欢迎来到天天文库
浏览记录
ID:30361678
大小:111.90 KB
页数:46页
时间:2018-12-29
《iptablbes命令使用》由会员上传分享,免费在线阅读,更多相关内容在应用文档-天天文库。
1、Iptablbes命令使用数据包经过防火墙的路径图1比较完整地展示了一个数据包是如何经过防火墙的,考虑到节省空间,该图实际上包了三种情况:来自外部,以防火墙(本机)为目的地的包,在图1中自上至下走左边一条路径。由防火墙(本机)产生的包,在图1中从"本地进程"开始,自上至下走左边一条路径来自外部,目的地是其它主机的包,在图1中自上至下走右边一条路径。图1如果我们从上图中略去比较少用的mangle表的图示,就有图2所显示的更为清晰的路径图.图2禁止端口的实例禁止ssh端口只允许在192.168.62.1上使用ssh远程登录,从其它计算机上禁止使用ssh#iptables-AINPUT-s192.1
2、68.62.1-ptcp--dport22-jACCEPT#iptables-AINPUT-ptcp--dport22-jDROP禁止代理端口#iptables-AINPUT-ptcp--dport3128-jREJECT禁止icmp端口除192.168.62.1外,禁止其它人ping我的主机#iptables-AINPUT-ieth0-s192.168.62.1/32-picmp-micmp--icmp-typeecho-request-jACCEPT#iptables-AINPUT-ieth0-picmp--icmp-typeecho-request–j?DROP或#iptables-AI
3、NPUT-ieth0-s192.168.62.1/32-picmp-micmp--icmp-type8-jACCEPT#iptables-AINPUT-ieth0-picmp-micmp--icmp-type8-jDROP注:可以用iptables--protocolicmp--help查看ICMP类型还有没有其它办法实现?禁止QQ端口#iptables-DFORWARD-pudp--dport8000-jREJECT强制访问指定的站点图3要使192.168.52.0/24网络内的计算机(这此计算机的网关应设为192.168.52.10)强制访问指定的站点,在做为防火墙的计算机(192.168
4、.52.10)上应添加以下规则:1.打开ip包转发功能echo1/proc/sys/net/ipv4/ip_forward2.在NAT/防火墙计算机上的NAT表中添加目的地址转换规则:iptables-tnat-IPREROUTING-ieth0-ptcp--dport80-jDNAT--to-destination202.96.134.130:80iptables-tnat-IPREROUTING-ieth0-pudp--dport80-jDNAT--to-destination202.96.134.130:803.在NAT/防火墙计算机上的NAT表中添加源地址转换规则:iptables-t
5、nat-IPOSTROUTING-oeth1-ptcp--dport80-s192.168.52.0/24-jSNAT--to-source202.96.134.10:20000-30000iptables-tnat-IPOSTROUTING-oeth1-pudp--dport80-s192.168.52.0/24-jSNAT--to-source202.96.134.10:20000-300004.测试:在内部网的任一台计算机上打开浏览器,输入任一非本网络的IP,都将指向IP为202.96.134.130的网站.发布内部网络服务器图4要使因特网上的计算机访问到内部网的FTP服务器、WEB服务
6、器,在做为防火墙的计算机上应添加以下规则:1.echo1/proc/sys/net/ipv4/ip_forward2.发布内部网web服务器iptables-tnat-IPREROUTING-ptcp-ieth1-s202.96.134.0/24--dport80-jDNAT--to-destination192.168.52.15:80iptables-tnat-IPOSTROUTING-ptcp-ieth0-s192.168.52.15--sport80-jSNAT--to-source202.96.134.10:20000-300003.发布内部网ftp服务器iptables-tnat-
7、IPREROUTING-ptcp-ieth1-s202.96.134.0/24--dport21-jDNAT--to-destination192.168.52.14:21iptables-tnat-IPOSTROUTING-ptcp-ieth0-s192.168.52.14--sport21-jSNAT--to-source202.96.134.10:40000-500004.注意:内部网的计算
此文档下载收益归作者所有