科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网网络频道随心订制linux透明防火墙(3)

随心订制linux透明防火墙(3)

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

防火墙的两个网络接口应分属两个不同的网络,根据系统管理员定义的访问规则在两个接口之间转发数据包,或者拒绝、丢弃数据包。实际上,防火墙不单单是访问控制的功能,而且还充当了路由器的角色。

作者:51CTO.COM 2007年11月11日

关键字: 策略 配置 防火墙 Linux 透明

  • 评论
  • 分享微博
  • 分享邮件

  $IPT -A INPUT -i lo -p all -j ACCEPT

  #Enable icmp

  $IPT -A INPUT -p icmp –j ACCEPT

  #Interface forward

  $IPT -A FORWARD -s 192.168.1.0/24 -j ACCEPT

  $IPT -A FORWARD -d 192.168.1.0/24 -j ACCEPT

  #Enable ssh

  $IPT -A INPUT -p tcp --dport 22 -j ACCEPT

  #Add other access rule //可根据实际情况添加或减少规则

  $IPT -A INPUT -p tcp --dport 20 -j ACCEPT

  $IPT -A INPUT -p tcp --dport 21 -j ACCEPT

  $IPT -A INPUT -p tcp --dport 80 -j ACCEPT

  $IPT -A INPUT -p tcp --dport 53 -j ACCEPT

  $$IPT -A INPUT -p udp --dport 53 -j ACCEPT

  $IPT -A INPUT -p tcp --dport 23 -j ACCEPT

  $IPT -A INPUT -p tcp --dport 110 -j ACCEPT

  $IPT -A INPUT -p tcp --dport 25 -j ACCEPT

  $IPT -A INPUT -p tcp --dport 443 -j ACCEPT

  我写的这个规则只开放了较少的允许访问的策略(可以ping ,收发邮件,浏览网页,ssh,https,telnet,ftp,其它的访问则全部丢弃)。$IPT –A OUTPUT ACCEPT 没有设置成DROP的原因是由于大部分网络服务所使用的协议是tcp协议,众所周知,tcp协议是面向连接的,如果设置 $IPT –A OUTPUT DROP, 那么任何协议为tcp的连接就要写两条了。况且防火墙对外的访问总是允许的,因此这样做是为了简化规则。

  修改完成后保存,然后在当前目录运行命令 ./myfirewall.sh,在上述脚本没有书写错误的情况下,规则生效,但它仅仅在内存里,用命令 service iptables save 将自动生成文件 /etc/sysconfig/iptables,前面设定的访问策略就被保存到硬盘,系统重启时,系统将自动地从文件 /etc/sysconfig/iptables 获得定制的访问策略。

  到这里,一个透明的linux 防火墙就架设好了。更改计算机的BIOS设置,使它可以在没有键盘的情况下启动系统。启用ftp,以便可以在需要时可以向防火墙主机拷贝文件。把键盘和显示器拿掉,剩下的操作只是摁一下电源开关。

  防火墙的管理

  可能有时候我们需要更改防火墙的某些规则,或者做些别的管理,既然我们是系统管理员,再插上键盘和接上显示器坐在防火墙面前可能会被人耻笑,因此这些管理工作当然通过网络来进行。Ssh和webmin是我的偏好,ssh的协议端口是22,webmin的默认协议端口是10000。其中ssh是 linux系统的默认服务 ,只要安装客户端就可以(windows下的程序securecrt 是个不错的选择,据说ssh连接速度没有vnc 快)对防火墙进行所有的管理(和直接操作防火墙主机一样);webmin是基于web的图形界面管理方式,非常的方便和直观,尽管它不能象ssh那样对系统进行完全的管理,但是对于我们的工作需求还是可以满足,建议在防火墙系统安装webmin服务器程序。Ssh与webmin两者结合使用,可以帮助我们较快较深入地掌握Linux。

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章