Linux——iptables防火墙

news2025/1/12 12:20:51

iptables防火墙

  • 一.Linux包过滤防火墙概述
    • 1.iptables概述
    • 2.netfilter/iptables关系
  • 二、四表五链
    • 1.四表五链的关系
    • 2.四表
    • 3.五链
  • 三、匹配顺序
    • 1.数据包到达防火墙的匹配流程
    • 2.规则链之间的匹配顺序
    • 3.规则链内的匹配顺序
  • 四、iptables 防火墙的配置方法
    • 1.iptables 命令行配置方法
    • 2.**常用的管理选项**
    • 3.**常用的匹配的条件**
    • 4.常用的控制类型
  • 五、iptables命令的规则配置运用
    • 1.查看规则列表
    • 2.添加规则
    • 3.删除规则
    • 4.设置默认规则
    • 5.修改规则
  • 六.通用匹配
    • 1.协议匹配
    • 2.地址匹配
    • 3.接口匹配
  • 七、隐含匹配
    • 1.端口匹配
    • 2.**TCP标记匹配:–tcp-flags TCP标记**
    • 3.ICMP类型匹配
    • 4.回显匹配

一.Linux包过滤防火墙概述

1.iptables概述

Linux系统的防火墙:IP信息包过滤系统,它实际上由两个net filter和iptables组成。
主要工作在网络层,针对IP数据包。体现在对包内的IP地址、端口、协议等信息的处理上。

2.netfilter/iptables关系

  • netfilter:属于“内核态”(Kernel Space,又称内核空间)的防火墙功能体系
    是内核的一部分,由一些数据包过滤表组成,这些表包含内核用来控制数据包过滤处理的规则集。

  • iptables:属于“用户态”(User Space,又称用户空间)的防火墙管理体系
    是一种用来管理Linux防火墙的命令程序,它使插入、修改和删除数据包过滤表中的规则变得容易,通常位于/sbin/iptables文件下

  • netfilter/iptables后期简称为iptables。iptables是基于内核的防火墙,其中内置了raw、mangle、nat和filter四个规则表。表中所有规则配置后,立即生效,不需要重启服务

二、四表五链

在这里插入图片描述

1.四表五链的关系

  • 规则表的作用:容纳各种规则链
  • 规则链的作用:容纳各种防火墙的规则
  • 总结:表中有链,链中有规则

2.四表

名称说明
raw确定是否对该数据包进行状态跟踪。包含两个规则链,OUTPUT、PREROUTING
mangle修改数据包内容,用来做流量整形,给数据包设置标记。包含五个规则链,INPUT、 OUTPUT、 FORWARD、 PREROUTING、 POSTROUTING
nat负责网络地址转换,用来修改数据包中的源、目标IP地址或端口(通信五元素)。包含三个规则链,OUTPUT、 PREROUTING、 POSTROUTING
filter负责过滤数据包,确定是否放行该数据包(过滤)。包含三个规则链,INPUT、 FORWARD、 OUTPUT

3.五链

名称说明
INPUT处理入站数据包,匹配目标IP为主机的数据包
OUTPUT处理出站数据包,一般不在此链上做配置
FORWARD处理转发数据包,匹配流经本机的数据包
PREROUTING在进行路由选择前处理数据包,用来修改目的地址,用来做DNAT,相当于把内网服务器的IP和端口映射到路由器的外网IP端口上
POSTROUTING在进行路由选择后处理数据包,用来修改源地址,用来做SNAT。相当于内网通过路由器NAT转换功能实现内网主机通过一个公网IP地址上网。

三、匹配顺序

1.数据包到达防火墙的匹配流程

规则表中的优先顺序:raw >mangle>nat>filter

2.规则链之间的匹配顺序

  • 主机型防火墙:
    入站数据(来自外界的数据包,且目标地址是防火墙本机): PREROUTING --> INPUT -->本机的应用程序
    出站数据(从防火墙本机向外部地址发送的数据包):本机的应用程序---->OUTPUT ----->POSTROUTING

  • 网络型防火墙:
    转发数据(需要经过防火墙转发的数据包):PREROUTING -->FORWARD -->POSTROUTING

3.规则链内的匹配顺序

自上向下按顺序依次进行检查,找到相匹配的规则即停止(LOG策略例外,表示记录相关日志)
若在该链内找不到相匹配的规则,则按该链的默认策略处理(未修改的状况下,默认策略为允许)

四、iptables 防火墙的配置方法

使用iptables 命令行
使用system-config-firewall

1.iptables 命令行配置方法

语法格式 :iptables [-t 表名] 管理选项 [链名] [匹配条件] [-j 控制类型]

2.常用的管理选项

管理选项说明
A在指定链的末尾追加(–append)一条新的规则
I在指定链的开头插入(–insert)一条新的规则,未指定序号时默认作为第一条规则
R修改、替换(–replace) 指定链中的某一条规则,可指定规则序号或具体内容
P设置指定链的默认策略(–policy)
D删除(–delete) 指定链中的某一条规则,可指定规则序号或具体内容
F清空(–flush)指定链中的所有规则,若未指定链名,则清空表中的所有链
L列出(–list) 指定链中所有的规则,若未指定链名,则列出表中的所有链
n使用数字形式(–numeric) 显示输出结果,如显示IP地址而不是主机名
v显示详细信息,包括每条规则的匹配包数量和匹配字节数
–line-numbers查看规则时,显示规则的序号

3.常用的匹配的条件

匹配条件说明
-p指定要匹配的数据包的协议类型
-s指定要匹配的数据包的源IP地址
-d指定要匹配的数据包的目的IP地址
-i指定数据包进入本机的网络接口
-o指定数据包离开本机做使用的网络接口
–sport指定源端口号
–dport指定目的端口号

4.常用的控制类型

控制类型说明
ACCEPT允许数据包通过(默认)
DROP直接丢弃数据包,不给出任何回应信息
REJECT拒绝数据包通过,会给数据发送端一个响应信息
SNAT修改数据包的源地址
DNAT修改数据包的目的地址
MASQUERADE伪装成一个非固定公网IP地址
LOG在/var/log/messages文件中记录日志信息,然后将数据包传递给下一条规则。LOG只是一种辅助动作,并没有真正处理数据包

五、iptables命令的规则配置运用

1.查看规则列表

在这里插入图片描述

注意:若是iptables -L 不跟指定链则列出所有表中的规则
不可以Ln,只可以是nL

在这里插入图片描述

2.添加规则

iptables -t filter -A INPUT -p icmp -j REJECT
iptables -l INPUT 2 -p tcp --dport 22 -j ACCEPT
[ -t 表名 ]

在这里插入图片描述

这边加的规则是在指定表filter表中的INPUT链增加一个拒绝icmp的协议的规则

在这里插入图片描述

3.删除规则

语法:iptables -D 链名 1 2 3 4…
要删除第几条规则就填几号数字

注意:
若规则列表中有多条相同的规则时,按内容匹配只删除的序号最小的一条
按号码匹配删除时,确保规则号码小于等于已有规则数,否则报错
按内容匹配删数时,确保规则存在,否则报错

在这里插入图片描述

iptables -F 删除全部规则
iptables 【-t 表名】 -F 【链名】
iptables -F INPUT 清空filter表中的INPUT链中所有规则
iptables -F 清空filter表中所有链中规则

在这里插入图片描述

4.设置默认规则

iptables 【-t 表名】-P <链名> <控制类型>
iptables -P INPUT DROP
iptables -P FORWARD DROP
#一般在生产环境中设置网络型防火墙、主机型防火墙时都要设置默认规则为DROP,并设置白名

在这里插入图片描述
注意:这边设置了drop规则之后,便是拒绝所有数据包,我们的远程登录也是无法在进行了

5.修改规则

我们这边把filter表中的INPUT链的允许icmp的协议的规则改成拒绝
在这里插入图片描述

六.通用匹配

可直接使用,不依赖于其他条件或扩展,包括网络协议、IP地址、网络接口等条件

1.协议匹配

协议匹配:-p 协议名
iptables -A FORWARD ! -p icmp -j ACCEPT

在这里插入图片描述

2.地址匹配

地址匹配:-s 源地址、-d 目的地址 #可以是IP、网段、域名、空(任何地址)
iptables -A INPUT -s 192.168.80.11 -j DROP
也无法ping通
在这里插入图片描述

3.接口匹配

接口匹配:-i 入站网卡、-o 出站网卡
iptables -I INPUT -i ens33 -s 192.168.80.0/24 -j DROP

在这里插入图片描述

七、隐含匹配

要求以特定的协议匹配作为前提,包括端口、TCP标记、ICMP类型等条件。

1.端口匹配

端口匹配:–sport 源端口、–dport 目的端口
#可以是个别端口、端口范围
–sport 1000 匹配源端口是1000的数据包
–sport 1000:3000 匹配源端口是1000-3000的数据包
–sport :3000 匹配源端口是3000及以下的数据包
–sport 1000: 匹配源端口是1000及以上的数据包
注意:–sport 和 --dport 必须配合 -p <协议类型> 使用

iptables -A INPUT -p tcp --dport 20:21 -j ACCEPT
iptables -I FORWARD -d 192.168.80.0/24 -p tcp --dport 24500:24600 -j DROP

在这里插入图片描述

2.TCP标记匹配:–tcp-flags TCP标记

iptables -I INPUT -p tcp --dport 22 --tcp-flags SYN,ACK,FIN,RST,URG,PSH SYN -j REJECT
iptables -I OUTPUT -p tcp --dport 22 --tcp-flags SYN,ACK,FIN,RST,URG,PSH SYN,ACK -j REJECT
iptables -I INPUT -p tcp --dport 22 --tcp-flags SYN,ACK,FIN,RST,URG,PSH ACK -j REJECT
#TCP三次握手

在这里插入图片描述

3.ICMP类型匹配

CMP类型可以是字符串、数字代码:

ICMP类型含义
Echo-Request (代码为8)表示请求
Echo- -Reply (代码为0)表示回显
Dest ination-Unreachable (代码为3)表示目标不可达

在这里插入图片描述

4.回显匹配

要求以“-m 扩展模块”的形式明确指出类型,包括多端口、MAC地址、IP范围、数据包状态等条件。
多端口匹配:
-m multiport --sports 源端口列表
-m multiport --dports 目的端口列表

iptables -A INPUT -p tcp -m multiport --dport 80,22,21,20,53 -j ACCEPT
iptables -A INPUT -p udp -m multiport --dport 53 -j ACCEPT

在这里插入图片描述

P范围匹配:-m iprange --src-range IP范围
iptables -A FORWARD -p udp -m iprange --src-range 192.168.80.100-192.168.80.200 -j DROP
#禁止转发源地址位于192.168.80.100-192.168.80.200的udp数据包

在这里插入图片描述

MAC地址匹配:-m mac --mac-source MAC地址
iptables -A FORWARD -m mac --mac-source xx:xx:xx:xx:xx:xx -j DROP
#禁止来自某MAC 地址的数据包通过本机转发

状态匹配:-m state --state 连接状态
常见的连接状态:

;NEW :与任何连接无关的,还没开始连接
ESTABLISHED :响应请求或者已建立连接的,连接态
RELATED :与已有连接有相关性的(如FTP 主被动模式的数据连接),衍生态,一般与ESTABLISHED 配合使用
INVALID :不能被识别属于哪个连接或没有任何状态

ptables -A FORWARD -m state --state NEW -p tcp ! --syn -j DROP
#禁止转发与正常 TCP 连接无关的非–syn 请求数据包(如伪造的网络攻击数据包)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/561119.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

前端随机抽奖效果

功能描述 开始随机、标签收取、重置布局、标签收取后添加标记、删除标记、复原标记、重置布局 可以通过此功能实现随机点名、抽奖功能 效果截图 实现所用技术 vscode编写工具&#xff0c;html、css、jquery 以下为效果代码 <!DOCTYPE html> <html> <head&g…

JavaScript实现通过语句输出当前星期的代码

以下为实现通过语句输出当前星期的程序代码和运行截图 目录 前言 一、通过语句输出当前星期 1.1 运行流程及思想 1.2 代码段 1.3 JavaScript语句代码 1.4 运行截图 前言 1.若有选择&#xff0c;您可以在目录里进行快速查找&#xff1b; 2.本博文代码可以根据题目要求实…

跟我看 Microsoft Build 2023

又是一年一度的 Microsoft Build 了&#xff0c;你有和我一样熬夜看了吗&#xff1f;如果没有&#xff0c;那么你就错过了一场精彩的技术盛宴。本次的 Microsoft Build &#xff0c;有非常多的干货&#xff0c;围绕打造 Copilot 应用展开。我会将基于 Data AI 比较重要的内容列…

chatgpt赋能Python-python_nonzero

Python的nonzero函数 - 了解它的作用和实际应用 在Python编程语言中&#xff0c;有一个非常有用的函数叫做nonzero()&#xff0c;该函数通常被使用来检测列表、元组、数组和字典等数据结构中的非零值。本文将详细介绍nonzero()函数的特性和实际应用场景。 了解nonzero函数的作…

17.plantUML画类图的语法、组合关系和聚合关系之间的区别

文章目录 plantUML画类图的语法组合关系和聚合关系之间的区别依赖关系和关联关系的区别一个类图语法示例 plantUML画类图的语法 泛化关系就是继承关系 语法解释&#xff1a;<|-- 表示组合&#xff0c;<|-表示继承 表示 public&#xff0c; #表示protect - 表示 private…

chatgpt赋能Python-python_owl

Python Owl: 一个优秀的Python工具库&#xff0c;优化你的SEO体验 如果你是一个SEO专家&#xff0c;你肯定会知道Python Owl这个工具库是什么。如果你还不知道&#xff0c;那么你来对地方了。Python Owl是一个强大的Python工具库&#xff0c;能够帮助你优化你的SEO体验&#x…

对讲机怎么提高通话距离?

对讲机的理论通讯距离一般都比较远&#xff0c;只不过在实际的应用当中会受到多方面的影响&#xff0c;比如建筑物、树林、山体等。那么我们该怎么提高对讲机的通话距离呢&#xff1f;下面河南宝蓝小编就为大家分析下。 一、提高发射功率&#xff1a; 基本上所有的对讲机都有…

【数据结构】树和二叉树和基本介绍、树的基本术语和表示、二叉树的性质和储存结构

文章目录 1.树的基本概念和介绍1.1树的概念1.2树的基本术语1.3树的使用1.4树的表示1.4.1图形表示1.4.2代码表示 2.二叉树的基本概念和介绍2.1二叉树的介绍2.2二叉树的性质2.3二叉树的储存结构2.3.1顺序储存结构2.3.2链式存储结构 1.树的基本概念和介绍 1.1树的概念 在以前的学…

springBoo3.0集成knife4j4.1.0(swagger3)

温馨提示&#xff1a; springBoot 版本 3.0 knife4j 版本 4.1.0 添加依赖&#xff1a;knife4j包含了swagger&#xff0c;openapi3中的依赖&#xff0c;所以加这一个就行。 <dependency><groupId>com.github.xiaoymin</groupId><artifactId>knife4j-op…

Seata AT 模式理论学习、事务隔离及部分源码解析 | Spring Cloud 52

理论部分来自Seata官网&#xff1a;http://seata.io/zh-cn/docs/dev/mode/at-mode.html 一、前提 基于支持本地 ACID 事务的关系型数据库。Java 应用&#xff0c;通过 JDBC 访问数据库。 二、整体机制 两阶段提交协议的演变&#xff1a; 一阶段&#xff1a;业务数据和回滚日…

算法设计与分析:数理基础与串匹配程序设计

目录 前言实验内容实验流程实验过程实验分析伪代码代码实现分析算法复杂度用例测试 总结 前言 本实验是算法设计与分析课程的一个实验&#xff0c;旨在帮助掌握数理基础和串匹配算法的相关知识&#xff0c;以及如何用C语言实现串匹配程序。本实验分为两个部分&#xff1a;第一…

【Leetcode -643.子数组最大平均值Ⅰ -645.错误的集合】

Leetcode Leetcode -643.子数组最大平均值ⅠLeetcode -645.错误的集合 Leetcode -643.子数组最大平均值Ⅰ 题目&#xff1a;给你一个由 n 个元素组成的整数数组 nums 和一个整数 k 。 请你找出平均数最大且长度为 k 的连续子数组&#xff0c;并输出该最大平均数。 任何误差小…

Buildroot 切换到国内源

可以在make menuconfig的界面里的Build options–>Mirrors and Download locations中的几个地址依次填入下面几个国内的加速镜像源url地址&#xff0c;速度可以快非常多&#xff01;&#xff01; BACKUP_SITE"http://sources.buildroot.net" KERNEL_MIRROR"…

linux消息队列总结

消息队列&#xff0c;是消息的链接表&#xff0c;存放在内核中。一个消息队列由一个标识符(即队列ID) 来标识 1、特点 &#xff08;1&#xff09;消息队列是面向记录的&#xff0c;其中的消息具有特定的格式以及特定的优先级 &#xff08;2&#xff09;消息队列独立于发送与接收…

chatgpt赋能Python-python_pendown

Python PenDown: 一个简单易用的MarkDown编辑器 在现代化的互联网环境下&#xff0c;搜索引擎优化已经成为了每个网站都必须要面对的问题&#xff0c;而一个网站的SEO质量往往与网站的内容相关。而MarkDown则是现代网络环境下非常受欢迎的一种文本标记语言&#xff0c;因为其语…

数据仓库漫谈-前世今生

数据仓库的内容非常多&#xff0c;每一个子模块拎出来都能讲很久。这里没法讲太多细节&#xff0c;大致思考了三个备选议题&#xff1a; 数据仓库的前世今生 数据仓库体系知识介绍 数仓开发者的路在何方&#xff1f; 既然是第一次分享&#xff0c;感觉还是跟大家普及下数仓的…

百度营销:百度扩量投放技巧

众所周知百度是国内大部分用户都在使用的搜索引擎。百度搜索投放的是关键词形式。今天将带来一些账户优化的建议。放量模式共享预算有哪些投放细节呢&#xff1f;以下梳理了5个小技巧&#xff1a; 1.适合的账户类型 更适合预算充足的广告主。如果当前&#xff0c;你每天的获客…

shell编程快捷命令

shell编程快捷命令 一、快捷排序 — sort 命令二、快捷去重 — uniq 命令三、快捷替换 — tr 命令四、快速裁剪 — cut 命令五、文件拆分 — split 命令七、变量扫描器 — eval 命令 一、快捷排序 — sort 命令 sort命令用于以行为单位&#xff0c;对文件的内容进行排序 语法格…

【轻量化网络系列(3)】MobileNetV3论文超详细解读(翻译 +学习笔记+代码实现)

前言 上周我们学习了MobileNetV1和MobileNetV2&#xff0c;本文的MobileNetV3&#xff0c;它首先引入MobileNetV1的深度可分离卷积&#xff0c;然后引入MobileNetV2的具有线性瓶颈的倒残差结构&#xff0c;后来使用了网络搜索算法&#xff0c;并引入了SE模块以及H-Swish激活函…

Vue监视属性

1&#xff0c;click事件的属性可以些什么&#xff1f; 答&#xff1a;click即click"xxx"&#xff0c;其中xxx可以是一个methods方法&#xff0c;也可以是一些简单的语句&#xff0c;比如i&#xff0c;i<0&#xff1f;250 : 520。即click"add&#xff1b;i&am…