• <output id="aynwq"><form id="aynwq"><code id="aynwq"></code></form></output>

    <mark id="aynwq"><option id="aynwq"></option></mark>
  • <mark id="aynwq"><option id="aynwq"></option></mark><label id="aynwq"><dl id="aynwq"></dl></label>
  • 學習啦 > 學習電腦 > 電腦安全 > 防火墻知識 >

    怎么完全免費自建Linux防火墻的方法

    時間: 加城1195 分享

      防火墻主要由服務訪問規則、驗證工具、包過濾和應用網關4個部分組成,防火墻就是一個位于計算機和它所連接的網絡之間的軟件或硬件。有用戶問到,怎么在Linux系統中免費自己建立防火墻呢?

      一、防火墻的類型和設計策略

      在構造防火墻時,常采用兩種方式,包過濾和應用代理服務。包過濾是指建立包過濾規則,根據這些規則及IP包頭的信息,在網絡層判定允許或拒絕包的通過。如允許或禁止FTP的使用,但不能禁止FTP特定的功能(例如Get和Put的使用)。應用代理服務是由位于內部網和外部網之間的代理服務器完成的,它工作在應用層,代理用戶進、出網的各種服務請求,如FTP和Telenet等。

      目前,防火墻一般采用雙宿主機(Dual-homedFirewall)、屏蔽主機(ScreenedHostFirewall)和屏蔽子網(ScreenedSubnetFirewall)等結構。雙宿主機結構是指承擔代理服務任務的計算機至少有2個網絡接口連接到內部網和外部網之間。屏蔽主機結構是指承擔代理服務任務的計算機僅僅與內部網的主機相連。屏蔽子網結構是把額外的安全層添加到屏蔽主機的結構中,即添加了周邊網絡,進一步把內部網和外部網隔開。

      防火墻規則用來定義哪些數據包或服務允許/拒絕通過,主要有2種策略。一種是先允許任何接入,然后指明拒絕的項;另一種是先拒絕任何接入,然后指明允許的項。一般地,我們會采用第2種策略。因為從邏輯的觀點看,在防火墻中指定一個較小的規則列表允許通過防火墻,比指定一個較大的列表不允許通過防火墻更容易實現。從Internet的發展來看,新的協議和服務不斷出現,在允許這些協議和服務通過防火墻之前,有時間審查安全漏洞。

      二、基于Linux操作系統防火墻的實現

      基于Linux操作系統的防火墻是利用其內核具有的包過濾能力建立的包過濾防火墻和包過濾與代理服務組成的復合型防火墻。下面,讓我們來看看怎樣配置一個雙宿主機的基于Linux的防火墻。

      由于Linux的內核各有不同,提供的包過濾的設置辦法也不一樣。IpFwadm是基于Unix中的ipfw,它只適用于Linux2.0.36以前的內核;對于Linux2.2以后的版本,使用的是Ipchains。IpFwadm和Ipchains的工作方式很相似。用它們配置的4個鏈中,有3個在Linux內核啟動時進行定義,分別是:進入鏈(InputChains)、外出鏈(OutputChains)和轉發鏈(ForwardChains),另外還有一個用戶自定義的鏈(UserDefinedChains)。進入鏈定義了流入包的過濾規則,外出鏈定義了流出包的過濾規則,轉發鏈定義了轉發包的過濾規則。

      這些鏈決定怎樣處理進入和外出的IP包,即當一個包從網卡上進來的時候,內核用進入鏈的規則決定了這個包的流向;如果允許通過,內核決定這個包下一步發往何處,如果是發往另一臺機器,內核用轉發鏈的規則決定了這個包的流向;當一個包發送出去之前,內核用外出鏈的規則決定了這個包的流向。某個特定的鏈中的每條規則都是用來判定IP包的,如果這個包與第一條規則不匹配,則接著檢查下一條規則,當找到一條匹配的規則后,規則指定包的目標,目標可能是用戶定義的鏈或者是Accept、Deny、Reject、Return、Masq和Redirect等。

      其中,Accept指允許通過;Deny指拒絕;Reject指把收到的包丟棄,但給發送者產生一個ICMP回復;Return指停止規則處理,跳到鏈尾;Masq指對用戶定義鏈和外出鏈起作用,使內核偽裝此包;Redirect只對進入鏈和用戶定義鏈起作用,使內核把此包改送到本地端口。為了讓Masq和Redirect起作用,在編譯內核時,我們可以分別選擇Config_IP_Masquerading和Config_IP_Transparent_Proxy。

      假設有一個局域網要連接到Internet上,公共網絡地址為202.101.2.25。內部網的私有地址根據RFC1597中的規定,采用C類地址192.168.0.0~192.168.255.0。為了說明方便,我們以3臺計算機為例。實際上,最多可擴充到254臺計算機。

      具體操作步驟如下:

      1、在一臺Linux主機上安裝2塊網卡ech0和ech1,給ech0網卡分配一個內部網的私有地址191.168.100.0,用來與Intranet相連;給ech1網卡分配一個公共網絡地址202.101.2.25,用來與Internet相連。

      2、Linux主機上設置進入、轉發、外出和用戶自定義鏈。本文采用先允許所有信息可流入和流出,還允許轉發包,但禁止一些危險包,如IP欺騙包、廣播包和ICMP服務類型攻擊包等的設置策略。

      具體設置如下:

      (1)刷新所有規則

      (2)設置初始規則

      (3)設置本地環路規則

      本地進程之間的包允許通過。

      (4)禁止IP欺騙

      (5)禁止廣播包

      (6)設置ech0轉發規則

      (7)設置ech1轉發規則

      將規則保存到/etc/rc.firewallrules文件中,用chmod賦予該文件執行權限,在/etc/rc.d.rc.local中加入一行/etc/rc.firewallrules,這樣當系統啟動時,這些規則就生效了。

      通過以上各步驟的配置,我們可以建立一個基于Linux操作系統的包過濾防火墻。它具有配置簡單、安全性高和抵御能力強等優點,特別是可利用閑置的計算機和免費的Linux操作系統實現投入最小化、產出最大化的防火墻的構建。另外,如果在包過濾的基礎上再加上代理服務器,如TIS Firewall Toolkit 免費軟件包,還可構建更加安全的復合型防火墻。

      補充閱讀:防火墻主要使用技巧

      一、所有的防火墻文件規則必須更改。

      盡管這種方法聽起來很容易,但是由于防火墻沒有內置的變動管理流程,因此文件更改對于許多企業來說都不是最佳的實踐方法。如果防火墻管理員因為突發情況或者一些其他形式的業務中斷做出更改,那么他撞到槍口上的可能性就會比較大。但是如果這種更改抵消了之前的協議更改,會導致宕機嗎?這是一個相當高發的狀況。

      防火墻管理產品的中央控制臺能全面可視所有的防火墻規則基礎,因此團隊的所有成員都必須達成共識,觀察誰進行了何種更改。這樣就能及時發現并修理故障,讓整個協議管理更加簡單和高效。

      二、以最小的權限安裝所有的訪問規則。

      另一個常見的安全問題是權限過度的規則設置。防火墻規則是由三個域構成的:即源(IP地址),目的地(網絡/子網絡)和服務(應用軟件或者其他目的地)。為了確保每個用戶都有足夠的端口來訪問他們所需的系統,常用方法是在一個或者更多域內指定打來那個的目標對象。當你出于業務持續性的需要允許大范圍的IP地址來訪問大型企業的網絡,這些規則就會變得權限過度釋放,因此就會增加不安全因素。服務域的規則是開放65535個TCP端口的ANY。防火墻管理員真的就意味著為黑客開放了65535個攻擊矢量?

      三、根據法規協議和更改需求來校驗每項防火墻的更改。

      在防火墻操作中,日常工作都是以尋找問題,修正問題和安裝新系統為中心的。在安裝最新防火墻規則來解決問題,應用新產品和業務部門的過程中,我們經常會遺忘防火墻也是企業安全協議的物理執行者。每項規則都應該重新審核來確保它能符合安全協議和任何法規協議的內容和精神,而不僅是一篇法律條文。

      四、當服務過期后從防火墻規則中刪除無用的規則。

      規則膨脹是防火墻經常會出現的安全問題,因為多數運作團隊都沒有刪除規則的流程。業務部門擅長讓你知道他們了解這些新規則,卻從來不會讓防火墻團隊知道他們不再使用某些服務了。了解退役的服務器和網絡以及應用軟件更新周期對于達成規則共識是個好的開始。運行無用規則的報表是另外一步。黑客喜歡從來不刪除規則的防火墻團隊。


    怎么完全免費自建Linux防火墻的方法相關文章:

    1.Linux關閉防火墻的方法步驟

    2.linux如何關閉防火墻

    3.linux如何開放防火墻8080端口

    4.檢查linux防火墻是否開啟的方法

    5.linux怎么查看防火墻是否開啟

    4042612 主站蜘蛛池模板: 人人妻人人澡人人爽欧美一区双| 国产麻豆剧传媒精品国产AV| 免费在线黄网站| GOGOGO高清在线观看中文版| 欧美日韩综合网在线观看| 国产精品亚洲色婷婷99久久精品| 亚洲va国产日韩欧美精品| 黑人又大又硬又粗再深一点| 日本免费a视频| 冈本视频老版app下载安装进入口| AV无码免费一区二区三区| 欧美激情精品久久| 国产成人yy免费视频| 中文字幕无码不卡在线| 男女性潮高清免费网站| 国产网红无码精品视频| 乱人伦精品视频在线观看| 自慰被室友看见强行嗯啊男男| 性生活视频网址| 亚洲欧洲日产国码在线观看| 国产h在线播放| 性护士movievideobest| 亚洲欧美第一页| 麻豆AV一区二区三区久久| 成人au免费视频影院| 亚洲精品自产拍在线观看| 国产色在线视频| 性做久久久久久久| 亚洲欧美在线看| 青青草原综合网| 女人张开腿男人猛桶视频| 亚洲国产三级在线观看| 色播在线观看免费| 在线天堂中文新版有限公司| 久久青草国产免费观看| 美女内射无套日韩免费播放| 国产美女爽到喷出水来视频| 久久国产乱子伦精品免费不卡| 粗大黑硬长爽猛欧美视频| 国产真实伦视频在线视频| 中文国产成人精品久久下载|