iptables 建置 Linux 防火墙

上一篇 / 下一篇  2008-04-25 21:16:54 / 个人分类:Linux

1175162208
前言
7vbh&C7D\oQ0防火墙在校园内一直被认为陌晦高深,很少有系管师有勇气进行计划性的实验,基本上 这份讲义也可以当成测试报告来阅读,是笔者秉持我不入地狱、谁入地狱的精神,冒着生命危险,蛮干出来的成果,也藉此抛砖引玉,希望能带动国内能力高于笔者 许多的众家高手,一起来进行有利于校园网络的公益研究!
\\4{ZL`-{[:s#F0壹、什么是防火墙
"k3XS)\S rb0防火墙是一套能够在两个或两个以上的网络之间,明显区隔出实体线路联机的软硬件设备组合。被区隔开来的网络,可以透过封包转送技术来相互通讯,透过防火墙的安全管理机制,可以决定哪些数据可以流通,哪些资料无法流通,藉此达到网络安全保护的目的。
I W*q1? ?5LO(S0防 火墙产品可以概略归类为硬件式防火墙和软件式防火墙,但实际上无论是硬件式或软件式防火墙,它们都需要使用硬件来作为联机介接,也需要使用软件来设定安全 政策,严格说两者间的差别并不太大。我们只能从使用的硬件与操作系统来加以区分,硬件式防火墙是使用专有的硬件,而软件式防火墙则使用一般的计算机硬件, 硬件式防火墙使用专有的操作系统,而软件式防火墙则使用一般的操作系统。
wR@g$AVV3l(Is8p3a0防火墙依照其运作方式来分类,可以区分为封包过滤式防火墙 (Packet Filter) 、应用层网关式防火墙 (Application-Level Gateway,也有人把它称为 Proxy 防火墙)、电路层网关式防火墙 (Circuit-Level Gateway)。其中被广为采用的是封包过滤式防火墙,本文要介绍的 iptables 防火墙就是属于这一种。★黑基空间★E7R&KG|GI R
封包过滤是最早被实作出来的防火墙技术,它是在 TCP/IP 四层架构下的 IP 层中运作。封包过滤器的功能主要是检查通过的每一个 IP 数据封包,如果其标头中所含的数据内容符合过滤条件的设定就进行进一步的处理,主要的处理方式包含:放行(accept)、丢弃(drop)或拒绝 (reject)。要进行封包过滤,防火墙必须要能分析通过封包的来源 IP 与目的地 IP,还必须能检查封包类型、来源埠号与目的埠号、封包流向、封包进入防火墙的网卡接口、TCP的联机状态等数据。★黑基空间★FGk2x]p
防火墙由于种种理由价格一直居 高不下,对于贫穷的中小学来讲要采购一台防火墙,简直是不可能的任务,而由于 Linux 的风行,使用 Linux 来充作软件式防火墙,似乎是不错的解决之道,本文拟介绍以 Linux 上最新最强大的 iptables 防火墙软件,建置出适合学校使用的过滤规则,让缺钱的学校能有一套好用的防火墙来看守校园网络的大门。★黑基空间★/U'Gn"?8`l.c
贰、Linux 防火墙演变简史★黑基空间★5uDb"F |t8d+N
Linux 最早出现的防火墙软件称为 ipfw,ipfw 能透过 IP 封包标头的分析,分辨出封包的来源 IP 与目的地 IP、封包类型、来源埠号与目的埠号、封包流向、封包进入防火墙的网卡界面......等,并藉此分析结果来比对规则进行封包过滤,同时也支持 IP 伪装的功能,利用这个功能可以解决 IP 不足的问题,可惜这支程序缺乏弹性设计,无法自行建立规则组合(ruleset)作更精简的设定,同时也缺乏网址转译功能,无法应付越来越复杂的网络环 境,而逐渐被淘汰。★黑基空间★ O[&H,[Rg-}7|
取而代之的 ipchains,不但指令语法更容易理解,功能也较 ipfw 优越;ipchains 允许自订规则组合(ruleset),称之为 user-define chains,透过这种设计,我们可以将彼此相关的规则组合在一起,在需要的时候跳到该组规则进行过滤,有效将规则的数量大幅缩减,以往 ipfw 仅能进行循序过滤,导致规则又臭又长的毛病,就不药而愈了。除了这个明显的好处以外,ipchains 并能结合本身的端口对应功能和 redir 程序的封包转送机制,模拟出网址转译的能力,而满足 NAT 的完整需求,堪称为一套成熟的防火墙作品。
z["_)n Tg-e0防火墙软件的出现,确实曾经让骇客们晚上 睡不着觉,因为防火墙的阻隔能够有效让内部网络不设防的单机不致于暴露在外,也能有效降低服务器的能见度,减少被攻击的机会,骇客过去所用的网络探测技术 因此受到严格的挑战,越来越多的攻击对象躲藏在防火墙后方,让骇客难以接近,因此必须针对新的情势,研究出新的探测技术,藉以规避防火墙的检查,达到发现 目标并进而攻击入侵的目的,新的技术非常多,本文并不拟进一步讨论,请自行参考 CERT 组织的技术文件,网址是www.cert.org,想看中文请连到www.cert.org.tw。★黑基空间★$lX7vAA s$x
iptables 作为 ipchains 的新一代继承人,当然也针对骇客不断推陈出新的探测技术拟出一些因应之道,那就是对封包的联机状态,作出更详细的分析,例如:是否为新联机或响应封包、是 否为转向联机、联机是否失去响应,联机时间是否过长......等等,透过这样的分析能对一些可能被骇客利用的弱点加以阻隔(请详见后文的说明),另外也 开发出真正的封包改写能力,不需要透过其它程序的协助来仿真网址转译,除此之外,iptables 也获得系统核心的直接支持,不需要像 ipchains 那样需要自行重新编译核心。★黑基空间★L/F,v `b)l
iptables 优越的性能使它取代了 ipchains,成为网络防火墙的主流,而 ipchains 并未被淘汰,目前 ipchains 已经转型成单机防火墙,在安装新版 Linux 时,会自动被安装启用,以保护单机上未被使用的通讯端口。★黑基空间★Vtu1]8Q3n
参、iptables 防火墙概论
*N#Y al)L!_0iptables 防火墙的指令非常类似于 ipchains,使用过 ipchains 的人应该很容易上手,但是 iptables 的机制与 ipchains 有很大的不同,使用 ipchains 的概念来设定规则,将会使防火墙无法正常运作。ipchains 跟 iptables 最大的不同在于对 INPUT、FORWARD 、OUTPUT 三个网络函式的定义不同,这三个网络函式是 TCP/IP 驱动程序的一部分,结构如下图所示,是介于网卡驱动程序和应用程序的中间,Linux 核心预设会启用 INPUT、OUTPUT 和 LOOPBACK,而 FORWARD 函式则必须自行启用,可以使用下面指令,或直接修改 /etc/sysconfig/network 组态档:
*v(buy-OZ"B0echo "1" > /proc/sys/net/ipv4/ip_forward★黑基空间★8k_` T;^SG,E8\
左图为 ipchains 概念下的运作图★黑基空间★3fv S6K5b7^&_&z
从上图可以知道 ipchains 如何处理封包的流动,分述如下:
z ksk NJ0• IP INPUT:所有封包都由 IP INPUT 函式负责处理,所以设定过滤规则时,几乎都是设定在 INPUT 规则炼上。★黑基空间★~A;p6p h
• IP FORWARD:目的 IP 非本机的 IP,这些封包需要进一步作转送处理,此函式用来处理 IP 伪装和 Port 转送。★黑基空间★J&?!@}6`4V6M+f*e
• IP OUTPUT:所有流出的封包都由这个函式处理,通常不需设定任何规则。★黑基空间★;tYS^ t|O3{b2r
iptables 除了上述三支函式以外,还使用两个新的函式:Prerouting、Postrouting。现在来比较一下 iptables 的运作模式(loopback 接口与上图相同,所以省略不画):★黑基空间★.jFA%bV:`3n
★黑基空间★j)A&O:m!v7p
从上图可以知道 iptables 如何处理封包的流动,分述如下:★黑基空间★$bla|-}
• IP INPUT:只有要到达本机的封包才会 由 INPUT 函式处理,所以会让来自内部网络的封包无条件放行,来自外部网络的封包则过滤是否为 响应封包,若是则放行。
qR!` [ sA7ZUw0• PREROUTING:需要转送处理的封包由此函式负责处理,此函式用来做目的地 IP 的转译动作(DNAT)。
n2[(z2o;I g0• IP FORWARD:所有转送封包都在这里处理,这部分的过滤规则最复杂。★黑基空间★)cQ~3Ao&X^5G `%N?
• POSTROUTING:转送封包送出之前,先透过这个函式进行来源 IP 的转译动作(SNAT)。★黑基空间★\Z:[1gKP aq&l
• IP OUTPUT:从本机送出去的封包由这个函式处理,通常会放行所有封包。★黑基空间★e\mA7L
iptables 和 ipchains 都可以自行定义规则群组(rule-set),规则群组被称为规则炼(chains),前面所描述的函式,也都有相对应的规则炼(INPUT、 FORWARD、OUTPUT、Prerouting、Postrouting),为了有别于自行定义的规则炼,这些规则炼我们就称为内建规则炼,其运作 流程仿真如下图:★黑基空间★N-T,Z8R:q i0h
★黑基空间★_7]2D4^lj

RmDa#[z0`0从上面两张假想图,学员们不难了解 ipchains 为什么要叫做 chains,因为它是将所有规则串接成一个序列逐一检查过滤,就像一条铁链一样一个环接一个环,在过滤过程中只要符合其中一条规则就会立即进行处理,如 果处理动作是跳到某个规则群组,则继续检查群组内之规则设定,但如果处理动作是 ACCEPT、REJECT、DROP、REDIRECT 或 MASQUERADE,则会中断过滤程序,而不再继续检查后面的规则设定,在这样的结构之下,有时候规则顺序的对调会产生完全相反的结果,这一点在设定防 火墙时不能不谨慎。★黑基空间★!W n"M*`CoF\9ObJ~
而 iptables 是采用规则堆栈的方式来进行过滤,当一个封包进入网卡,会先检查 Prerouting,然后检查目的 IP 判断是否需要转送出去,接着就会跳到 INPUT 或 Forward 进行过滤,如果封包需转送处理则检查 Postrouting,如果是来自本机封包,则检查 OUTPUT 以及 Postrouting。过程中如果符合某条规则将会进行处理,处理动作除了 ACCEPT、REJECT、DROP、REDIRECT 和 MASQUERADE 以外,还多出 LOG、ULOG、DNAT、SNAT、MIRROR、QUEUE、RETURN、TOS、TTL、MARK 等,其中某些处理动作不会中断过滤程序,某些处理动作则会中断同一规则炼的过滤,并依照前述流程继续进行下一个规则炼的过滤(注意:这一点与 ipchains 不同),一直到堆栈中的规则检查完毕为止。透过这种机制所带来的好处是,我们可以进行复杂、多重的封包过滤,简单的说,iptables 可以进行纵横交错式的过滤(tables)而非炼状过滤(chains)。★黑基空间★ OI6q]R3N @x
虽然 iptables 为了扩充防火墙功能,而必须采用比较复杂的过滤流程,但在实际应用时,同一规则炼下的规则设定还是有先后顺序的关系,因此在设定规则时还是必须注意其中的逻辑。
#WvP0F D'B5i-_K0V0肆、订定校园网络安全政策★黑基空间★f3g#[&z_2v*X
在实际设定防火墙之前,我们必须根据校园网络的安全需求,先拟定一份安全政策,拟定安全政策前必须搜集以下资料:
tK \ o dzp y01. 找出需要过滤保护的服务器
!G3idT5XcC)P;_~02. 条列出被保护的服务器将提供何种网络服务★黑基空间★.\*H#Dp3vui
3. 一般工作站,需要何种等级的保护
9YW [ l(o"v04. 了解网络架构与服务器摆放位置
X5r/x*o ~?*C puz[#\0根据这些数据,我们可以决定安全政策,以石牌国小为例:
~!a$^9`8Zf01. 校内使用 NAT 虚拟网络,IP 数量需要两组 C,所有 IP 均需作 IP 伪装
@l1x.A1}4QZO1_ qf}02. 校园内安全需求不高,服务器与工作站摆在同一网段,不需采用 DMZ 设计
5aY[ P0vu03. 由于服务器功能经常扩充,所有服务器均采用一对一对应,不使用 port 转送功能
&U;{!b8Xh%G0e-S&q R04. 所有工作站均能自由使用网络资源,不限制只能看网页★黑基空间★9~]K k!Qv _+T'T
5. 服务器提供之服务包含:dns、web、mail、ftp、wam、webmin、ssh、rdp、pcaw,不提供 proxy 及其它网络服务★黑基空间★!Y}bP8uDn
6. 为增进校园网络之安全性,采用正面表列方式进行封包过滤(定义想放行之封包,其余封包一律阻挡)
?3C&T7a+Pz N%g0还有一些网络安全须注意的事项,则是每所学校都应防范的,没有等差之别,例如:联机被绑架、阻断式攻击、连接端口扫描......等。★黑基空间★"|lvvcS|
伍、iptables 指令
&O m]4L+vd%b/? c:C;?0语法:★黑基空间★U e"r%Ve.S9q!_.K
iptables [-t table] command [match] [-j target/jump]
.E Y!Gh6AmeZz0-t 参数用来指定规则表,内建的规则表有三个,分别是:nat、mangle 和 filter,当未指定规则表时,则一律视为是 filter。各个规则表的功能如下:★黑基空间★/h O$WP1e
nat 此规则表拥有 Prerouting 和 postrouting 两个规则炼,主要功能为进行一对一、一对多、多对多等网址转译工作(SNAT、DNAT),由于转译工作的特性,需进行目的地网址转译的封包,就不需要进 行来源网址转译,反之亦然,因此为了提升改写封包的效率,在防火墙运作时,每个封包只会经过这个规则表一次。如果我们把封包过滤的规则定义在这个数据表 里,将会造成无法对同一封包进行多次比对,因此这个规则表除了作网址转译外,请不要做其它用途。
E-_${)P W-y-d4WHR0mangle 此规则表拥有 Prerouting、FORWARD 和 postrouting 三个规则炼。
8k$Ea1}[ }.b2{gz0除了进行网址转译工作会改写封包外,在某些特殊应用可能也必须去改写封包(TTL、TOS)或者是设定 MARK(将封包作记号,以便进行后续的过滤),这时就必须将这些工作定义在 mangle 规则表中,由于使用率不高,我们不打算在这里讨论 mangle 的用法。
S;ocO6R3BV0filter 这个规则表是预设规则表,拥有 INPUT、FORWARD 和 OUTPUT 三个规则炼,这个规则表顾名思义是用来进行封包过滤的处理动作(例如:DROP、 LOG、 ACCEPT 或 REJECT),我们会将基本规则都建立在此规则表中。★黑基空间★[m}(Yi
常用命令列表:
U5N)q-Nb.T+D/`R"g0命令 -A, --append
7lGSh{F4mRZ%io[0范例 iptables -A INPUT ...★黑基空间★9g b:yV}W0c L.Yo
说明 新增规则到某个规则炼中,该规则将会成为规则炼中的最后一条规则。
:he.qVS$L@l6P#~0命令 -D, --delete
(bJABq`0范例 iptables -D INPUT --dport 80 -j DROP★黑基空间★bc]a4ZZ0dI3RCp
iptables -D INPUT 1★黑基空间★ l@;A%XQG
说明 从某个规则炼中删除一条规则,可以输入完整规则,或直接指定规则编号加以删除。
T;|;t-X*m V0命令 -R, --replace★黑基空间★6Y*lB6l4x LYoo
范例 iptables -R INPUT 1 -s 192.168.0.1 -j DROP★黑基空间★aX8I(@(y hb
说明 取代现行规则,规则被取代后并不会改变顺序。★黑基空间★E#P@ P.[-gFiyq
命令 -I, --insert★黑基空间★:y ?9NgD:z
范例 iptables -I INPUT 1 --dport 80 -j ACCEPT★黑基空间★/y`p;L O-iJ\"@2L
说明 插入一条规则,原本该位置上的规则将会往后移动一个顺位。★黑基空间★'jX'S+Pn3O}J~
命令 -L, --list
t6@K^3]0范例 iptables -L INPUT
*XLn3Ib i{6i0说明 列出某规则炼中的所有规则。
#p j s8vg;nL#{0命令 -F, --flush
$Xpq#hQ1Bkd([ iN"N0范例 iptables -F INPUT
mXc!a9T7?0说明 删除某规则炼中的所有规则。
{q\.L4w3R#G0命令 -Z, --zero
y3aQ9z8p TTi0范例 iptables -Z INPUT
2J!y` |_I?8Gk0说明 将封包计数器归零。封包计数器是用来计算同一封包出现次数,是过滤阻断式攻击不可或缺的工具。★黑基空间★V$Dh&d/H8e"\V
命令 -N, --new-chain★黑基空间★ ^f&p c.BK}o!q'w R%|
范例 iptables -N allowed★黑基空间★E&oCl"@9U
说明 定义新的规则炼。★黑基空间★!] \$_ ~-| ]
命令 -X, --delete-chain
W,}ZOUc$I'Z0范例 iptables -X allowed
#B5O_&E,urE q0说明 删除某个规则炼。
Ek^1Ma N0命令 -P, --policy
%c0U,f0[Z+C~0范例 iptables -P INPUT DROP
@nlq c.@cF0说明 定义过滤政策。 也就是未符合过滤条件之封包,预设的处理方式。★黑基空间★R\'a}Hbe
命令 -E, --rename-chain★黑基空间★X&my3?*D
范例 iptables -E allowed disallowed
d ^j H&vc0w9q+^0`#O&h$E\0说明 修改某自订规则炼的名称。★黑基空间★ O-vzU:u7Zt
常用封包比对参数:★黑基空间★ k9`%Rs)`kF ~
参数 -p, --protocol★黑基空间★bguY0cg
范例 iptables -A INPUT -p tcp★黑基空间★-mo5vC @;k(v c
说明 比对通讯协议类型是否相符,可以使用 ! 运算子进行反向比对,例如:-p ! tcp ,意思是指除 tcp 以外的其它类型,包含 udp、icmp ...等。如果要比对所有类型,则可以使用 all 关键词,例如:-p all。
9z oQ_:tUt0参数 -s, --src, --source
0R%Y[G ` CMU0范例 iptables -A INPUT -s 192.168.1.1
RiOZ$~ n"V0说明 用来比对封包的来源 IP,可以比对单机或网络,比对网络时请用数字来表示屏蔽,例如:-s 192.168.0.0/24,比对 IP 时也可以使用 ! 运算子进行反向比对,例如:-s ! 192.168.0.0/24。
:r Z(Gwz-M0参数 -d, --dst, --destination★黑基空间★Bh8e?Z wSO
范例 iptables -A INPUT -d 192.168.1.1★黑基空间★2Lp_0y%G6aj
说明 用来比对封包的目的地 IP,设定方式同上。★黑基空间★#i"o~*I$p:s"z2dMT0x
参数 -i, --in-interface
\0O1_h4\-X1u}/m8`0范例 iptables -A INPUT -i eth0
"F0n.{?Cp _0说明 用来比对封包是从哪片网卡进入,可以使用通配字符 + 来做大范围比对,例如:-i eth+ 表示所有的 ethernet 网卡,也可以使用 ! 运算子进行反向比对,例如:-i ! eth0。
}v_mU0lV0参数 -o, --out-interface★黑基空间★-I@2v+Na6Vc
范例 iptables -A FORWARD -o eth0
c%U*Km*t'V0说明 用来比对封包要从哪片网卡送出,设定方式同上。★黑基空间★aW8aY,`yQH*m
参数 --sport, --source-port
Qg(K7RU \!j:p0范例 iptables -A INPUT -p tcp --sport 22
w L"K0Xk)W6a3Y0说 明 用来比对封包的来源埠号,可以比对单一埠,或是一个范围,例如:--sport 22:80,表示从 22 到 80 埠之间都算是符合条件,如果要比对不连续的多个埠,则必须使用 --multiport 参数,详见后文。比对埠号时,可以使用 ! 运算子进行反向比对。
1}\Sh? q;_0参数 --dport, --destination-port
\x5El,p#I0L5LtZ0范例 iptables -A INPUT -p tcp --dport 22
h HI,z6_0说明 用来比对封包的目的地埠号,设定方式同上。★黑基空间★DYG:H6r.lA_
参数 --tcp-flags★黑基空间★w3k8yr#kk!u5N N!D
范例 iptables -p tcp --tcp-flags SYN,FIN,ACK SYN
!OH4M D8qJ0说 明 比对 TCP 封包的状态旗号,参数分为两个部分,第一个部分列举出想比对的旗号,第二部分则列举前述旗号中哪些有被设定,未被列举的旗号必须是空的。TCP 状态旗号包括:SYN(同步)、ACK(应答)、FIN(结束)、RST(重设)、URG(紧急)、PSH(强迫推送)等均可使用于参数中,除此之外还可 以使用关键词 ALL 和 NONE 进行比对。比对旗号时,可以使用 ! 运算子进行反向比对。
-t$i&p%Oit&Q0参数 --syn★黑基空间★D&qKZf!iP
范例 iptables -p tcp --syn
1]]BdWZ4K\ f8E0说明 用来比对是否为要求联机之 TCP 封包,与 iptables -p tcp --tcp-flags SYN,FIN,ACK SYN 的作用完全相同,如果使用 ! 运算子,可用来比对非要求联机封包。★黑基空间★]&Q\U DCc#k
参数 -m multiport --source-port★黑基空间★QPmGB{l.K
范例 iptables -A INPUT -p tcp -m multiport --source-port 22,53,80,110
'j'aciu0说明 用来比对不连续的多个来源埠号,一次最多可以比对 15 个埠,可以使用 ! 运算子进行反向比对。
(\~R(~#G:H0参数 -m multiport --destination-port★黑基空间★u/NDtn:d0Qq&`
范例 iptables -A INPUT -p tcp -m multiport --destination-port 22,53,80,110★黑基空间★bo'Ai7s'Q
说明 用来比对不连续的多个目的地埠号,设定方式同上。
] d gK$m0参数 -m multiport --port
B/] TB({:~0范例 iptables -A INPUT -p tcp -m multiport --port 22,53,80,110
AI,L Lr@0说明 这个参数比较特殊,用来比对来源埠号和目的埠号相同的封包,设定方式同上。注意:在本范例中,如果来源端口号为 80 但目的地埠号为 110,这种封包并不算符合条件。★黑基空间★;]_1t6qdR]
参数 --icmp-type
E2Z-C){ Op/j0范例 iptables -A INPUT -p icmp --icmp-type 8
H!ixVkjM_7} ]0说明 用来比对 ICMP 的类型编号,可以使用代码或数字编号来进行比对。请打 iptables -p icmp --help 来查看有哪些代码可以用。
dM"UN'I0参数 -m limit --limit
OM,bc@9@p%Mu/J0范例 iptables -A INPUT -m limit --limit 3/hour★黑基空间★;}"l)y iA
说 明 用来比对某段时间内封包的平均流量,上面的例子是用来比对:每小时平均流量是否超过一次 3 个封包。除了每小时平均一次外,也可以每秒钟、每分钟或每天平均一次,默认值为每小时平均一次,参数如后: /second、 /minute、/day。除了进行封包数量的比对外,设定这个参数也会在条件达成时,暂停封包的比对动作,以避免因骇客使用洪水攻击法,导致服务被阻 断。★黑基空间★~k V+c5QQa
参数 --limit-burst
.H!c/GM4f.s)|0范例 iptables -A INPUT -m limit --limit-burst 5
FG5S,xb(o0说明 用来比对瞬间大量封包的数量,上面的例子是用来比对一次同时涌入的封包是否超过 5 个(这是默认值),超过此上限的封包将被直接丢弃。使用效果同上。★黑基空间★x*j3k_,yymAjV7PG
参数 -m mac --mac-source★黑基空间★}5`}fw
范例 iptables -A INPUT -m mac --mac-source 00:00:00:00:00:01
BB)Q:qx6W0说 明 用来比对封包来源网络接口的硬件地址,这个参数不能用在 OUTPUT 和 Postrouting 规则炼上,这是因为封包要送出到网卡后,才能由网卡驱动程序透过 ARP 通讯协议查出目的地的 MAC 地址,所以 iptables 在进行封包比对时,并不知道封包会送到哪个网络接口去。
yp{z1Q?"X,R0参数 --mark★黑基空间★!]9\ e|/m"j"T
范例 iptables -t mangle -A INPUT -m mark --mark 1
dHMXxi%M0u1D/_7O z0说明 用来比对封包是否被表示某个号码,当封包被比对成功时,我们可以透过 MARK 处理动作,将该封包标示一个号码,号码最大不可以超过 4294967296。★黑基空间★O&p#a1kc(B Yr
参数 -m owner --uid-owner★黑基空间★6RC-I`?X"jf
范例 iptables -A OUTPUT -m owner --uid-owner 500★黑基空间★4s1? e ].iq}
说明 用来比对来自本机的封包,是否为某特定使用者所产生的,这样可以避免服务器使用 root 或其它身分将敏感数据传送出去,可以降低系统被骇的损失。可惜这个功能无法比对出来自其它主机的封包。★黑基空间★u ^;g)u:neF,m {
参数 -m owner --gid-owner★黑基空间★ GV5O(S#{,[pC
范例 iptables -A OUTPUT -m owner --gid-owner 0
fd6l:DP;X/J5ZE0说明 用来比对来自本机的封包,是否为某特定使用者群组所产生的,使用时机同上。★黑基空间★ n8}`J#~!r
参数 -m owner --pid-owner
ZY~f+u!?9|]0范例 iptables -A OUTPUT -m owner --pid-owner 78
BL$c^+E0说明 用来比对来自本机的封包,是否为某特定行程所产生的,使用时机同上。★黑基空间★y.g'ER*Zg rg
参数 -m owner --sid-owner
"v8} T4U,?1OG\r E0范例 iptables -A OUTPUT -m owner --sid-owner 100
N$e|5b+r#z4e4]0说明 用来比对来自本机的封包,是否为某特定联机(Session ID)的响应封包,使用时机同上。★黑基空间★n:~mV^fn
参数 -m state --state★黑基空间★.mX!xI-Ffj
范例 iptables -A INPUT -m state --state RELATED,ESTABLISHED★黑基空间★#~E"YeP:O*}4|U3f
说明 用来比对联机状态,联机状态共有四种:INVALID、ESTABLISHED、NEW 和 RELATED。★黑基空间★\]O h?b+E9r
INVALID 表示该封包的联机编号(Session ID)无法辨识或编号不正确。★黑基空间★Y2\:EdhS+\L
ESTABLISHED 表示该封包属于某个已经建立的联机。
1Ve0@C0I.T"_%k/Y0NEW 表示该封包想要起始一个联机(重设联机或将联机重导向)。
#R;TgRf&gp8Y/}+N5W0RELATED 表示该封包是属于某个已经建立的联机,所建立的新联机。例如:FTP-DATA 联机必定是源自某个 FTP 联机。
X-@$["_hX;A!i$D O.u0常用的处理动作:
K/s kAW'g0-j 参数用来指定要进行的处理动作,常用的处理动作包括:ACCEPT、REJECT、DROP、REDIRECT、MASQUERADE、LOG、DNAT、SNAT、MIRROR、QUEUE、RETURN、MARK,分别说明如下:
zF9[.J%gA:gn4x0ACCEPT 将封包放行,进行完此处理动作后,将不再比对其它规则,直接跳往下一个规则炼(nat:postrouting)。★黑基空间★ N Wj c,f9wJ
REJECT 拦阻该封包,并传送封包通知对方,可以传送的封包有几个选择:ICMP port-unreachable、ICMP echo-reply 或是 tcp-reset(这个封包会要求对方关闭联机),进行完此处理动作后,将不再比对其它规则,直接 中断过滤程序。范例如下:★黑基空间★d6V"\Sf"FE S't6C
iptables -A FORWARD -p TCP --dport 22 -j REJECT --reject-with tcp-reset
_qc(U2vxwW0DROP 丢弃封包不予处理,进行完此处理动作后,将不再比对其它规则,直接中断过滤程序。★黑基空间★"Kh4PO+P@
REDIRECT 将封包重新导向到另一个端口(PNAT),进行完此处理动作后,将 会继续比对其它规则。 这个功能可以用来实作通透式 porxy 或用来保护 web 服务器。例如:iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT --to-ports 8080★黑基空间★@ R)Q@7D.v
MASQUERADE 改写封包来源 IP 为防火墙 NIC IP,可以指定 port 对应的范围,进行完此处理动作后,直接跳往下一个规则炼(mangle:postrouting)。这个功能与 SNAT 略有不同,当进行 IP 伪装时,不需指定要伪装成哪个 IP,IP 会从网卡直接读取,当使用拨接连线时,IP 通常是由 ISP 公司的 DHCP 服务器指派的,这个时候 MASQUERADE 特别有用。范例如下:
]\.PyievOP"q0iptables -t nat -A POSTROUTING -p TCP -j MASQUERADE --to-ports 1024-31000★黑基空间★u Op!y#o+n
LOG 将封包相关讯息纪录在 /var/log 中,详细位置请查阅 /etc/syslog.conf 组态档,进行完此处理动作后,将会继续比对其它规则。例如:★黑基空间★1Jofr kY
iptables -A INPUT -p tcp -j LOG --log-prefix "INPUT packets"
J/i)L$N0gI/Ni:z0SNAT 改写封包来源 IP 为某特定 IP 或 IP 范围,可以指定 port 对应的范围,进行完此处理动作后,将直接跳往下一个规则炼(mangle:postrouting)。范例如下:★黑基空间★Y a,OA h!x} s$V-?
iptables -t nat -A POSTROUTING -p tcp-o eth0 -j SNAT --to-source 194.236.50.155-194.236.50.160:1024-32000★黑基空间★*^?&UTM%H
DNAT 改写封包目的地 IP 为某特定 IP 或 IP 范围,可以指定 port 对应的范围,进行完此处理动作后,将会直接跳往下一个规则炼(filter:input 或 filter:forward)。范例如下:
z ? y:v5U4a#s^0iptables -t nat -A PREROUTING -p tcp -d 15.45.23.67 --dport 80 -j DNAT --to-destination 192.168.1.1-192.168.1.10:80-100
/s-EZw4[.x(i?'q0MIRROR 镜射封包,也就是将来源 IP 与目的地 IP 对调后,将封包送回,进行完此处理动作后,将会中断过滤程序。★黑基空间★"}rMfM7I5[;Y
QUEUE 中断过滤程序,将封包放入队列,交给其它程序处理。透过自行开发的处理程序,可以进行其它应用,例如:计算联机费用.......等。
sl9\:J)|J;x/W~0RETURN 结束在目前规则炼中的过滤程序,返回主规则炼继续过滤,如果把自订规则炼看成是一个子程序,那么这个动作,就相当于提早结束子程序并返回到主程序中。★黑基空间★Lx"k3e`*n/s3wx s
MARK 将封包标上某个代号,以便提供作为后续过滤的条件判断依据,进行完此处理动作后,将会继续比对其它规则。范例如下:
bw OX$V(`,ccVEw{;J0iptables -t mangle -A PREROUTING -p tcp --dport 22 -j MARK --set-mark 2★黑基空间★F*t0irj)wz
陆、应用实例
2WaYM3c QF0#!/bin/sh
^}0jz']6`0#
-E6`4D6\7PCBk*L0# 石牌国小防火墙设定指令稿★黑基空间★t[){:O%n:r
# 2002/8/27★黑基空间★y]2wBc
# 设定者:李忠宪(修改自 iptables tutorial 1.1.11 by Oskar Andreasson )★黑基空间★@ p`p6w(X|
# 原文件是依 DMZ 需求设计,已根据校园 NAT 网络之需求修改,其余改动部份包括:
T N(C'St%R?1X0# 新增通讯协议定义区块
{uK6n Z!Rz%M0# 新增执行时,自动清除已设定之规则
5]G w"[5C[#kAuwy0# 支援 FTP★黑基空间★G(M.A5gGn"~$d]
# 修改所有规则,改采 multiport 方式以简化规则
W&atY@w Y5Z0# 原文件仅支持 IP 伪装(多对一对应),已扩充为支持一对一对应及多对多对应★黑基空间★])c].E{H
# 原文件仅支援 DNS 及 WEB,新增 ftp、mail、wam、PCAnywhere、ssh......等多种服务器
R v%Hu wn0# 修改若干规则设定上的小错误
Pm/UH'L/ga(r0#
5JWhR:I7m'])Q0# Copyright (C) 2001 Oskar Andreasson <bluefluxATkoffeinDOTnet>★黑基空间★;y*Z?*^Bo0j+Qo
#
u^(M+W3Yb.W|o0# This program is free software; you can redistribute it and/or modify
M;}6tti0# it under the terms of the GNU General Public License as published by
z0B#[`F1@1vp0# the Free Software Foundation; version 2 of the License.
%st!P1H{5ZB0#
[_6a;IJws:{(Z [ u0# This program is distributed in the hope that it will be useful,
I$e+wu@e0# but WITHOUT ANY WARRANTY; without even the implied warranty of
;@G\,]Bi$r~4P0# MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the★黑基空间★ GZnU!^Ysi
# GNU General Public License for more details.★黑基空间★Gf/M}P H
#★黑基空间★D dvxj
# You should have received a copy of the GNU General Public License
&shh!G)nN^0# along with this program or from the site that you downloaded it
Ew/L jR;g0l0# from; if not, write to the Free Software Foundation, Inc., 59 Temple
Z}8wy.p5N:S BI'Y0# Place, Suite 330, Boston, MA 02111-1307 USA
2vNsn)qG0#★黑基空间★;I TF%]Z Qlq{
###########################################################################★黑基空间★f9OM:hW v;n
#★黑基空间★w{5jM7G
# 1. Configuration options.★黑基空间★c/W|a(mH
#
sLR7a|0# 1.0 Protocols Configuration.
U7[o R~0# 定义会用到的通讯协议★黑基空间★3Y(^Tt)j)^s
HTTP="80"
b7E FO/myS&\[0HTTPS="443"★黑基空间★9b[H&CL&~:g2l
FTP="21"★黑基空间★0d#V D$RX
FTP_DATA="20"
w,z*B.bND,X0SMTP="25"★黑基空间★_ MW Ef5^!d$MN#vc
POP3="110"★黑基空间★D7f%K6g2Gr&Hg
IMAP="143"
s R$u$`W&b e0SSH="22"★黑基空间★8K5U+R5\'qioe
TELNET="23"
4|.m9Y"A.kwh4e0PCAW_TCP="5631"
E4jE-M]a:m0PCAW_UDP="5632"
bxiY/DwK h*?0WEBMIN="10000"
0T3z1TB T2I0WAM="12000"
HJ$J\ju6I0DNS="53"
&ZOv X%uh hj0★黑基空间★)L8p~1C#O
#★黑基空间★~7HT\)Z_(H
# 1.1 Internet Configuration.★黑基空间★$w`0cW2r%J o
#★黑基空间★*\ gI9~&g\
# 定义 NIC IP 及 WAN 接口★黑基空间★#z$IR+^F-O
INET_IP="163.21.xxx.253"★黑基空间★]~@ne(q
HTTP1_IP="163.21.xxx.2"★黑基空间★n3QVc D1M7~+J
HTTP2_IP="163.21.xxx.4"
V#dr Y3Dj0HTTP3_IP="163.21.xxx.9"★黑基空间★;E)i(wQD h
HTTP4_IP="163.21.xxx.6"★黑基空间★'|4qMAb
HTTP5_IP="163.21.xxx.7"
%bg-n(h8G(X z0HTTP6_IP="163.21.xxx.10"
@ S^e T RpH0FTP1_IP="163.21.xxx.2"★黑基空间★KyE$@lv.O
FTP2_IP="163.21.xxx.6"★黑基空间★Cc\,}NS3M(H
FTP3_IP="163.21.xxx.7"
c1I#p2Fd`6Ju0MAIL1_IP="163.21.xxx.6"
t/D0K`k,@V!h6B:b0MAIL2_IP="163.21.xxx.7"★黑基空间★ Az{'jwdN
PCAW1_IP="163.21.xxx.2"★黑基空间★!uY6Uez
PCAW2_IP="163.21.xxx.4"
nq+mfi'Z0WAM1_IP="163.21.xxx.6"★黑基空间★Af*N"oF H/]1C
WAM2_IP="163.21.xxx.7"
Gw}5M8C5AIR'A5}1p0DNS_IP="163.21.xxx.2"
*m]2Mq#~u0IP_POOL="163.21.xxx.240-163.21.xxx.250"★黑基空间★YkK`7kft
INET_IFACE="eth1"★黑基空间★NIPOR&l@)}

'fzO0WkeMW)tP0#
@'Qgq FU yg6s1g0# 1.2 Local Area Network configuration.
-Rt+Ad/c!~O0#★黑基空间★/? i6Mx]5w;_
# 定义 NAT IP 及 LAN 接口★黑基空间★jPrrZ`&?@Ij
LAN_IP="192.168.1.253"★黑基空间★FEY u_vH/|$ZT}
LAN_HTTP1_IP="192.168.1.2"
N&eM]mL0LAN_HTTP2_IP="192.168.1.4"
&jp*W,^~}N0LAN_HTTP3_IP="192.168.1.9"
C!Z-e^"Hb,Su9~0LAN_HTTP4_IP="192.168.1.6"
:ASMy#v+h8|Jp0LAN_HTTP5_IP="192.168.1.7"
k$iKWoL0LAN_HTTP6_IP="192.168.1.53"★黑基空间★Oy*i4s&Y#V
LAN_FTP1_IP="192.168.1.2"
{:hF6sNx[Xn0LAN_FTP2_IP="192.168.1.6"
4^,p@'j/w[&s'Z0Z]7t0LAN_FTP3_IP="192.168.1.7"★黑基空间★#cHi8C^gEbF
LAN_MAIL1_IP="192.168.1.6"★黑基空间★S ssa5sx.]I/I
LAN_MAIL2_IP="192.168.1.7"
3bmHA9w-U5{j+@ R3j+v0LAN_PCAW1_IP="192.168.1.2"
3vI*T(p)CJ3{JL7j0LAN_PCAW2_IP="192.168.1.4"
l$[7f`$^ b;B:RF0LAN_WAM1_IP="192.168.1.6"
4A"Y'y*y1d f)V5P,S Ul CQ0LAN_WAM2_IP="192.168.1.7"
nu @~6u+GRo0LAN_DNS_IP="192.168.1.2"★黑基空间★.U9{9r'j'E*i @1Y5@
LAN_IP_RANGE="192.168.0.0/16"★黑基空间★3jc8u:w7h^*^fgBE
LAN_BROADCAST_ADDRESS="192.168.1.255"★黑基空间★ p1JTFY Q7WYn1X
LAN_IFACE="eth0"
"U0HA:_yG*[5R0
$q{-W4Aj D0#★黑基空间★d(jzT,]tg#x)\
# 1.4 Localhost Configuration.
^+O,RD"Y%nT&xQG0#★黑基空间★+^Xr4u R"m(DmL1A
# 定义 Loopback IP 及接口
_$jhP_$|*oB0LO_IFACE="lo"★黑基空间★,p&cxi8[wP*W.L5D/Q
LO_IP="127.0.0.1"
B~? ^dU*L)}0
$M5o%b'Px9t$f7H0#★黑基空间★`!ED b;O5hA
# 1.5 IPTables Configuration.★黑基空间★(b;Wh pjq'~ w'A
#★黑基空间★6rR k4wD&n
# 设定 iptables 指令路径
/D;VE9S6s9Y Zs2D0IPTABLES="/sbin/iptables"★黑基空间★Bn k4G,rn)r}#[
★黑基空间★Et$M|'c
#
"NO%w4b%T%u_%x DMa0# 1.6 Other Configuration.★黑基空间★En I-gJq1o
#★黑基空间★~,C,lA5?EM5{9}m
###########################################################################★黑基空间★+[v,G(q%nB
#
Q2F,Y[Zf1@0# 2. Module loading.★黑基空间★,y7L^yj7frd.i
#
` _H&wq ] FKp0#
Kx-~-R/g-g0# Needed to initially load modules
A9y"HX} ]!wL0# 整理核心支持模块之清单
-?;Y4Ja V&B U0k0/sbin/depmod -a★黑基空间★{|5K,_ E_+e
★黑基空间★(K:o+hU:?b
#
TH.J!h/_+Pu]0# 2.1 Required modules
];nu ^T_ u[0# 加载会用到的模块
5xF/J!egW~B.rM\0/sbin/modprobe ip_tables
4m1~M0|x/N(V0/sbin/modprobe ip_conntrack
d|8e+d5`'P[$t L0/sbin/modprobe iptable_filter
W&h}'^/a4v;z0/sbin/modprobe iptable_mangle
Ko{;q7G.`@4?0/sbin/modprobe iptable_nat
9_G+u9Q(U;aV0/sbin/modprobe ipt_LOG★黑基空间★&uB-S/m'[AeMp9Q
/sbin/modprobe ipt_limit
T%V k6Hr da0/sbin/modprobe ipt_state★黑基空间★^ {%wW"@;x H%h
/sbin/modprobe ip_conntrack_ftp
T6}k1Gl}0/sbin/modprobe ip_nat_ftp★黑基空间★.b1WlL!{ V+~&Vq
★黑基空间★O~e.Dk4} S^,p
#
M!q7fmB;IH^4?8n4|{0# 2.2 Non-Required modules
4] ~V7\B` XP[0# 其余未使用之模块
%J2bH0G(Tu&VE ~q0#/sbin/modprobe ipt_owner★黑基空间★*Um1zqa D1N
#/sbin/modprobe ipt_REJECT
ok5kM Jq0#/sbin/modprobe ipt_MASQUERADE★黑基空间★$Lx;M eM1V'C t!eOB'm
#/sbin/modprobe ip_conntrack_irc
-bA [*m3L9z0#/sbin/modprobe ip_nat_irc★黑基空间★*y&@ G9L-u7W'~Sq'~+_4~z2m
###########################################################################★黑基空间★H!`yH1YN3L
#★黑基空间★L:`sW8W)@3DB
# 3. /proc set up.
;B f'Rk8}U0#★黑基空间★G%mCX l v?P9E'lE
#★黑基空间★i6qjk7WZ;\2qJG
# 3.1 Required proc configuration★黑基空间★_&}X*o-e*kU4]
# 启动 Forward 接口★黑基空间★PYi$U sH&} xA3\4H
echo "1" > /proc/sys/net/ipv4/ip_forward★黑基空间★r3Xg"SW? m
★黑基空间★Qhc7E C
#★黑基空间★!r7a*YQS8z!l
# 3.2 Non-Required proc configuration
T;V ^6?3jW!~ d0# 其余未使用之接口
|/m?*Y+i#?5h0#echo "1" > /proc/sys/net/ipv4/conf/all/rp_filter★黑基空间★#Q~"I].ve_Ur
#echo "1" > /proc/sys/net/ipv4/conf/all/proxy_arp
,`.wto#N2T+{0#echo "1" > /proc/sys/net/ipv4/ip_dynaddr
Cm0Q:|Mv%W0###########################################################################★黑基空间★ H9u.k } U
#★黑基空间★/B P3QP1t5?
# 4. rules set up.★黑基空间★Jui6u'G4h [/qr'` _
#
k.b2\5z&i0######★黑基空间★;kuq%w`0fCSb
# 4.1 Filter table★黑基空间★ jQLf yg5rpb
#
*N6x-D;@ ?~ Lu1Fv0# 4.1.0 Reset the default policies in the nat table.
6N n[/T&F)w)\ V0# 清除所有已设定之规则,回复到不设防状态
7`1V%\)KW1D&z0$IPTABLES -P INPUT ACCEPT
|s0R GB0$IPTABLES -P FORWARD ACCEPT
-`&tA2g"ETo0$IPTABLES -P OUTPUT ACCEPT★黑基空间★IFT \t8o7I
$IPTABLES -t nat -P PREROUTING ACCEPT
Dm1ZlUurR0$IPTABLES -t nat -P POSTROUTING ACCEPT
9l:P'D2}2g H^AE0$IPTABLES -t nat -P OUTPUT ACCEPT
+O/J7z3p6~$v Z$y9E0$IPTABLES -t mangle -P PREROUTING ACCEPT★黑基空间★s[4OT0Sh
$IPTABLES -t mangle -P OUTPUT ACCEPT
`PNrdD0$IPTABLES -F
TK^,VE0$IPTABLES -t nat -F★黑基空间★Zm&i$S%bZw
$IPTABLES -t mangle -F★黑基空间★1s9a~Iyl(E
$IPTABLES -X★黑基空间★9s Llq`
$IPTABLES -t nat -X★黑基空间★n U'{r:_3Oe1{S L?
$IPTABLES -t mangle -X
j Fw#By0★黑基空间★ K WuEo\.}/m`7Ms
#★黑基空间★3BTd3w)A;Ki
# 4.1.1 Set policies
JN$Y{7k;K0# 定义安全政策为正面表列
{3q sQy\9]Md0$IPTABLES -P INPUT DROP★黑基空间★$t x$yc$s.]?`
$IPTABLES -P OUTPUT DROP
v|9S8w Q0$IPTABLES -P FORWARD DROP★黑基空间★0R8~\f FL_
★黑基空间★ l:V/k7SEp
#
3wL{3ma1E X)|j+d|0# 4.1.2 Create userspecified chains★黑基空间★-G L{%I z r
#★黑基空间★?Ltk;u)W I9|,R
#★黑基空间★7mB%X4W P_,[
# 新增使用者自订规则炼 bad_tcp_packets、 allowed 和 icmp_packets★黑基空间★ {M8}+^0o"s
$IPTABLES -N bad_tcp_packets★黑基空间★z(Fqa4s-k"Q
$IPTABLES -N allowed★黑基空间★$AC t7Ahy$pW$vA
$IPTABLES -N icmp_packets
fO;@"MU%?6CBP x0★黑基空间★*L6Js ZK+|o
#
*zU+P$CLE0Sk(Q*?m0# 4.1.3 Create content in userspecified chains★黑基空间★;]d$B;z&b?
#★黑基空间★^ i(s1u@R:?
#★黑基空间★j9I YFS3i$T%dL4? s1M
# bad_tcp_packets chain
8Ve*\tEQ H0# bad_tcp_packets 规则炼的功能是:将要求重导向的联机记录起来,然后将封包丢弃(防止联机被绑架,但会档掉需要三方交谈的服务,例如:M$ Media Server)
:bsqcjv6gs.QL0$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j LOG --log-level INFO --log-prefix "New not syn:"★黑基空间★._;z&ll[
$IPTABLES -A bad_tcp_packets -p TCP ! --syn -m state --state NEW -j DROP★黑基空间★mm:QKi;c
★黑基空间★q/~f5Q9O$Z1U
# allowed chain
!b FCRb1X0# allowed 规则炼的功能是:允许要求联机封包或响应封包进入,将其余封包丢弃★黑基空间★,J zA6j2}&C m%E.I7V
$IPTABLES -A allowed -p TCP --syn -j ACCEPT
T@9twW0$IPTABLES -A allowed -p TCP -m state --state ESTABLISHED,RELATED -j ACCEPT
8[*G+sV$G-A0$IPTABLES -A allowed -p TCP -j DROP★黑基空间★KjUHX:l}
★黑基空间★Ne*itp7r^
#★黑基空间★9h'@;fhg$Y2v*t
# ICMP rules
,`$ICY`1b J*bg5^7FJ0# icmp_packets 规则炼的功能是:允许 ping 封包进入,将其余封包丢弃
%v ~}r*q[0$IPTABLES -A icmp_packets -p ICMP -s 0/0 --icmp-type 8 -j ACCEPT
9CN:hAZwp0$IPTABLES -A icmp_packets -p ICMP -s 0/0 --icmp-type 11 -j ACCEPT
-H~1N"Iz }^u0★黑基空间★IgzjqOrD
#★黑基空间★"[X/o j&^_7m z
# 4.1.4 INPUT chain(过滤要到达防火墙的封包)★黑基空间★:\1kGM2x+{ Of
#
!n.Q&~W?ab-_0#
5S;N1\1Tc9?*u`0# 进入防火墙主机的 TCP 封包必须先进行 bad_tcp_packets 过滤
g7Hee2^e$\\ ]0$IPTABLES -A INPUT -p tcp -j bad_tcp_packets★黑基空间★6F)l8kW7}Rs G `
★黑基空间★ e}z9p-S,a
# 从 WAN 进入防火墙主机的 ICMP 封包必须先进行 icmp_packets 过滤,这是为了避免骇客传送不完整的 IP 封包,系统会响应 ICMP 封包通知对方,导致主机位置被侦测出来
!e Y*f3K_|CB:|0$IPTABLES -A INPUT -p ICMP -i $INET_IFACE -j icmp_packets
_OQ1pl-z0
l-K,r7VM0# 从 LAN 进入防火墙主机的全部 unicast 和 broadcast 封包,通通放行;额外检查目的地 IP 可以将 multicast 封包滤除★黑基空间★HM,b ar \$[W
$IPTABLES -A INPUT -p ALL -i $LAN_IFACE -d $LAN_IP -j ACCEPT★黑基空间★"w$dgZ w/q
$IPTABLES -A INPUT -p ALL -i $LAN_IFACE -d $LAN_BROADCAST_ADDRESS -j ACCEPT
`r b [R l1t0
yJm+nA:J5sp0# 从 Loopback 接口进入防火墙主机的所有封包,检查是否来自本机,若是则放行;此规则去检查来源 IP ,似乎有些画蛇添足,因为只有来自本机的封包才有机会进入 Loopback 接口
g-j#f)G1p:z-Wi5G2g&}0$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $LO_IP -j ACCEPT★黑基空间★%BwEfR d
$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $LAN_IP -j ACCEPT★黑基空间★Rcb QDQ%J
$IPTABLES -A INPUT -p ALL -i $LO_IFACE -s $INET_IP -j ACCEPT★黑基空间★,uFT z4w0a

#@[g Gb4a ~3]#F7o mo0# 从 LAN 进入防火墙主机的 DHCP 封包,予以放行,只有当防火墙担任 DHCP 时才使用
(a8@^(mv"[,]0#$IPTABLES -A INPUT -p UDP -i $LAN_IFACE --dport 67 --sport 68 -j ACCEPT
o"~Z5e!RUt+s%J0
tj2^2lMne0# 从 WAN 进入防火墙主机的所有封包,检查是否为响应封包,若是则予以放行
y)mq"q z^7H1[$R*s0$IPTABLES -A INPUT -p ALL -d $INET_IP -m state --state ESTABLISHED,RELATED -j ACCEPT
g;H%GfX"n"y0
IG-LgA Hu0# 限制过滤规则的比对频率为每分钟平均流量三个封包(超过上限的封包将暂停比对),并将瞬间流量设定为一次最多处理三个封包(超过上限的封包将丢弃不予处理),这类封包通常是骇客用来进行阻断式攻击 
u%`![II:~8N0$IPTABLES -A INPUT -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level INFO --log-prefix "IPT INPUT packet died: "★黑基空间★*u S8NUr7{TSZ k
★黑基空间★~6u`5ie)As
#
*B$E Ez$f9a0# 4.1.5 FORWARD chain(过滤要通过防火墙的封包)
%u%u!YVfCr(U0#★黑基空间★Y;[2p$K(V'f2u3~
#
0{"kP,~M3`0# 通过防火墙的 TCP 封包必须先进行 bad_tcp_packets 过滤
\/KnOy%oG^Y0$IPTABLES -A FORWARD -p TCP -j bad_tcp_packets
h|2C)c"t0★黑基空间★hs(Rj ?*d-U
# 从 LAN 要到 WAN 的封包通通放行
P"n/PeW B0$IPTABLES -A FORWARD -i $LAN_IFACE -o $INET_IFACE -j ACCEPT
*K#w FFHug@0★黑基空间★%yR'k/Oe5U
# 从 WAN 要到 LAN 的封包仅放行回应封包
7cb5I T&X0$IPTABLES -A FORWARD -i $INET_IFACE -o $LAN_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
UhbQ9lyb0★黑基空间★^$f bN+}4a,~
# 允许来自 WAN 的 Ping 封包,递送到校内所有的服务器
'RS%kU Q*@}i0$IPTABLES -A FORWARD -p ICMP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP1_IP -j icmp_packets★黑基空间★$y3o \z,|Cv
$IPTABLES -A FORWARD -p ICMP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP2_IP -j icmp_packets★黑基空间★$BT*Ja#kQ7J
$IPTABLES -A FORWARD -p ICMP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP3_IP -j icmp_packets★黑基空间★"k!cz9Fy)r n&uB
$IPTABLES -A FORWARD -p ICMP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP4_IP -j icmp_packets
xe$f.O2j|(~&v'D3v0$IPTABLES -A FORWARD -p ICMP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP5_IP -j icmp_packets★黑基空间★5MCdH(s;U8Y7Mg(OO
$IPTABLES -A FORWARD -p ICMP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP6_IP -j icmp_packets★黑基空间★4t o1JV6X*B
★黑基空间★ N%R#?:R4WM U
# 允许来自 WAN 的 HTTP、HTTPS 封包,递送到校内所有的 WEB 服务器★黑基空间★'q)U_}&c
$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP1_IP -m multiport --dport $HTTP,$HTTPS -j allowed★黑基空间★u4GvGM"R},r3A`
$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP2_IP -m multiport --dport $HTTP,$HTTPS -j allowed★黑基空间★Y`0S%Xxt
$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP3_IP -m multiport --dport $HTTP,$HTTPS -j allowed★黑基空间★Jq?3o TY j{
$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP4_IP -m multiport --dport $HTTP,$HTTPS -j allowed
*f!O2R6~ {Yb*b8?p5L0$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP5_IP -m multiport --dport $HTTP,$HTTPS -j allowed
W%H v/B,{vS0$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_HTTP6_IP -m multiport --dport $HTTP,$HTTPS -j allowed
a6x+E3hY&bu?_^0★黑基空间★ Hyj)g6HY
# 允许来自 WAN 的 FTP 封包,递送到校内所有的 FTP 服务器
fD2sq L,m(O@0$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_FTP1_IP -m multiport --dport $FTP,$FTP_DATA -j allowed★黑基空间★%e^CLw L
$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_FTP2_IP -m multiport --dport $FTP,$FTP_DATA -j allowed
3O*Ph![pq/~9F0$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_FTP3_IP -m multiport --dport $FTP,$FTP_DATA -j allowed
'n}mn/]f7WZ0★黑基空间★ H.n(U%z8C{o'Q
# 允许来自 WAN 的 SMTP、POP3、IMAP 封包,递送到校内所有的 MAIL 服务器
C4x)v7a@/Q0$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_MAIL1_IP -m multiport --dport $SMTP,$POP3,$IMAP -j allowed★黑基空间★Y*hc \|
$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_MAIL2_IP -m multiport --dport $SMTP,$POP3,$IMAP -j allowed★黑基空间★0W ^r%u`a|7RB4g.x*}
★黑基空间★r [9d6o&S*C6u
# 允许来自 WAN 的 SSH、TELNET、WEBMIN、WAM 封包,递送到校内所有的 LINUX 服务器
L*h v Z/Y0$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_WAM1_IP -m multiport --dport $SSH,$TELNET,$WEBMIN,$WAM -j allowed★黑基空间★~f j8t+G6kj'a6[
$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_WAM2_IP -m multiport --dport $SSH,$TELNET,$WEBMIN,$WAM -j allowed
5`|#{Kn_emT0★黑基空间★#k8TW*m@.O D4t
# 允许来自 WAN 的 PCanywhere 封包,递送到校内所有的 PCanywhere 服务器
2h&`0u6\ L ?E0$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_PCAW1_IP --dport $PCAW_TCP -j allowed
{'v2J'N&zl&s/w#M0$IPTABLES -A FORWARD -p UDP -i $INET_IFACE -o $LAN_IFACE -d $LAN_PCAW1_IP --dport $PCAW_UDP -j ACCEPT★黑基空间★0wd9{S2w5R"v
$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_PCAW2_IP --dport $PCAW_TCP -j allowed★黑基空间★lr^2S7W[&y gJ
$IPTABLES -A FORWARD -p UDP -i $INET_IFACE -o $LAN_IFACE -d $LAN_PCAW2_IP --dport $PCAW_UDP -j ACCEPT
!fL[dBz0
!^M~F]#p+s5T0# 允许来自 WAN 的 DNS 封包,递送到校内的 DNS 服务器
/QG^,d!ADD8IB \0$IPTABLES -A FORWARD -p TCP -i $INET_IFACE -o $LAN_IFACE -d $LAN_DNS_IP --dport $DNS -j allowed
;\#C9cvk+Sr7r0$IPTABLES -A FORWARD -p UDP -i $INET_IFACE -o $LAN_IFACE -d $LAN_DNS_IP --dport $DNS -j ACCEPT★黑基空间★,_(H+bg`sE bD
★黑基空间★\TY'bwO
# 限制过滤规则的比对频率为每分钟平均流量三个封包(超过上限的封包将暂停比对),并将瞬间流量设定为一次最多处理三个封包(超过上限的封包将丢弃不予处理),这类封包通常是骇客用来进行阻断式攻击 ★黑基空间★ Wc7L%oC+oi(x8e
$IPTABLES -A FORWARD -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level DEBUG --log-prefix "IPT FORWARD packet died: "
)jnIh4i.U yT:y0
)fFF%tE T)cO0#★黑基空间★6F/_I'ci(h6I
# 4.1.6 OUTPUT chain(过滤从防火墙送出的封包)★黑基空间★9f+hU$FJS
#
X2]oYv'X*A@'C~0#
-]L+ySu0|0# 从防火墙送出的 TCP 封包必须先进行 bad_tcp_packets 过滤★黑基空间★2Tl0FM9Y{(c A
$IPTABLES -A OUTPUT -p TCP -j bad_tcp_packets
peR@*D:l.Ed4X0★黑基空间★9YFam U6kH.~4jo
# 从防火墙网卡送出的所有封包,通通放行★黑基空间★v u {5XE7~l
$IPTABLES -A OUTPUT -p ALL -s $LO_IP -j ACCEPT★黑基空间★'Nm T3hv@
$IPTABLES -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT
"cC0M4Wm&U0$IPTABLES -A OUTPUT -p ALL -s $INET_IP -j ACCEPT
L1\7QjR$r'aa,j N0★黑基空间★b0b5p\"k
# 限制过滤规则的比对频率为每分钟平均流量三个封包(超过上限的封包将暂停比对),并将瞬间流量设定为一次最多处理三个封包(超过上限的封包将丢弃不予处理),这类封包通常是骇客用来进行阻断式攻击 ★黑基空间★R D|3R8@b"B{3b
$IPTABLES -A OUTPUT -m limit --limit 3/minute --limit-burst 3 -j LOG --log-level DEBUG --log-prefix "IPT OUTPUT packet died: "
[_Y H(}X `0★黑基空间★)Y[Q!~#w
######★黑基空间★1SYR"G(p.f*C-Z.{*zu
# 4.2 nat table
_"?X0L'zV0#★黑基空间★Ts2@W9k d7v:nZ/B
#★黑基空间★H6w,le"E*c
# 4.2.1 Set policies
3O3|(b'LY(h%d'P0#★黑基空间★)ps]+T3Vru
#
t+ht:N)Yk6I]0# 4.2.2 Create user specified chains★黑基空间★ O e8Z h~J|
#
H*@,tbM.V0#★黑基空间★'m3G c#J%I5^P W
# 4.2.3 Create content in user specified chains★黑基空间★.\.ri,u6~yuj3j
#
.F"Cd qK-ax:K0#★黑基空间★(c)e,~VP'_
# 4.2.4 PREROUTING chain(定义目的地地址转译)★黑基空间★\%KNv\'OC/m9W6n
#★黑基空间★@5|$H]oj
# 从 WAN 要到校内服务器的封包,在封包过滤前先转译目的地 IP 为 NAT IP★黑基空间★M;I+\5O"MM
$IPTABLES -t nat -A PREROUTING -d $HTTP1_IP -j DNAT --to-destination $LAN_HTTP1_IP★黑基空间★V7vkbFe aJ Q+s
$IPTABLES -t nat -A PREROUTING -d $HTTP2_IP -j DNAT --to-destination $LAN_HTTP2_IP
1x:^ t^ K.e)vC0$IPTABLES -t nat -A PREROUTING -d $HTTP3_IP -j DNAT --to-destination $LAN_HTTP3_IP
o#lZk.MkE J0@ ]0$IPTABLES -t nat -A PREROUTING -d $HTTP4_IP -j DNAT --to-destination $LAN_HTTP4_IP
H0QjIu#f0$IPTABLES -t nat -A PREROUTING -d $HTTP5_IP -j DNAT --to-destination $LAN_HTTP5_IP
G3XU-Z$O$wj0$IPTABLES -t nat -A PREROUTING -d $HTTP6_IP -j DNAT --to-destination $LAN_HTTP6_IP
a(j `#F H/lW0
yM*MS {$o8X+tK _0#
n:DJ8d3gNk0# 4.2.5 POSTROUTING chain(定义来源地址转译)★黑基空间★D0DQ _2hV
#★黑基空间★Q'{5Y8K'A8T'J0r
# 从校内服务器要到 WAN 的封包,在送出之前先转译来源 IP 为 NIC IP,配合上面区块的设定,就可以做到一对一对应★黑基空间★5R4{S*~)\
$IPTABLES -t nat -A POSTROUTING -o $INET_IFACE -s $LAN_HTTP1_IP -j SNAT --to-source $HTTP1_IP
*Ikp7G}|KOM0$IPTABLES -t nat -A POSTROUTING -o $INET_IFACE -s $LAN_HTTP2_IP -j SNAT --to-source $HTTP2_IP★黑基空间★#AB*z1uZ-p @
$IPTABLES -t nat -A POSTROUTING -o $INET_IFACE -s $LAN_HTTP3_IP -j SNAT --to-source $HTTP3_IP★黑基空间★F@6Y3rG)i)s(G
$IPTABLES -t nat -A POSTROUTING -o $INET_IFACE -s $LAN_HTTP4_IP -j SNAT --to-source $HTTP4_IP★黑基空间★2r&P7ZkYR4ym
$IPTABLES -t nat -A POSTROUTING -o $INET_IFACE -s $LAN_HTTP5_IP -j SNAT --to-source $HTTP5_IP
)JV1_%h#l_~@0$IPTABLES -t nat -A POSTROUTING -o $INET_IFACE -s $LAN_HTTP6_IP -j SNAT --to-source $HTTP6_IP★黑基空间★"i.E]`${_
# 从校内一般单机要到 WAN 的封包,在送出之前先转译来源 IP 为预设的 NIC IP,这就是多对一对应,若指定成 IP 范围,就变成多对多对应,例如本范例即是如此
*mb"a~M@O0$IPTABLES -t nat -A POSTROUTING -o $INET_IFACE -j SNAT --to-source $IP_POOL★黑基空间★0] s3e-nC0{S1o
★黑基空间★R+[;H;lh0n
#★黑基空间★&W N2Bm ze*_Ba
# 4.2.6 OUTPUT chain★黑基空间★` PX"T7]
#★黑基空间★SlJ3`6R4D"n.I;S
######
x{FTQ f.{0# 4.3 mangle table★黑基空间★;b{^6W y,{ [
#★黑基空间★os,L? ^~;T'z2mO
#★黑基空间★Sfy%z7o%K)?
# 4.3.1 Set policies
zc0],oW7?5@0#★黑基空间★*fx:p#oY ~P6t3f0jfm
#
;ymKr#bAf| T0# 4.3.2 Create user specified chains
6O7Y v9[gI[-z-i;C(g&_%z0#★黑基空间★PQB:U7NN
#★黑基空间★)L9x&_n7R4o1C~*J
# 4.3.3 Create content in user specified chains★黑基空间★!gWEy(O2d{
#★黑基空间★-P:\,q4@D{h
#
'KBv2f&d!T0# 4.3.4 PREROUTING chain★黑基空间★ S1wq!Egn
#
pw0]tk*\0#
r)Q!ww8|Vy's0R0# 4.3.5 INPUT chain
(fX7tP'V(AdY3Qqj0#★黑基空间★xWh:}%a vzq b[4N/h
#★黑基空间★FJm m w#`
# 4.3.6 FORWARD chain★黑基空间★{ N0Ap8h0p?;\4kc
#★黑基空间★!c9^f3d@#Tw
#
x _.K2dO d7P0# 4.3.7 OUTPUT chain★黑基空间★{(pHy!O&l,l
#★黑基空间★8F'zT]l ~
#
#uzD*o-]"r'DCt6G&B0# 4.3.8 POSTROUTING chain
5zWbnf8rB-^0#
T#ht%[T&?0柒、Log 分析★黑基空间★ Fq^;MZ h
分 析 iptables 防火墙 Log 的免费软件相当多,底下仅介绍 iptables_logger_v0.3,这个软件提供一个 perl 程序,可以读取系统 LOG,并将数据写入 MySql 数据库,然后还提供 php 程序,可以从数据库读取数据,整理成网页提供浏览,因此要安装此分析软件,必须先安装 perl、php、mysql 和 apache,有关这些套件的安装在这里不再介绍,请自行参考相关文件,或参加 Linux 进阶班课程。你可以从这里取得 iptables_logger_v0.3 程序,其安装程序如下:★黑基空间★#F| gm WBf|;F
安装数据表:
K#h_*E DSr O0这个套件解压缩后,可以看到有一个数据夹叫做 sql,数据夹内有一个 sql 的指令稿叫做 db.sql,这个指令稿是用来建立摆放联机纪录所需的数据表,请利用以下指令来安装,如果您还不熟悉 mysql 的指令,请自行阅读 man mysql 文件。
s I U%F'n G'o F6~ K0root@firewall sql# mysql -u root -p(以 root 身分登入 MySql 主控台)★黑基空间★SOF1y#e-kG&_2U5H0DT
mysql> create database iptables;(建立一个数据库叫做 iptables,数据库也可以自行命名,但是要记得修改相关程序)
;Hm Lr:|J!s~ S^%c0mysql> grant create,select,insert on iptables.* to iptables_admin@localhost identified by 'xx';(将 iptables 数据库新建、读取和写入权限授权给 iptables_admin 这个账号,并限制只能从本机联机,密码为 xx,请自行修改上述指令中之账号与密码)★黑基空间★d4{yLsHq Dy
mysql> grant create,select on iptables.* to iptables_user@localhost identified by 'xx';(将 iptables 数据库读取权限授权给 iptables_user 这个账号,并限制只能从本机联机,密码为 xx,请自行修改上述指令中之账号与密码)
&R7Vb3u$n C0root@firewall sql# cat db.sql | mysql -u iptables_admin -p iptables(以 iptables_admin 身分来执行 db.sql,如果你改了数据库的名字,请记得修改 db.sql)
bi}.\%K+f0修改 iptables 指令稿:
z a1|Rp,[`T.K c?0由 于这支 Log 分析程序是以读取系统 LOG 加以分析后才汇入到数据库的方法,来处理联机纪录,并非使用 ULOG 直接由 iptables 将纪录写入 mysql 数据库,感觉上效能比较差,但在 ULOG 机制尚未被实体化之前,这也不失为一个好的解决方案。★黑基空间★5?&A+t7}A D
原则上只要在 iptables 指令稿中有产生 LOG 的动作,这些信息就会被分析汇入到数据表(由 feed_db.pl 负责这个工作),特别要注意的是 LOG 产生时会加入一个标头(prefix),程序是透过标头来分析这笔 LOG 的意义,请将 LOG 标头取名为 IPTABLES DROP 或 IPTABLES ACCEPT,以方便事后的统计。范例如下:★黑基空间★,Wt gazVl
首先建立一个新的规则炼 LOG_DROP,这个规则炼用来将要丢弃的封包先 LOG 到系统日志文件,然后再丢弃。
`},Ks2G(z0iptables -N LOG_DROP★黑基空间★+`1}'PO3|1FK mU6z
iptables -A LOG_DROP -j LOG --log-tcp-options --log-ip-options --log-prefix '[IPTABLES DROP] : '
i%I7u$];r){8\PFr0iptables -A LOG_DROP -j DROP
.S}3cEM0接着修改所有规则,只要是需进行 DROP 动作,都改为跳到 LOG_DROP 规则炼,例如:
Z|/T*F WfF;|0$IPTABLES -A bad_tcp_packets -p TCP ! --syn -m state --state NEW -j DROP★黑基空间★,B8kz4qr G|
改为★黑基空间★JC}:t0i:rV
$IPTABLES -A bad_tcp_packets -p TCP ! --syn -m state --state NEW -j LOG_DROP
J^1KO9N e)q0至于需要进行 ACCEPT 处理的规则也如法炮制,先建立 LOG_ACCEPT 规则炼:
)@!C;Qv n[5~.TD7N0iptables -N LOG_ACCEPT
*}\9dV.Y%X"g0iptables -A LOG_ACCEPT -j LOG --log-tcp-options --log-ip-options --log-prefix '[IPTABLES ACCEPT] : '
];?d-T*U)d5~*of0iptables -A LOG_ACCEPT -j ACCEPT
T0{BkTy(F3I`@R0接着修改所有规则,例如:★黑基空间★"MV-f ii1R
$IPTABLES -A allowed -p TCP -m state --state ESTABLISHED,RELATED -j ACCEPT
~(eo Q3{%t0改为★黑基空间★Fy)Cj(XInW
$IPTABLES -A allowed -p TCP -m state --state ESTABLISHED,RELATED -j LOG_ACCEPT★黑基空间★M `gJ |
安装显示分析结果的 PHP 程序:★黑基空间★\'J$ew1jF8_
在解压缩的数据夹中,找到一个叫做 web 的子数据夹,里面就是要给人从网页浏览分析结果的 PHP 程序,如果你的 Apache 已经设定好支持 php 和 php_mysql,那么只要将此数据夹复制到 Apache 的根文件目录就行了。方法如下:
2?8uz2w w q0cp -R web /var/www/iptables★黑基空间★[/]-b L"|3y&x5_
拷贝完成后请修改 config.php ,目的是为了让 PHP 程序执行时,能以正确的账号密码连上 MySql ,以便从数据库读取数据,请找到底下三行:★黑基空间★ ?|%D M}!?T
$db_host="localhost";(一般不需修改,除非数据库在另一台主机上)
c1g5Yfj?vJ0$db_user="iptables_user";(修改为仅具有读取权限的账号,如果之前安装数据库有自设帐号的话)★黑基空间★2V6p3hAM}Gf
$db_password="xxxx";(请将密码修改为自设的密码)★黑基空间★2ODDe7CA
安装 feed_db.pl:
%Ma^n3I'k:t:u0前 面已经介绍过这支程序的作用,请务必修改这支程序中有关数据库联机的 SQL 指令,将指令中的账号密码,改成你当初所设定的账号密码,建议最好不要用 root 身分联机,以免影响防火墙的安全性。这支程序是放在解压缩后数据夹内的 scripts 子数据夹,请修改下面这三行:
On0ORE8D5{j0my $dsn = 'DBI:mysql:iptables:localhost';(请将 iptables 改成你自订的数据库名称)★黑基空间★fGw#Y#^"bx3Pqc
my $db_user_name = 'iptables_admin';(请将 iptables_admin 改成你自订的管理账号)★黑基空间★\L{ v5~,J8F#p ^IW
my $db_password = 'xxxx';(请将 xxxx 改成管理账号的密码)
){] y1]7{,{ ?0程序修改好后,请将它拷贝到 /usr/local/bin 数据夹,接着将程序执行起来,注意:这支程序会跑一个无穷尽循环,持续分析系统 LOG,因此必须在背景执行,同时只能有一支程序执行,以避免造成 IO 过大的负载,执行方式如下:★黑基空间★^H0G b!A w
tail --follow=name --retry /var/log/syslog | /usr/local/bin/feed_db.pl &
t)Jh#SbB0如果这些动作都作了,但程序并未执行成功,有可能是因为 perl_DBI:DBD 套件没安装,请自行用 rpm 补装该套件。★黑基空间★}WQu2{g8s
查看分析结果:★黑基空间★@ S%QZ|(h xh
完成以上所有安装步骤后,就可以坐下来享受一下成果,请打开浏览器输入底下网址
If|)}}m {V"cqb%x0http://192.xx.1.254/iptables
]u4C6@/_Ua#r#X0看到的画面,如下图所示(请点选放大):
C0|.xCo0
C4\g8a6sk(|9ai%i0安装 LOG 分析后的安全防范:
0XM(vf[o UP8S0防火墙上安装越多套件,系统安全性也就越低,改进的方法有两个:★黑基空间★q ~/OnYa0s0L
1. 将 apache 和 mysql 架设在内部网络的一台机器上,防火墙上仅安装 mysql client,这样可以避免 apache 和 mysql 的漏洞被骇客利用★黑基空间★0o1JV%|Ih7@J6s&m.i#A
2. 在防火墙上设定规则,仅允许来自内部的网络,进行 HTTP 和 MySql 联机,这个方法比较简单,本文所介绍的 iptables 范例也是采用此法,缺点是无法在校外查看 LOG 分析结果★黑基空间★GNLjmX
★黑基空间★W!kIN9iY)Dhz
作者:李忠宪 shane@mail.spps.tp.edu.tw 2005-01-29 14:45:10 来自:Linux先生

4mW TQX `7SV0
2002/11/28
5yaW3yJFrO9Z mq02003/03/09修订

N2~T.X;ix7}0
相关阅读:

TAG: LINUX Linux linux LInux 防火墙 iptable

 

评分:0

我来说两句

显示全部

:loveliness: :handshake :victory: :funk: :time: :kiss: :call: :hug: :lol :'( :Q :L ;P :$ :P :o :@ :D :( :)

日历

« 2008-08-09  
     12
3456789
10111213141516
17181920212223
24252627282930
31      

数据统计

  • 访问量: 659
  • 日志数: 23
  • 图片数: 3
  • 书签数: 2
  • 建立时间: 2007-01-19
  • 更新时间: 2008-05-27

RSS订阅

Open Toolbar