前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Linux服务配置之Iptables

Linux服务配置之Iptables

作者头像
星哥玩云
发布2022-07-01 13:51:35
4310
发布2022-07-01 13:51:35
举报
文章被收录于专栏:开源部署

一:Iptables防火墙服务

iptables分为两个部分:一个部分在内核中实现,一个为用户接口命令iptables,用户通过该命令来修改防火墙的功能。所以,iptables要使用相应的功能,必须要在内核中添加相应的模块。modprobe添加模块

1:防火墙匹配规则  raw表----> mangle表------->nat表------>filter表。

raw:主要是进行包跟踪 ,包含的rule chians(规则链): PEREROUTING  OUTPUT

mangle: 设置数据包的标记                            (规则链)  : PERE  OUTPUT INPUT POST FORWARD

nat:修改数据包中的源,目地址和mac            (规则链)  : POST PERE  OUTPUT

filter:对包进行过滤。                                      (规则链)  : INPUT OUTPUT FORWARD

一个规则链中可以有很多规则,一个表中可以包含多个链,规则依次匹配,匹配则停止。

2:对于入站和出站数据,经过的链为 PEREROUTING --->INPUT --->OUTPUT ---> POSTROUTING

3:对转发的数据:经过的链为  PEREROUTING --->FORWARD ---->POSTROUTING

防火墙先按照表的顺序,再按照数据的流向来进行相应链中的规则的匹配。

4:链中规则的jump(动作)分为:ACCEPT(接受),DROP(丢弃),REJECT(拒绝),LOG(日志)

动作的意思就是当匹配到该规则时,防火墙进行怎样的操作,丢弃还是通过,或者记录到日志中,当动作为LOG时,会继续向下匹配,所以为LOG时应该写在最前面。

二:iptables的详细命令配置

1: iptables -nvL  -n(numeric)-L(List) -v(verbose) 详细显示filter表中的规则,默认filter表

2: iptables -t filter -P INPUT ACCEPT  配置INPUT链默认的policy为ACCEPT  -t (table)

3: iptables -A INPUT      向INPUT链中添加规则,后面接相应的选项  -A (append)

4: iptables  -D INPUT  rules numbers  删除INPUT链中的规则 rules numbers为规则的序号。-D(delete)

5: iptables  -I  INPUT  4  rules              在INPUT的第四条规则中插入规则 -I (insert)

6: iptables  -A INPUT -m [ limit/multiport/state] 添加相应的模块实现相应的功能,-m(model),

7: iptables -A INPUT -m state --state NEW -j ACCEPT  使用state模块,通过数据包状态匹配来控制。

8: service iptables save  将规则保存到/etc/iptables文件,下次重启自动生效。

9: iptables-save  > iptables.conf  将配置写入iptables.conf文件,iptables-restore<iptables.conf写回。

三:匹配的类型

1:通用类型的匹配.

如协议类型,网络接口,网络地址  如: -p  tcp/udp/icmp -i eth0 -s 172.16.0.1 --sport 60等

2:隐含条件匹配

通常以特定的协议匹配为前提

3:显示条件匹配

需要添加相应的扩展模块来实现。如  -m  limit  --limit  5/sec -j ACCEPT 实现数据包通过速率

-m multiport  --dport 80,53,21 实现多个端口同时控制  -mstate --state NEW or ESTABLISHED

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
NAT 网关
NAT 网关(NAT Gateway)提供 IP 地址转换服务,为腾讯云内资源提供高性能的 Internet 访问服务。通过 NAT 网关,在腾讯云上的资源可以更安全的访问 Internet,保护私有网络信息不直接暴露公网;您也可以通过 NAT 网关实现海量的公网访问,最大支持1000万以上的并发连接数;NAT 网关还支持 IP 级流量管控,可实时查看流量数据,帮助您快速定位异常流量,排查网络故障。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档