目錄
一,安全技術和防火墻
1.1,安全技術
1.2,防火墻的分類
二,Linux防火墻的基本知識
1防火墻工具介紹
2.1 iptables
2.2 firewalld
2.3netfulter中五個勾子函式和報文流向
2.4firewall服務
2.4.1firewalled 介紹
Firewalld防火墻的配置方法
2.4.2firewalld和iptables區別
2.5.1命令列配置
2.5.3其它規則
三,總結
一,安全技術和防火墻
1.1,安全技術
入侵檢測系統(監控):特點不阻斷任何網路訪問,量化,定位來自網路內外網路的威脅情況,主要以提供報警和事后監督責任為主,提供有針對性的指導措施
入侵防御系統:以透明模式作業,分析資料包的內容如:溢位攻擊
防火墻:隔離功能,作業在網路和主機邊緣
防水墻
廣泛意義上的防水墻:防水墻,與防火墻相對,是一種防止內部資訊泄露的安全產品,網路,外設介面,存盤介質和列印機構成資訊泄露的全部途徑,,防火墻針對這四種泄密途徑,在事前,中,后進行全面防護,與其防病毒產品,外部安全產品一起完成完整的網路安全體系,
1.2,防火墻的分類
按保護范圍劃分:
·主機防火墻:服務范圍為當前一臺主機
·網路防火墻:服務范圍為防火墻一側的局域網 按實作方式劃分:
·硬體防火墻:在專用硬體級別實作部分功能的防火墻;另一個部分功能基于軟體實作,如:華為,山石hillstone,天融信,啟明星辰,綠盟,深信服, PaloAlto , fortinet, Cisco, Checkpoint, NetScreen(uniper2004年40億美元收購)等
·軟體防火墻:運行于通用硬體平臺之上的防火墻的應用軟體,Windows防火墻ISA -->Forefront TMG 按網路協議劃分:
·網路層防火墻:OSI模型下四層,又稱為包過濾防火墻
·應用層防火墻/代理服務器:proxy 代理網關,OSI模型七層
包過濾防火墻
網路層對資料包進行選擇,選擇的依據是系統內設定的過濾邏輯,被稱為訪問控制串列(ACL),通過檢查資料流中每個資料的源地址,目的地址,所用埠號和協議狀態等因素,或他們的組合來確定是否允許該資料包通過
優點:對用戶來說透明,處理速度快且易于維護缺點:無法檢查應用層資料,如病毒等
缺點:無法檢查應用層資料,如病毒等
應用層防火墻
應用層防火墻/代理服務型防火墻,也稱為代理服務器(Proxy Server)將所有跨越防火墻的網路通信鏈路分為兩段 內外網用戶的訪問都是通過代理服務器上的"鏈接"來實作優點:在應用層對資料進行檢查,比較安全缺點:增加防火墻的負載I
提示:現實生產環境中所使用的防火墻一般都是二者結合體,即先檢查網路資料,通過之后再送到應用層去檢查
二,Linux防火墻的基本知識
Linux防火墻是由Netfilter組件提供的,Netfilter作業在內核空間,集成在linux內核中 Netfilter是Linux 2.4.x之后新一代的Linux防火墻機制,是linux內核的一個子系統,Netfilter采用模塊化設計,具有良好的可擴充性,提供擴展各種網路服務的結構化底層框架,Netfilter與IP協議堆疊是無縫契合,并允許對資料報進行過濾、地址轉換、處理等操作 Netfilter官網檔案: https://netfilter.org/documentation/
1防火墻工具介紹
2.1 iptables
由軟體包iptables提供的命令列工具,作業在用戶空間,用來撰寫規則,寫好的規則被送往netfilter,告訴內核如何去處理資訊包
2.2 firewalld
從CentOS 7版開始引入了新的前端管理工具軟體包: firewalld firewalld-config管理工具: firewall-cmd命令列工具firewall-config圖形作業
2.3netfulter中五個勾子函式和報文流向
Netfilter在內核中選取五個位置放了五個hook(勾子) function(INPUT、OUTPUT、FORWARD、PREROUTING、POSTROUTING),而這五個hook function向用戶開放,用戶可以通過一個命令工具(iptables)向其寫入規則, 由資訊過濾表(table)組成,包含控制IP包處理的規則集(rules),規則被分組放在鏈(chain)上提示:從Linux kernel 4.2版以后,Netfilter在prerouting前加了一個ingress勾子函式,可以使用這個新的入口掛鉤來過濾來自第2層的流量,這個新掛鉤比預路由要早,基本上是tc命令(流量控制工具)的替代品,
2.4firewall服務
2.4.1firewalled 介紹
支持網路區域所定義的網路鏈接以及介面安全等級的動態防火墻管理工具
支持IPv4、IPv6防火墻設定以及以太網橋
支持服務或應用程式直接添加防火墻規則介面
擁有兩種配置模式
運行時配置
永久配置
Firewalld防火墻的配置方法
運行時配置
●實時生效,并持續至Firewalld重新啟動或重新加載配置
●不中斷現有連接
●不能修改服務配置永久配置
●不立即生效,除非Firewalld重新啟動或重新加載配置
●中斷現有連接 可以修改服務配置
2.4.2firewalld和iptables區別
| Firewalld | iptables | |
| 組態檔 | /usr/lib/firewalld/ /etc/firewalld/ | /etc/syscongfig/iptables |
| 對規則的修改 | 不需要全部重繪策略,不丟失現行連接 | 需要全部重繪策略,丟失連接 |
| 防火墻型別 | 動態防火墻 | 靜態防火墻 |
2.5.1命令列配置
firewalld預定義服務配置 . firewall-cmd --get-services查看預定義服務串列
/usrllib/firewalld/services/*.xml預定義服務的配置
firewalld三種配置方法
firewall-config圖形工具:需安裝firewall-config包
firewall-cmd命令列工具: firewalld包,默認安裝 ./etc/firewalld/組態檔,一般不建議,如:/etc/firewalld/zones/public.xml
可以打開Xmanager - Passive
小操作:禁止ping:

2.5.3其它規則
Kgc.cn Firewalld網路區域2-1 區域介紹
●區域如同進入主機的安全門,每個區域都具有不同限制程度的規則
●可以使用一個或多個區域,但是任何一個活躍區域至少需要關聯源地址或介面
●默認情況下,public區域是默認區域,包含所有介面 (網卡)
三,總結
學習了防火墻的基礎知識,可以進入圖形界面完成操作,需要熟練掌如何通過配置,禁止主機ping服務器,允許所有主機訪問ssh服務(該地方需要勾選SSH服務),
轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/344132.html
標籤:其他
上一篇:2021年全國大學生網路安全邀請賽暨第七屆“東華杯“上海市大學生網路安全大賽Writeup
下一篇:學習程式員的識訓
