前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Netfilter/Iptables概述

Netfilter/Iptables概述

作者头像
星哥玩云
发布2022-06-30 20:04:13
1300
发布2022-06-30 20:04:13
举报
文章被收录于专栏:开源部署

/位于  /sbin/iptables

  四表五链

  四表 filter. nat. mangle. raw

  五链 INPUT. FORWARD. OUTPUT. PREROUTING. POSTROUTING

  表的处理优先级  raw >mangle >nat >filter

  filter:执行所有的过滤动作

  nat:(端口映射,地址转换),所有网络地址转换都在nat上执行

  mangle:用于数据包的修改

  raw:加快封包穿越防火墙的速度,可提高防火墙性能

  五个链的作用

  INPUT: 处理入站数据包,通过路由表后目的地为本机

  OUTPUT:由本级产生,向外转发

  FORWARD:通过路由表后,目的地不为本机

  PREROUTING:数据包进入路由表之前

  POSTROUTING:在进行路由选择前处理数据包,数据包进入路由表之前

  规则链之间的匹配顺序

  入站数据:PREROUTING >INPUT

  出站数据:OUTPUT >POSTROUTING

  转发数据:PREROOUTING >FORWARD >POSTROUTING

  1.当数据包的目标地址是本机时

  (1)数据包进入网络接口

  (2)进入NAT表的prerouting链,根据需要做DNAT

  (3)进入mangle表的prerouting链,在这里根据需要改变数据包头内容(比如TTL值)

  (4)进入路由判断,(进入本地还是转发)

  (5)进入mangle表的INPUT链,在路由之后到达本地程序之前修改数据包头内容

  (6)进入filter表的INPUT链,所有目标地址是本机的数据包都会经过这里

  (7)到达本机应用程序处理

  2.当数据包的源地址是本机时、

  (1)本机应用程序产生数据包

  (2)路由判断

  (3)进入mangle表的OUTPUT链,在这里可以根据需要改变包头内容

  (4)进入nat表的OUTPUT链,根据需要对防火墙产产生的数据作DNAT

  (5)进入filter表的OUTPUT链,在这里可以对数据包的过滤条件进行设置

  (6)进入mangle表的PREROUTING链,这里主要做DNAT动作

  (7)进入NAT表的PREROUTING链,这里主要做DNAT动作

  (8)离开本机

  3.经由本机转发的数据包  (源、目标地址都不是本机)

  (1)数据包进入网络接口

  (2)mangle表的PREROUTING链,在这里可以根据需要改变数据包内容(TTL值)

  (3)nat表中FORWARD链,可根据需要对数据包做DNAT

  (4)mangle表的FORWARD链,在这里数据包头内容被修改

  (5)filter表的FORWARD链,需要转发的数据包会到这里

  (6)mangle表的PREROUTING链

  (7)nat表的POSTROUTING链,在这里根据需要对数据包做SNAT

  (8)离开网络接口

      Iptables表和链的动作

  filter表主要用于过滤数据包,对数据包进行(ACCEPT DROP REJECT LOG RETURN)

  filter表包含:

  INPUT链,过滤所有目标地址是本机的数据包

  FORWARD链,过滤由本机转发的数据包

  OUTPUT链,过滤有本机产生的数据包

  NAT表主要用于网络地址转换

  (1)DNAT,主要用于改变数据包目的地址,使包能重新路由到某台主机

  (2)SNAT,改变数据包的源地址,将源地址转换成公网地址

  NAT表包含三条链

  (1)PREROUTING链,在数据包到达防火墙的时候改变目标地址

  (2)OUTPUT链,可以改变数据包的目的地址

  (3)POSTROUTING,在数据包离开防火墙时改变数据包源地址

  MANGLE表

  mangle表主要用于修改数据包,通过mangle表可以改变(TTL)等

  mangle表主要包含5条链

  (1)PREROUTING、 (2)POSTROUTING、 (3)OUTPUT、 (4)INPUT、 (5)FORWARD、

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
NAT 网关
NAT 网关(NAT Gateway)提供 IP 地址转换服务,为腾讯云内资源提供高性能的 Internet 访问服务。通过 NAT 网关,在腾讯云上的资源可以更安全的访问 Internet,保护私有网络信息不直接暴露公网;您也可以通过 NAT 网关实现海量的公网访问,最大支持1000万以上的并发连接数;NAT 网关还支持 IP 级流量管控,可实时查看流量数据,帮助您快速定位异常流量,排查网络故障。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档