公衆の間で、ネットワーク内の保護バリアとしてのファイアウォールは、データのセキュリティを確保する上で重要な役割を果たしています。RHEL 6および以前のシステムには、configureのiptablesファイアウォールポリシーのツールとして使用されるが、RHEL7システムでは、ファイアウォールのiptablesを置き換えるために、ファイアウォールfriewalldされています。実際には、本当にfirewalldのiptablesファイアウォールは、それらがされているだけで、ファイアウォールポリシーの管理ツールを定義するために使用されるだけ。違いは、構成されたファイアウォールポリシーに役立つのiptablesに対処するためにNetfilterのカーネルレベルのnetfilter呼ぶことがあるが、firewalldサービスを扱うためのフレームワークを濾過nftablesカーネルレベルのパケットと呼ばれます。
A、iptablesの
我々はiptablesののマスター知識を取る必要がありますので、企業の大規模な数を考えると、まだ、管理ツールとして運用環境でファイアウォールのiptablesを使用し、他の知識を学ぶことで、ファイアウォールは、参照を持っています。
1、戦略とルール
まず、処理および呼トラフィックルールをフィルタリングするためのポリシーエントリは、ルールは、連鎖ルールの複数から構成されてもよいです。ファイアウォールが続く上から下へ順に一致するものが見つかった後にワークへの即時終了と一致するように、そして(すなわち、許可または遮断)ポリシー一致で定義された動作を実行するように構成されたポリシーエントリを読み取ること。、定義されたルールのすべてを読んだの完了後、まだマッチが見つからない場合は、デフォルトのポリシーを実行するために行ってきました。
一般に、デフォルトのポリシールールは、2がある:1「であり、パス、その他は」さ「(すなわちリリース)ブロック(すなわち停止)」。ファイアウォールのデフォルトルールは、「ブロック」に設定されている場合、それは設定する必要があるのリリースそう来ないだろうルール、;デフォルトルールを「オン」に設定されている、設定する必要があるブロックするようにルールを、または誰が来ることができます。さまざまな機能の規則によると、いくつかのカテゴリに分類されます。
- 前経路にパケット(PREROUTING)を処理します。
- 処理は、流れるデータパケット(INPUT)から;
- 処理排水のパケット(OUTPUT)を、
- 処理転送データパケット(FORWARD)のを、
- データ・パケットのルーティング処理(POSTROUTING)を行った後。
一般的に、企業は、着信パケットに、我々はほとんどの入力連鎖ルールを用い、内部ネットワークから外部ネットワークへ送信されたトラフィックは制御可能であり、一般的に良性であり、処理されます。光は定期的に十分な、また、さらなる処理のため、これらの交通ルールは、のような成功した試合が必要ですACCEPT、(フロースルーを許可する)REJECTを(フロースルー拒否)、LOG(ログ情報)、DROP(拒否されたトラフィック)。ここではREJECTとDROPの違いを説明するために、交通情報を拒否しながら、交通DROPは直接応答を破棄していないであろう、「あなたの情報を受信したが、拒否された」に対応させていただきますREJECT。
-c [ルート@ linuxprobe〜]#ピング4 192.168。10.10
PING 192.168。10.10(192.168。10.10)、56(84 )データのバイト。192.168。10.10 icmp_seq = 1つの宛先ポート到達不能 //流量被拒绝(REJECT)
から192.168。10.10 icmp_seq = 2 宛先ポート到達不能
から192.168。10.10 icmp_seq = 3 宛先ポート到達不能
から192.168。10.10 icmp_seq = 4 宛先ポート到達不能
--- 192.168。10.10のping統計---
4送信されたパケット、0が受信された、+ 4エラー、100%のパケット損失、時間3002ms
-------------------------- -----------分割线------------------------------------- ----------
[ルート@ linuxprobe -c〜]#ピング4 192.168。10.10
PING 192.168。10.10(192.168。10.10)、56(84)データのバイト。
//トラフィックが(DROP)、廃棄またはホストがオンラインではありません
--- 192.168。10.10 ping統計の---
。4に送信したパケット、0受信、100%のパケットロス、時間3000ms