-string pattern:要检测的字符串模式,16进制编码;
  --algo{bm|kmp}
  4、time扩展
  根据报文到达的时间与指定的时间范围进行匹配度检测;
  --datestartYYYY[-MM[-DD[Thh[:mm[:ss]]]]]:起始日期时间;
  --datestopYYYY[-MM[-DD[Thh[:mm[:ss]]]]]:结束日期时间;
  --timestarthh:mm[:ss]
  --timestop  hh:mm[:ss]
  [!]--monthdays day[,day...]
  [!]--weekdays day[,day...]
  ~]#iptables -I INPUT -d 172.16.100.67 -p tcp --dport 23 -m time --timestart09:00:00 --timestop 18:00:00 --weekdays Tue,Thu,Sat -j ACCEPT
  5、connlimit扩展
  根据每客户端IP做并发连接数匹配;
  --connlimit-upton:连接数数量小于等于n,此时应该允许;
  --connlimit-aboven:连接数数量大于n,此时应该拒绝;
  ~]#iptables -A INPUT -d 172.16.100.67 -p tcp --dport 23 -m connlimit--connlimit-upto 2 -j ACCEPT
  6、limit扩展
  基于收发报文的速率进行匹配;
  --limitrate[/second|/minute|/hour|/day]:平均速率
  --limit-burstnumber:峰值速率
  7、state扩展
  状态检测;连接追踪机制(conntrack);
  INVALID:无法识别的状态;
  ESTABLISHED:已建立的连接;
  NEW:新连接;
  RELATED:相关联的连接;
  UNTRACKED:未追踪的连接;
  nf_conntrack内核模块;
  追踪到的连接:/proc/net/nf_conntrack文件中;
  能追踪的最大连接数量定义在:/proc/sys/net/nf_conntrack_max
  此值可自行定义,建议必要时调整到足够大;
  不同的协议的连接追踪的时长:
  /proc/sys/net/netfilter/
  [!]--state STATE
  如何开放被模式的ftp服务:
  (1)装载追踪ftp协议的模块;
  #modprobe nf_conntrack_ftp
  (2)放行命令连接
  ~]# iptables -A INPUT -d 172.16.100.67 -p tcp -m state --state ESTABLISHED -jACCEPT
  ~] #iptables -A INPUT -d 172.16.100.67 -p tcp --dport 21 -m state --state NEW -jACCEPT
  (3)放行数据连接
  ~]iptables -A INPUT -d 172.16.100.67 -p tcp -m state --state RELATED -j ACCEPT
  Targetname:
  DNATLOG MASQUERADE NOTRACK REDIRECT REJECT SNAT
  2.
  

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-462341-1-1.html 上篇帖子: linux 常用的查找命令 下篇帖子: linux学习博客
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表