防火墙iptables

接下来防火墙

数据加密解技术
CA
https(CA SSL /TLS)

SSL 版本v1 v2 v3
v3版本相当于TLS的v1版本。
有时间会讲vpn的搭建

-----------------


防火墙
作用 :流量控制 (进来 出去 穿越)
用户行为管
能限制 什么人 时间 内容 限速


硬件产品
深信服

软件

 

  在7系统上有两款iptables firewalld
6系统有iptables

Iptables (netfilter内核模块来实现它的策略)


FORWORD穿越

4表,按功能划分,(专表专用)
raw 做数据包的跟踪,优先级最高,打标签之后可以干嘛
mangle 数据包打标记,简化操作,符合同一属性的进行同一管理, 一般集群的时候会讲。
nat 内网需要上外网 (内网翻译) snat dnat
filter 过滤表,比如想访问哪个网站进行控制,能干掉谁的访问。

 

5链(匹配数据包的流向) 方向很重要

  INPUT               匹配目标流量是防火墙的 防火墙是终点站
OUTPUT             以fw为源地址发起的流量 防火墙是起始点
FORWORD         穿越 防火墙既不是终点也不是起点
PREROUTING    路由之前 dnat
POSTROUTING 路由之后 snat

Isp运营商


内网访问外网     snat
对外发布服务的时候 dnat       80 22 443 110 25

Sip  192.168.1.10         dip1.1.1.2

为什么要搭建dns服务:当需要让外网的用户知道自己的服务



Iptables -t 表名 A/I/-D 链 条件 –s -j 动作

  -F表的所有规则
-X清空所有链
-Z记录计时器的
-L –t nat 查看nat的情况

  iptables -xnvL -t nat

-n 不解析
-x 禁止单位换算
-v 查看详细信息

 

  当有1000多,很多条的时候 有编号更好查



iptables一般先堵后通

匹配策略
从上到下逐条匹配。

------------------------------------------------

实际操作:

 

  Iptable –nL –t nat/raw

Iptable –nL –t nat/raw
-I默认第一条
-A成为最后一条

[root@kvm1 ~]# iptables -t filter -A INPUT -s 192.168.1.254 -j DROP
[root@kvm1 ~]# iptables -nL
Chain INPUT (policy ACCEPT)
target prot opt source destination
DROP all -- 192.168.1.254 0.0.0.0/0

有顺序的插入规则:
[root@kvm1 ~]# iptables -nxL --line-number
Chain INPUT (policy ACCEPT)
num target prot opt source destination
1 DROP all -- 192.168.1.254 0.0.0.0/0

[root@kvm1 ~]# iptables -t filter -I INPUT 2 -s 192.168.1.25 -j DROP 插入成为第二条
[root@kvm1 ~]# iptables -nxL --line-number
Chain INPUT (policy ACCEPT)
num target prot opt source destination
1 DROP all -- 192.168.1.254 0.0.0.0/0
2 DROP all -- 192.168.1.25 0.0.0.0/0

删除规则:

[root@kvm1 ~]# iptables -D INPUT 1
[root@kvm1 ~]# iptables -nxL --line-number
Chain INPUT (policy ACCEPT)
num target prot opt source destination
1 DROP all -- 192.168.1.25 0.0.0.0/0

Chain FORWARD (policy ACCEPT)
num target prot opt source destination

Chain OUTPUT (policy ACCEPT)
num target prot opt source destination

删除帮助
[root@kvm1 ~]# iptables --help |grep D
Usage: iptables -[ACD] chain rule-specification [options]
iptables -D chain rulenum [options]
--delete -D chain Delete matching rule from chain 把整个表删除
--delete -D chain rulenum 删除表的哪个链
Delete rule rulenum (1 = first) from chain
--flush -F [chain] Delete all rules in chain or all chains
-X [chain] Delete a user-defined chain

  ACCEPT放行
如果防火墙配置完了重启后没有了怎么办?
解决?用配置文件。

  方法一: iptables-save > >/etc/sysconfig/iptables-config 永久保存
重启生效  失误配置重新改策略方法:

1、 直接修改配置文件
2、 配置命令:
Iptables     -R     INPUT 2 -s 192.168.1.30 -j ACCESS
                修改

  Iptable –P 修改默认策略

  iptables -P INPUT DROP 进方向拒绝所有

iptables -A INPUT -s 192.168.1.10 -j ACCEPT 然后允许它进来


写规则的时候特别是IP的时候不要加/24,这样拒绝整个网段
Iptables -R INPUT 2 -s 192.168.1.30/24 -j ACCESS


iptables -A FORWORD -s 192.168.1.10 -d www.baidu.com -j DROP 拒绝访问百度

-i eth0 input 从eth0接口进入的数据包  

 

  ADSL 拨号上网,公网IP是会变的,所以那个设备默认配置了MASQUERADE规则
-j MASQUERADE 伪装 nat 源

 

1、-j REJECT 拒绝 filter

2、-j DROP 丢弃 filter
上面的区别,1、拒绝,还会回复     2、丢弃 是什么都不回复

=============================================================

接下来实验:

  三台机器

172.16.1.100/24                                                          1.1.1.20

                                                                                www.baidu.com

左边网络:
路由器(FW)右边边br桥接,ip为 公网1.1.1.10/24
路由器左边用host-only相当局域网为host-only(这里的实验用kvm虚构一个虚拟局域网 启用 dhcp)                 172.16.1.100/24 写网关,访问外网 禁用防火墙
Pc机:


右边网络:做外网www.baidu.com
1.1.1.2

 

。。。。。。配置。。。。。。。


然后保存防火墙配置的前提要安装iptables-services,不然保存不了

 

 

源地址翻译:
iptables -t nat -A POSTROUTING -s 172.16.1.0/24 -p tcp --dport 80 -j SNAT --to 192.168.1.77

 

老师实验环境
node1 用户
node2防火墙 开启路由转发vim /etc/sysctl.conf eth1为1.1.1.10
node3:www.baidu.com

目标地址翻译:
iptables -t nat -A PREROUTING -i ens33 -p tcp --dport 80 -j DNAT --to 172.16.1.74

 

posted on 2018-09-13 11:15  惠生活  阅读(148)  评论(0)    收藏  举报

导航