设为首页 收藏本站
查看: 734|回复: 0

[经验分享] iptables/netfilter基于layer7实现应用层过滤

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2015-4-27 09:46:16 | 显示全部楼层 |阅读模式

前言

做为网络管理员,对P2P、QQ、酷狗等软件是又爱又恨,大多数公司为了提高工作效率,禁止公司员工登陆QQ、看视频等,在市场上买专门的上网行为管理设备,随便一种都是价格不菲,而使用linux来做网关一样可以禁止qq、酷狗等软件,为实现此功能就需要为iptables/netfilter添加layer7模块,而iptables/netfilter是基于内核的,所以需要重新编译内核。

编译过程

环境介绍

系统环境:CentOS6.6

所需源码包:kernel-2.6.32-504.16.2.el6.src.rpm(红帽ftp站点提供)

                   iptables-1.4.20.tar.bz2

                   netfilter-layer7-v2.23.tar.bz2

                   l7-protocols-2009-05-28.tar.gz

编译内核

解决依赖关系

1
[iyunv@Firewall ~]# yum groupinstall "Development Tools" "Server Platform Development" -y



创建所需用户并安装

wKioL1U52AfzOJkxAADQSsSFnOE176.jpg

将源码解压到指定目录

wKiom1U514uTyc6GAASy00zVdms024.jpg

为内核打补丁

wKioL1U52hqyeXliAAKlGLlFB2A206.jpg

开始编译

wKiom1U52kTTr3tXAAErvOlEyC8318.jpg

首先选择此项

wKiom1U52wWwl30xAALeeTd4YNc164.jpg

进入此项设定参数

wKiom1U524XBzK-WAAKUYVVczAQ159.jpg

下拉,选择此项并进入

wKiom1U53ESQJYS8AANJakmApq4669.jpg

进入核心过滤设置

wKioL1U53hizo98YAAKYBFELD90577.jpg

启用layer7支持

wKiom1U53ZaCyB6TAAMjLOn4Z_k732.jpg

返回第一层,进入此项

wKioL1U54NKyBGwRAALankFaruI474.jpg

取消模块签名校验

wKiom1U53_qBE6uqAAJvEO-CawU730.jpg

返回,进入API加密设置

wKioL1U54fqgv2-PAALlnpypgOc714.jpg

取消内核签名校验,否则无法编译安装

wKiom1U54SXjXaHFAANyTMiELDE099.jpg

保存退出

wKiom1U54ZqwI49qAABu0ESNInY799.jpg

编译安装

1
2
3
4
5
[iyunv@Firewall linux]# yum install screen -y #为了防止意外,我们在screen里编译安装
[iyunv@Firewall linux]# screen
[iyunv@Firewall linux]# make
[iyunv@Firewall linux]# make modules_install
[iyunv@Firewall linux]# make install



看一下grub.conf文件,新内核的信息已经写入了

wKiom1U6AP6gyMI8AAJXc0yUey4977.jpg

以新内核启动

wKiom1U6AhqCCh6dAAEARkTxvf0749.jpg

编译iptables

解压并打补丁

wKioL1U6BSrhEq4KAACKrX5JTI4327.jpg

备份脚本文件,卸载旧版本

wKioL1U6Bjyzo-cSAAB-vGIycIo237.jpg

编译安装

1
2
3
[iyunv@Firewall ~]# cd iptables-1.4.20
[iyunv@Firewall iptables-1.4.20]# ./configure --prefix=/usr --with-ksource=/usr/src/linux
[iyunv@Firewall iptables-1.4.20]# make && make install



还原脚本

wKiom1U6BnPCboVOAABvyQ4uOvo058.jpg

修改脚本

将所有/sbin/$IPTABLES替换为/usr/sbin/$IPTABLES

wKioL1U6C1eCMdeIAAG_fK5UNJY204.jpg

查看iptables版本

wKioL1U6C2uTCiFpAAApX7jJakE606.jpg

为layer7模块提供其所识别的协议的特征码

wKiom1U6ChvjGvcIAACl1JUtdkE211.jpg

装载模块

wKioL1U6Dqngff0pAAClcXY0NEk998.jpg

添加内核参数,使之永久有效

1
2
3
4
5
[iyunv@Firewall ~]# vim /etc/sysctl.conf

net.netfilter.nf_conntrack_acct = 1

[iyunv@Firewall ~]# sysctl -p



应用层过滤测试

案例要求

假设内网主机由服务器代理上网,为提高工作效率,禁止内网用户登录QQ

代理服务器:192.168.1.254(可访问网络),172.16.10.254

内网客户端:172.16.10.12

网络设置

wKiom1U6EwTRms7mAAJxupa_F5s170.jpg

wKiom1U6E4qCi2m4AAFi_X3_hLY370.jpg

172.16.0.0/16的网段在VMnet1内

开启服务器路由转发功能

1
2
3
4
5
[iyunv@Firewall ~]# vim /etc/sysctl.conf

net.ipv4.ip_forward = 1

[iyunv@Firewall ~]# sysctl -p



设置防火墙规则,使内网可访问网络

wKioL1U6HEGQ33rWAAFc8XDbEs4142.jpg

查看是否可以访问网络

wKiom1U6HhTSbhBgAAGDzLCcMg0661.jpg

我们找一个小号登录QQ测试

wKiom1U6KRfBRRbCAARy5BNIP-c063.jpg

此时是可以登录的,我们下线,设置防火墙规则,禁用QQ

wKioL1U6KsCyM1OXAAGR2EPq998653.jpg

再次登录试试

wKiom1U6KYGCij8nAAG7eToNPf0225.jpg

登录失败,我们看一下防火墙,有没有匹配到报文

wKioL1U6KyHwZ7MPAAFwhhdDwBM892.jpg

看,已经有报文被拒绝了,至此iptables基于layer7实现应用层过滤以实现,需要禁止其他程序,请自行添加相应规则

The end

基于layer7的应用层防火墙就说到这里了,除了编译内核时比较费时间外,应该没什么别的麻烦的问题,希望本文可以帮到有需要的小伙伴,配置过程中遇到问题可留言。以上仅为个人学习整理,如有错漏,大神勿喷~~~



运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-61062-1-1.html 上篇帖子: linux下查看机器的cpu信息 下篇帖子: 图解RHEL6的安装过程 应用层
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表