亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        管控Linux 7防火墻

        2018-03-03 05:54:50
        網(wǎng)絡(luò)安全和信息化 2018年6期
        關(guān)鍵詞:源地址日志命令

        Linux 7防火墻的特點(diǎn)

        在Linux 7防火墻中提供了Firewalld管理工具。因?yàn)槠胀ㄓ脩魺o(wú)法直接操作內(nèi)核空間的Netfilter組件,所以需要使用以上工具來(lái)進(jìn)行管理。Firewalld是Linux 7默認(rèn)的管理工具,為了防止和Iptables產(chǎn)生沖突,可以編寫一個(gè)簡(jiǎn)單的腳本,包含“#!/bin/bash”、“for SERVICE in iptables ip6tables ebtables”、“s y s t e m c t l m a s k${SERVICE}.service”以 及“done”等行,執(zhí)行“chmod 755 xxx.sh”、“./xxx.sh”命令,名稱可以假設(shè)為“xxx.sh”,就可以禁用之前的管理工具了。Linux 7支持trusted、home、internal、work、public等區(qū)域。

        使用富規(guī)則,實(shí)現(xiàn)靈活管控

        FireWalld提 供 了“Direct rules”(直接規(guī)則)和“Rich Rules”(富 規(guī) 則)兩個(gè)選項(xiàng)。前者主要用于使服務(wù)和應(yīng)用程序能夠增加規(guī)則,但靈活性較差,難以管理。富規(guī)則提供了更為復(fù)雜和精細(xì)的配置,其語(yǔ)法相對(duì)來(lái)說(shuō)比較復(fù)雜,能夠?qū)?shù)據(jù)包的源地址、目標(biāo)地址進(jìn)行過(guò)濾,針對(duì)服務(wù)、端口、協(xié)議、ICMP攔截、偽裝、端口轉(zhuǎn)發(fā)等動(dòng)作進(jìn)行控制,對(duì)流量可以進(jìn)行更加精細(xì)的管控。并且可以將流量信息記錄到日志和審計(jì)中,根據(jù)具體情況可以執(zhí)行接受、拒絕和丟棄等操作。

        例如執(zhí)行“firewallc m d --p e r m a n e n t--zone=classroom -add-rich-rule='rule family=ipv4 source address=192.168.0.11/32 reject'”命令,對(duì)自定義區(qū)域“classroom”增加一條富規(guī)則,作用是針對(duì)IPv4流量進(jìn)行控制,拒絕源地址為192.168.0.11的連接。執(zhí)行“firewall-cmd --reload”、“firewall-cmd --list-richrules -zone=xxx”命令,列出“xxx”區(qū)域中的所有的富規(guī)則。執(zhí)行firewall-cmd--remove-rich-rule='rule family=ipv4 source address=192.168.0.11/32 reject'”命令,可以移除指定的富規(guī)則。

        執(zhí) 行“firewall-cmd--add-rich-rule='rule service name=ftp limit value=2/m accept'” 命令,對(duì)于當(dāng)前區(qū)域增加一條富規(guī)則,作用是針對(duì)FTP連接進(jìn)行控制,只允許在每分鐘內(nèi)接受兩個(gè)新連接。 執(zhí) 行“firewall-cmd--permanent --zone=xxx-add-rich-rule='rule family=ipv4 source address=192.168.1.0/24 p o r t=7 9 0 0-8 0 0 0 protocol=tcp accept'”命令,對(duì)區(qū)域“xxx”增加一條富規(guī)則,作用是針對(duì)IPv4流量進(jìn)行控制,允許源地址為192.168.1.0/24,端 口 來(lái) 自7900到8000的TCP連接通過(guò)防火墻。

        為便于監(jiān)控流量信息,還可將其記錄到日志中。例 如 執(zhí) 行“firewall-cmd--permanent --zone=xxx-add-rich-rule='rule service name="ssh" log prefix="ssh " level="notice" limit value="3/m" accept'”命令,表示針對(duì)區(qū)域“xxx”添加一條富規(guī)則,將服務(wù)名為“ssh”的流量放行,并記錄到日志中。日志的級(jí)別包括emerg(恐慌)、alert(報(bào)警)、crit(緊急)、error(錯(cuò)誤)等。執(zhí)行“grep ssh /var/log/message”命令即可檢索到這些日志信息。

        執(zhí) 行“firewall-cmd--add-rich-rule='rule family=ipv6 source address="2001:db8::/64"service name="dns" audit limt value="1/h" reject'-timeout=300” 命 令,可以為當(dāng)前區(qū)域添加一條富規(guī)則,作用是針對(duì)IPv6流量進(jìn)行控制,拒絕源地址為“2001:db8::/64”,服 務(wù)名為“dns”的流量,并對(duì)其進(jìn)行審計(jì),速率為每小時(shí)處理一條消息,該規(guī)則超時(shí)時(shí)間為300毫秒。當(dāng)安裝了HTTPD之后,執(zhí)行“systemctl start https”命令,啟動(dòng)Web服務(wù)。執(zhí)行“firewall-cmd--permanent --zone=public--add-rich-rule='rule family=ipv4 source address=172.16.1.0/24 service name=http log p r e f i x="N E W H T T P"level="notice" limit value="3/s" accept'”命令添加一條富規(guī)則,對(duì)源地址為172.16.1.0/24,服務(wù)名為“http”的連接進(jìn)行記錄,前日志前綴為“NEW HTTP”,速率為每秒3條,對(duì)這樣的放行。執(zhí)行“firewall-cmd --reload”命令加載,執(zhí)行“tail -f /var/log/messages”命令,監(jiān)視日志變化情況。

        地址偽裝和端口轉(zhuǎn)發(fā)

        Linux 7防火墻機(jī)制中提供了地址偽裝和端口轉(zhuǎn)發(fā)功能。在防火墻主機(jī)上至少需要安裝兩塊網(wǎng)卡,分別連接內(nèi)網(wǎng)和外網(wǎng)。執(zhí)行“firewall-cmd -listall”命令,在默認(rèn)情況下當(dāng)前區(qū)域的規(guī)則列表中的“masquerade:”欄 中 顯示“no”,說(shuō)明偽裝并未打開(kāi)。 執(zhí) 行“firewall-cmd--permanent --zone=public-add-masquerade”命令,為Public區(qū)域添加偽裝。

        執(zhí) 行“firewall-cmd--reload”和“firewall-cmd-list-all”命令,顯示偽裝功能已打開(kāi)。因?yàn)樵谏厦娴睦又校呀?jīng)為Public區(qū)域設(shè)置了相應(yīng)富規(guī)則,允許172.16.1.0/24網(wǎng)段主機(jī)通過(guò)防火墻訪問(wèn)外網(wǎng),而且將連接內(nèi)外網(wǎng)的接口添加到了Public區(qū)域的“interrface”接口列表中,這樣偽裝效果就發(fā)揮了出來(lái),內(nèi)網(wǎng)中該網(wǎng)段內(nèi)的主機(jī)就可以通過(guò)防火墻訪問(wèn)外網(wǎng)Web主機(jī)了。對(duì)端口轉(zhuǎn)發(fā)來(lái)說(shuō),即可從本機(jī)的端口轉(zhuǎn)發(fā)到另一個(gè)端口,也可轉(zhuǎn)發(fā)到另一個(gè)系統(tǒng),這只是在偽裝接口下有用。注意,端口轉(zhuǎn)發(fā)只是用于Ipv4。

        創(chuàng)建自定義區(qū)域和服務(wù)

        處理使用系統(tǒng)自帶的區(qū)域和服務(wù)外,Linux 7的防火墻也允許用戶自定義所需的區(qū)域和服務(wù)。防火墻配置文件分別存儲(chǔ)在“/usr/lib/firewalld” 和“/etc/firewalld”目錄中。前者是系統(tǒng)默認(rèn),后者是當(dāng)前使用的。如果要自定義區(qū)域和服務(wù),需要以前者為模版。防火墻區(qū)域的定義信息存儲(chǔ)在“.xml”格式文件中,進(jìn)入“/etc/firewalld/zones”目錄中,執(zhí)行“cat public.xml”命令,顯示Public區(qū)域的配置信息,其中包含該區(qū)域的所有規(guī)則信息??梢灾苯犹砑右?guī)則,實(shí)現(xiàn)靈活編輯。

        進(jìn) 入“/u s r/l i b/firewalld/zones”目錄,其中顯示了各種默認(rèn)的區(qū)域配置信息。執(zhí)行“cat public.xml”命令,查看默認(rèn)的區(qū)域配置信息,但并未包含任何規(guī)則。了解了這些內(nèi)容,實(shí)現(xiàn)自定義區(qū)域操作就很簡(jiǎn)單了。例如執(zhí)行“firewall-cmd--new-zone --permanent--new-zone=workzone”,“firewall-cmd --reload”命令,可以自定義一個(gè)名為“workzone”的區(qū)域。進(jìn)入“/etc/firewalld/zones”目錄中,可以看到該區(qū)域配置文件。當(dāng)然,該文件默認(rèn)配置信息為空。

        執(zhí) 行“f i r e w a l lc m d --l i s t-a l l--zone=workzone”命令,顯示不包含任何規(guī)則信息。之后可以按照上面的方法為其添加所需規(guī)則。例如執(zhí)行“firewall-cmd --changeinterface=enoxxxxxx -zone=workzone”命令,將指定的網(wǎng)絡(luò)接口添加到該自定義區(qū)域。執(zhí)行“firewall-cmd-zone=workzone --addservice=ssh --permanent”,“firewall-cmd --reload”命令添加SSH服務(wù),即允許連接SSH服務(wù)。這樣,在客戶端連接與之相關(guān)的IP時(shí),即可訪問(wèn)該機(jī)的SSH服務(wù)了。

        當(dāng)然,也可以進(jìn)入“/etc/firewalld/zones” 目錄中,執(zhí)行“vi workzone.xml”命令進(jìn)行編輯,添加“”行,就 開(kāi) 放 了FTP服務(wù)。創(chuàng)建自定義服務(wù)的方法與上述大體相同,配置文件分別存儲(chǔ)在“/usr/lib/firewalld/services”和“/etc/firewalld/services”目錄中。執(zhí)行“firewall-cmd--new-service=newservice--permanent”、“firewallcmd --reload”命令,可以自定義一個(gè)名為“newservice”的服務(wù)。該服務(wù)默認(rèn)為空,進(jìn) 入“/etc/firewalld/services”目錄,會(huì)顯示名為“newservice.xml”的文件,其內(nèi)容為空??蓞㈤喯到y(tǒng)默認(rèn)提供的服務(wù)配置文件進(jìn)行適當(dāng)?shù)男薷模砑娱_(kāi)放的端口和模塊,來(lái)滿足實(shí)際的需要。執(zhí)行“firewall-cmd--add-service=newservice-z o n e=w o r k z o n e--permanent”命令,可以將該服務(wù)添加到“workzone”區(qū)域中。

        猜你喜歡
        源地址日志命令
        國(guó)內(nèi)互聯(lián)網(wǎng)真實(shí)源地址驗(yàn)證研究進(jìn)展①
        只聽(tīng)主人的命令
        一名老黨員的工作日志
        扶貧日志
        心聲歌刊(2020年4期)2020-09-07 06:37:14
        移防命令下達(dá)后
        游學(xué)日志
        這是人民的命令
        一種基于粗集和SVM的Web日志挖掘模型
        實(shí)現(xiàn)RSF機(jī)制的分布式域間源地址驗(yàn)證
        網(wǎng)絡(luò)安全策略中防火墻技術(shù)的應(yīng)用
        国产一区精品二区三区四区| 伊伊人成亚洲综合人网香| 人妻少妇被猛烈进入中文字幕 | 亚洲精品2区在线观看| 日韩精品午夜视频在线| 国产一区二区视频在线免费观看| 狠狠躁日日躁夜夜躁2020| 越猛烈欧美xx00动态图| 亚洲av不卡电影在线网址最新| 国内精品极品久久免费看| 国产自拍精品在线免费观看| 亚洲精品乱码久久久久久不卡| 闺蜜张开腿让我爽了一夜| 狠狠爱无码一区二区三区| 亚洲不卡av不卡一区二区| 亚洲精品中文字幕乱码无线| 午夜视频在线瓜伦| 午夜性无码专区| 麻豆五月婷婷| 杨幂二区三区免费视频| 日本一区二区免费在线看| 国产三级精品三级| 亚洲av无码第一区二区三区| 三级全黄的视频在线观看| 青青草在线公开免费视频| 国产精品一区二区三久久不卡| 激性欧美激情在线| 国产精品亚洲一区二区杨幂| 国产一级一片内射在线| 在线国产激情视频观看| 性生交片免费无码看人| 国产成人综合久久精品免费 | 亚洲视频综合在线第一页| 国产自拍视频在线观看免费| 蜜桃日本免费观看mv| 成人免费网站视频www| 精品国产日韩无 影视| 日本一区二区高清精品| 粗一硬一长一进一爽一a视频| 日本免费一区二区三区在线播放| 好吊妞无缓冲视频观看|