亚洲AV无码乱码在线观看不卡|最新大伊香蕉精品视频在线|亚洲不卡av一区二区|国产美女无遮挡免费

登錄論壇 | 注冊會員 設為首頁 | 收藏本站
當前位置 : 首頁>軟件學院>操作系統(tǒng)>linux系統(tǒng)>正文
 
教你完全免費自建Linux系統(tǒng)防火墻

http://www.yibo1263.com 2008-7-30 15:01:28  來源:本站  編輯:葉子
 
  防火墻(Firewall)是在一個可信的網(wǎng)絡和不可信的網(wǎng)絡之間建立安全屏障的軟件或硬件產(chǎn)品。Linux操作系統(tǒng)內核具有包過濾能力,系統(tǒng)管理員通過管理工具設置一組規(guī)則即可建立一個基于Linux的防火墻,用這組規(guī)則過濾被主機接收、發(fā)送的包或主機從一個網(wǎng)卡轉發(fā)到另一個網(wǎng)卡的包,用一臺閑置的PC就可以替代昂貴的專門防火墻硬件,對于某些中小企業(yè)或部門級用戶,很值得參考。

  一、防火墻的類型和設計策略

  在構造防火墻時,常采用兩種方式,包過濾和應用代理服務。包過濾是指建立包過濾規(guī)則,根據(jù)這些規(guī)則及IP包頭的信息,在網(wǎng)絡層判定允許或拒絕包的通過。如允許或禁止FTP的使用,但不能禁止FTP特定的功能(例如Get和Put的使用)。應用代理服務是由位于內部網(wǎng)和外部網(wǎng)之間的代理服務器完成的,它工作在應用層,代理用戶進、出網(wǎng)的各種服務請求,如FTP和Telenet等。

  目前,防火墻一般采用雙宿主機(Dual-homedFirewall)、屏蔽主機(ScreenedHostFirewall)和屏蔽子網(wǎng)(ScreenedSubnetFirewall)等結構。雙宿主機結構是指承擔代理服務任務的計算機至少有2個網(wǎng)絡接口連接到內部網(wǎng)和外部網(wǎng)之間。屏蔽主機結構是指承擔代理服務任務的計算機僅僅與內部網(wǎng)的主機相連。屏蔽子網(wǎng)結構是把額外的安全層添加到屏蔽主機的結構中,即添加了周邊網(wǎng)絡,進一步把內部網(wǎng)和外部網(wǎng)隔開。

  防火墻規(guī)則用來定義哪些數(shù)據(jù)包或服務允許/拒絕通過,主要有2種策略。一種是先允許任何接入,然后指明拒絕的項;另一種是先拒絕任何接入,然后指明允許的項。一般地,我們會采用第2種策略。因為從邏輯的觀點看,在防火墻中指定一個較小的規(guī)則列表允許通過防火墻,比指定一個較大的列表不允許通過防火墻更容易實現(xiàn)。從Internet的發(fā)展來看,新的協(xié)議和服務不斷出現(xiàn),在允許這些協(xié)議和服務通過防火墻之前,有時間審查安全漏洞。

  二、基于Linux操作系統(tǒng)防火墻的實現(xiàn)

  基于Linux操作系統(tǒng)的防火墻是利用其內核具有的包過濾能力建立的包過濾防火墻和包過濾與代理服務組成的復合型防火墻。下面,讓我們來看看怎樣配置一個雙宿主機的基于Linux的防火墻。

  由于Linux的內核各有不同,提供的包過濾的設置辦法也不一樣。IpFwadm是基于Unix中的ipfw,它只適用于Linux2.0.36以前的內核;對于Linux2.2以后的版本,使用的是Ipchains。IpFwadm和Ipchains的工作方式很相似。用它們配置的4個鏈中,有3個在Linux內核啟動時進行定義,分別是:進入鏈(InputChains)、外出鏈(OutputChains)和轉發(fā)鏈(ForwardChains),另外還有一個用戶自定義的鏈(UserDefinedChains)。進入鏈定義了流入包的過濾規(guī)則,外出鏈定義了流出包的過濾規(guī)則,轉發(fā)鏈定義了轉發(fā)包的過濾規(guī)則。

  這些鏈決定怎樣處理進入和外出的IP包,即當一個包從網(wǎng)卡上進來的時候,內核用進入鏈的規(guī)則決定了這個包的流向;如果允許通過,內核決定這個包下一步發(fā)往何處,如果是發(fā)往另一臺機器,內核用轉發(fā)鏈的規(guī)則決定了這個包的流向;當一個包發(fā)送出去之前,內核用外出鏈的規(guī)則決定了這個包的流向。某個特定的鏈中的每條規(guī)則都是用來判定IP包的,如果這個包與第一條規(guī)則不匹配,則接著檢查下一條規(guī)則,當找到一條匹配的規(guī)則后,規(guī)則指定包的目標,目標可能是用戶定義的鏈或者是Accept、Deny、Reject、Return、Masq和Redirect等。

  其中,Accept指允許通過;Deny指拒絕;Reject指把收到的包丟棄,但給發(fā)送者產(chǎn)生一個ICMP回復;Return指停止規(guī)則處理,跳到鏈尾;Masq指對用戶定義鏈和外出鏈起作用,使內核偽裝此包;Redirect只對進入鏈和用戶定義鏈起作用,使內核把此包改送到本地端口。為了讓Masq和Redirect起作用,在編譯內核時,我們可以分別選擇Config_IP_Masquerading和Config_IP_Transparent_Proxy。

  假設有一個局域網(wǎng)要連接到Internet上,公共網(wǎng)絡地址為202.101.2.25。內部網(wǎng)的私有地址根據(jù)RFC1597中的規(guī)定,采用C類地址192.168.0.0~192.168.255.0。為了說明方便,我們以3臺計算機為例。實際上,最多可擴充到254臺計算機。

  具體操作步驟如下:

  1、在一臺Linux主機上安裝2塊網(wǎng)卡ech0和ech1,給ech0網(wǎng)卡分配一個內部網(wǎng)的私有地址191.168.100.0,用來與Intranet相連;給ech1網(wǎng)卡分配一個公共網(wǎng)絡地址202.101.2.25,用來與Internet相連。

本新聞共2頁,當前在第1頁  1  2  

 
收藏】【打印】【進入論壇
  相關文章:

 
 
 
 
最新文章

中關村艷照門女主角詳記錄高清組圖 
大連護士門大尺度艷照高清組圖
iPhone女孩微博爆紅 最寶貴東西換iPhon
團購鼻祖Groupon中國揭秘:快與慢的商業(yè)
Spil Games發(fā)布新的品牌形象
1800配置一臺主機 不要顯示器
反恐精英之父內維爾:改變電腦游戲銷售
團購網(wǎng)站黎明之前:中國市場慘烈廝殺不
聯(lián)想V360筆記本模特寫真
愛國者第四代移動硬盤將面市、低電壓保

 
推薦文章
1
2
3
4
5
6
7
8
9
10
iPhone女孩微博爆紅 最寶貴東西換
大連護士門大尺度艷照高清組圖
中關村艷照門女主角詳記錄高清組
蘋果員工中毒門
宮如敏不雅照瘋傳 看張馨予韓一菲
深耕市場 永續(xù)經(jīng)營——專訪百腦匯
優(yōu)派專業(yè)電子書 讓您回家旅途多姿
揭曉百萬大獎三星bada魅力綻放中
大明龍權“江湖英雄會”全國PK大
永恒之塔校園達人挑戰(zhàn)賽完美落幕
八卦圖解 More>>
iPhone女孩微博爆紅 最寶貴東西換 大連護士門大尺度艷照高清組圖
中關村艷照門女主角詳記錄高清組 宮如敏不雅照瘋傳 看張馨予韓一菲
九龙坡区| 徐水县| 孟津县| 邢台县| 安顺市| 屏南县| 石家庄市| 尼玛县| 富源县| 安阳县| 钟山县| 夏津县| 柳林县| 祁门县| 绥中县| 娄烦县| 昌吉市| 信丰县| 长寿区| 闵行区| 阿坝县| 吉隆县| 景东| 故城县| 靖安县| 巴塘县| 正镶白旗| 丽水市| 紫金县| 周口市| 秦皇岛市| 民勤县| 万源市| 普宁市| 沛县| 林芝县| 阿勒泰市| 日喀则市| 会理县| 扎兰屯市| 凤台县|