亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        快速部署透明式防火墻

        2018-03-04 00:20:39
        網(wǎng)絡(luò)安全和信息化 2018年4期
        關(guān)鍵詞:網(wǎng)橋網(wǎng)絡(luò)連接網(wǎng)段

        對(duì)于普通的Linux防火墻來(lái)說(shuō),其往往采用的是路由模式。即在Linux防火墻主機(jī)上設(shè)置兩塊網(wǎng)卡,分別擁有獨(dú)立的IP,用來(lái)連接內(nèi)網(wǎng)和外網(wǎng)。因此,黑客在對(duì)其進(jìn)行攻擊時(shí),就有了明確的目標(biāo)。

        另外,在企業(yè)網(wǎng)絡(luò)環(huán)境中,有時(shí)可能根據(jù)需要對(duì)防火墻設(shè)備進(jìn)行調(diào)整(例如添加新的防火墻,連接VLAN等),這就必然涉及到對(duì)相關(guān)的網(wǎng)絡(luò)配置進(jìn)行更改,調(diào)整防火墻規(guī)則,修改與IP設(shè)置相關(guān)的參數(shù)等,在實(shí)際工作中操作起來(lái)是很繁瑣的。如果使用透明式防火墻,就可以輕松解決以上問(wèn)題。

        將Linux主機(jī)配置為網(wǎng)橋設(shè)備,并配合防火墻模塊,就可以將其變成透明式防火墻。其使用的不是路由模式而是橋接模式,屬于OSI網(wǎng)絡(luò)層級(jí)中的第二層的網(wǎng)絡(luò)設(shè)備,因此不必在網(wǎng)絡(luò)接口上設(shè)置IP。對(duì)于以太網(wǎng)來(lái)說(shuō),網(wǎng)橋設(shè)備不會(huì)隔斷廣播數(shù)據(jù)包發(fā)送。例如網(wǎng)橋設(shè)備連接了三個(gè)實(shí)體網(wǎng)段,對(duì)于某個(gè)網(wǎng)段實(shí)體內(nèi)的兩臺(tái)主機(jī)之間的單播數(shù)據(jù)傳輸來(lái)說(shuō),網(wǎng)橋設(shè)備禁止其傳送給別的實(shí)體網(wǎng)段。當(dāng)一個(gè)實(shí)體網(wǎng)段中的主機(jī)向另一個(gè)實(shí)體網(wǎng)段中的某臺(tái)主機(jī)進(jìn)行單播數(shù)據(jù)傳輸時(shí),網(wǎng)橋設(shè)備不會(huì)將數(shù)據(jù)包傳輸?shù)狡渌膶?shí)體網(wǎng)段中。透明式防火墻可以在不改變?cè)芯W(wǎng)絡(luò)環(huán)境配置的情況下,輕松部署到網(wǎng)絡(luò)中的任何位置。

        因?yàn)橥该魇椒阑饓o(wú)需設(shè)置IP,所以擁有了很好的隱蔽性。對(duì)于黑客來(lái)說(shuō),無(wú)法感覺(jué)到透明式防火墻的存在,造成了黑客無(wú)法確定需要攻擊的目標(biāo)究竟存在何處。在Linux中已經(jīng)引入了網(wǎng)橋機(jī)制,執(zhí)行“yum install bridge-utils”命令,安裝網(wǎng)橋管理工具。例如,在Linux網(wǎng)橋主機(jī)上設(shè)置兩塊網(wǎng)卡,分別連接IP為 10.0.1.10的 PC1,IP為10.0.10.20的 PC2。 這 樣,雖然兩臺(tái)主機(jī)處于同一實(shí)體網(wǎng)段,但是因?yàn)楸籐inux網(wǎng)橋主機(jī)隔離,是無(wú)法直接通訊的。只有將Linux網(wǎng)橋主機(jī)配置為網(wǎng)橋設(shè)備,才可以正常通訊。使用VI命令,打開(kāi)“/etc/sysconfig/network-scripts/ifconfig-eth0”文 件,在其 中 設(shè) 置“DEVICE=eth0”、“ONBOOT=yes”、“BOOTPROTO=static”、“HWADDR=xx.xx.xx.xx.xx.xx”。

        對(duì) 應(yīng) 的,打 開(kāi)“/etc/sysconfig/networkscripts/ifconfigeth1”文 件,在 其 中 設(shè)置“DEVICE=eth1”、“ONBOOT=yes”、“BOOTPROTO=static”、“HWADDR=xx.xx.xx.xx.xx.xx”。其中的“HWADDR”參數(shù)分別設(shè)置兩塊網(wǎng)卡的MAC地址。執(zhí)行“echo 1 > /proc/sys/net/ipv4/ip_forward”命令,啟用數(shù)據(jù)包轉(zhuǎn)發(fā)功能,允許數(shù)據(jù)包在eth0和eth1接口之間傳送。執(zhí)行“brctl addbr br0”命令,添加一個(gè)名為“br0”的虛擬網(wǎng)橋接口。執(zhí)行“brctl addif br0 eth0”和“brctl addif br0 eth1”命令,將eth0和eth1兩個(gè)網(wǎng)絡(luò)接口合并為一個(gè)網(wǎng)橋設(shè)備。執(zhí)行“ifconfig br0 up”命令,啟動(dòng)名為“br0”的虛擬網(wǎng)橋接口。這樣,該Linux網(wǎng)橋主機(jī)配置為網(wǎng)橋設(shè)備,兩邊的主機(jī)PC1和PC2就可以正常通訊了。為了避免出現(xiàn)廣播風(fēng)暴導(dǎo)致網(wǎng)絡(luò)擁堵,可以執(zhí)行“brctl stp br0 on”命令,啟用網(wǎng)橋設(shè)備的STP(Spanning Tree Protoco,生成樹(shù)協(xié)議)機(jī)制,來(lái)有效解決廣播風(fēng)暴問(wèn)題。

        在網(wǎng)橋設(shè)備上配合NetFilter防火墻模塊,才可以構(gòu)建透明防火墻。在OSI網(wǎng)絡(luò)層級(jí)中,NetFilter不僅可以工作在第三層,其實(shí)也可以運(yùn)行在第二層。在主流的Linux中,是無(wú)需進(jìn)行額外配置的。注意,對(duì)網(wǎng)橋設(shè)備中NetFilter防火墻來(lái)說(shuō),其只能識(shí)別網(wǎng)橋接口,而無(wú)法識(shí)別以太網(wǎng)接口的。例如,如果想攔截PC2對(duì)PC1的PING探測(cè),執(zhí)行“iptables-A FORWARD -i eth1 -o eth0 -p icmp -j DROP”,在“Filter”表中的“FORWARD”鏈中添加一條攔截規(guī)則,假設(shè)PC1連接到eth0接口,PC2連接到eth1接口。但是,該規(guī)則是無(wú)效的,因?yàn)榫W(wǎng)橋設(shè)備上的NetFilter是無(wú)法識(shí)別以太網(wǎng)接口的。只有執(zhí)行“iptanles -A FORWARD-m physdev --physdev-in eth1 -p icmp -j DROP”命令,添加一條規(guī)則,才可以禁止ICMP數(shù)據(jù)包從eth1接口進(jìn)入。其中的“-m physdev”參數(shù)表示使用“physdev”模塊,“--physdev-in”參數(shù)表示匹配進(jìn)入網(wǎng)橋?qū)嶋H接口的數(shù)據(jù)包,對(duì)應(yīng)的“--physdevout”參數(shù)表示匹配從網(wǎng)橋?qū)嶋H接口發(fā)出的數(shù)據(jù)包。

        例如,在某企業(yè)網(wǎng)擁有 61.xxx.xxx.10,61.xxx.xxx.20,61.xxx.xxx.30 三個(gè)公網(wǎng)IP,NAT主機(jī)使用的IP為 61.xxx.xxx.10,企 業(yè) 內(nèi)網(wǎng)通過(guò)多對(duì)一的映射機(jī)制,通過(guò)該NAT設(shè)備訪問(wèn)外網(wǎng),該企業(yè)的Web和FTP服務(wù)器分別使用的IP為61.xxx.xxx.20 和 61.xxx.xxx.30。為了控制對(duì)Web和FTP服務(wù)器的訪問(wèn),在其和NAT主機(jī)之間設(shè)置一臺(tái)Linux主機(jī)作為透明防火墻。我們只允許來(lái)自NAT主機(jī)的數(shù)據(jù)包通過(guò)透明防火墻訪問(wèn)Web和FTP服務(wù)器。為此可以在Linux透明防火墻上執(zhí)行“iptables -t filter -F”命令,清除Filter表中的所有規(guī)則。

        執(zhí) 行“iptables –A FORWARD -m physdev--physdev-ineth0-mstate --state ESTABLISHED,RELATED –J ACCEPT”命令,在“Filter”表中的“FORWARD”鏈中創(chuàng)建一條規(guī)則,允許已經(jīng)建立的以及由其產(chǎn)生和關(guān)聯(lián)的網(wǎng)絡(luò)連接通過(guò)透防火墻的eth0接口進(jìn)入,來(lái)訪問(wèn)Web和FTP服務(wù)器。這里假設(shè)透明防火墻的eth0接口連接NAT主機(jī),eth1接 口 連 接 Web和FTP服務(wù)器。

        其 中 的“-m state”參數(shù)表示使用State模塊,用來(lái)檢測(cè)數(shù)據(jù)包的狀態(tài)。“ESTABLISHED” 參 數(shù)表示對(duì)已經(jīng)建立的連接放行,“RELATED”參 數(shù) 對(duì) 相關(guān)聯(lián)的網(wǎng)絡(luò)連接放行。執(zhí)行“iptable -A FORWARD-m physdev --physdev-in eth0 -m mac -mac-source xx:xx:xx:xx:xx:xx –j ACCEPT”命令,創(chuàng)建一條規(guī)則,允許來(lái)自NAT主機(jī)的數(shù)據(jù)包通過(guò)該透明防火墻。其中的“-m mac”參數(shù)表示使用MAC地址檢測(cè)模塊,“–macsource xx:xx:xx:xx:xx:xx”參數(shù)表示只針對(duì)NAT主機(jī)的MAC地址產(chǎn)生的網(wǎng)絡(luò)連接 放 行。 執(zhí) 行“iptable-A FORWARD -m physdev--physdev-in eth0 –p tcp-syn -d 61.xxx.xxx.20 -m multiport -dports 80,443-m state –state NEW –j ACCEPT”命令,創(chuàng)建一條規(guī)則。

        該規(guī)則對(duì)于訪問(wèn)目的IP為 61.xxx.xxx.20,目 標(biāo)端口為80和443的第一條TCP網(wǎng)絡(luò)連接放行,其中的“-p tcp -syn”參數(shù)表示針對(duì)的是TCP的首條網(wǎng)絡(luò)連接,“-state NEW”參數(shù)表示連接狀態(tài)為新的連接。因?yàn)閃eb服務(wù)器可以提供普通的80端口,還可提供用于加密連接的443端口。所以對(duì)這兩個(gè)端口的訪問(wèn)都需要放行。

        執(zhí) 行“iptable –A FORWARD -m physdev--physdev-in eth0 –p tcp–syn –d 61.xxx.xxx.30-m multiport -dports 21.22,989,990 -m state-state NEW -j ACCEPT”命令,創(chuàng)建一條規(guī)則,對(duì)于訪問(wèn)目 的 IP為 61.xxx.xxx.30,目標(biāo)端口為 21、22、989、990的第一條TCP網(wǎng)絡(luò)連接放行,因?yàn)镕TP連接包括普通連接和加密連接,可能使用到這些端口。執(zhí)行“iptable-A FORWARD -m physdev--physdev-in eth0 -j DROP”命令,創(chuàng)建一條規(guī)則,對(duì)其余的網(wǎng)絡(luò)連接進(jìn)行攔截。

        猜你喜歡
        網(wǎng)橋網(wǎng)絡(luò)連接網(wǎng)段
        單位遭遇蠕蟲(chóng)類(lèi)病毒攻擊
        個(gè)性化設(shè)置 Win10 的網(wǎng)絡(luò)連接信息
        電腦報(bào)(2019年5期)2019-09-10 07:22:44
        運(yùn)動(dòng)想象的大尺度動(dòng)態(tài)功能網(wǎng)絡(luò)連接
        網(wǎng)橋技術(shù)在海外工程項(xiàng)目中的應(yīng)用
        探析網(wǎng)橋優(yōu)先級(jí)
        “軟隔離”網(wǎng)橋造成的麻煩
        Onvif雙網(wǎng)段開(kāi)發(fā)在視頻監(jiān)控系統(tǒng)中的應(yīng)用
        中小型網(wǎng)絡(luò)組建技術(shù)
        支持流量檢測(cè)的EPA網(wǎng)橋STP協(xié)議研究與實(shí)現(xiàn)
        三層交換技術(shù)在大型醫(yī)療設(shè)備互聯(lián)時(shí)的應(yīng)用
        白白青青视频在线免费观看| 99热这里只有精品3| 久久亚洲国产精品成人av秋霞| 亚洲最大av网站在线观看| 国产办公室沙发系列高清| 国产人妻精品一区二区三区不卡 | 亚洲日韩在线中文字幕综合| 人人妻人人狠人人爽天天综合网 | 人与禽交av在线播放| 国产精品密播放国产免费看| 色窝窝无码一区二区三区2022| 久久亚洲精彩无码天堂 | 国产一区二区三区小说| 中文字幕人妻系列一区尤物视频| 毛片在线视频成人亚洲| 日韩在线观看入口一二三四| 性久久久久久| 婷婷亚洲久悠悠色悠在线播放| 国产又色又爽无遮挡免费动态图| 国产免费av片在线观看播放| 亚洲成AV人国产毛片| 亚洲中文字幕一区高清在线| 日本免费观看视频一区二区| 亚洲gay片在线gv网站| 天天躁日日躁狠狠躁欧美老妇 | 国产成人精品三级麻豆| 国产91第一页| 人妻系列少妇极品熟妇| 国产精品日韩av一区二区| 国产无遮挡aaa片爽爽| 天堂√在线中文官网在线| 久久精品国产自清天天线| 中文人妻无码一区二区三区信息| 国产精品久久熟女吞精| 极品少妇xxxx精品少妇偷拍| 最新亚洲人成网站在线观看| 1717国产精品久久| 久久国产精品99精品国产987| 最新国产av网址大全| 水蜜桃视频在线观看入口| 99噜噜噜在线播放|