第7章防火墙(ipchains和iptables).ppt
《第7章防火墙(ipchains和iptables).ppt》由会员分享,可在线阅读,更多相关《第7章防火墙(ipchains和iptables).ppt(41页珍藏版)》请在三一办公上搜索。
1、第7章 防火墙(ipchains和iptables),7.1 Linux防火墙应用7.2 应用ipchains做防火墙7.3 应用iptables做防火墙,本章提要 Linux防火墙的基本概念 实验网络环境的构建 使用ipchains配置防火墙 使用iptables配置防火墙 Netfilter/Iptable/NAT综合应用实例,7.1 Linux防火墙应用,防火墙是一类安全防范措施的统称,是计算机网络系统总体安全策略的重要组成部分。防火墙通过特定的硬件和软件系统在两个网络之间执行访问控制策略,从而达到保护网络之间通信安全的目的。,7.1.1 Linux防火墙的基本技术7.1.1.1 Lin
2、ux防火墙概述包过滤是防火墙的基本功能,包过滤技术一般在网络层对数据包进行选择,其依据是系统内设置的过滤逻辑规则,称之为访问控制表。通过检查数据流中每个数据包的地址、协议、端口和协议状态等信息,来决定是否允许该数据包通过。由包过滤技术所实现的数据包过滤防火墙比较实用,本章主要应用包过滤型防火墙技术。,状态检测是在传统数据包过滤的功能上进行的扩展,也称为动态数据包过滤,是Linux 2.4内核提出的新功能。7.1.1.2 包过滤型防火墙包过滤型防火墙的规则是由一组接收和禁止规则列表组成,规则列表中定义了数据包是否可以通过网络接口。,7.1.1.3 输入包过滤输入和输出规则链的工作原理是基于源地址
3、、目的地址、源端口、目的端口和TCP状态标识决定是否过滤,这些信息是过滤规则所分析的直接信息。,1远程源地址过滤(1)假冒本地IP地址(2)回环接口地址(3)声称A、B、C类内部专用IP地址(4)D类IP地址(5)E类IP地址(6)畸形广播地址,2本地目的地址过滤3远程源端口过滤4本地目的地址过滤5输入包的TCP连接状态过滤6对刺探和扫描的过滤,7针对拒绝服务攻击(DOS攻击)的过滤(1)优化对外提供服务的主机(2)优化路由及网络结构(3)追踪攻击数据包(4)采取有效的防范手段,8过滤输入数据包(1)源路由数据包(2)数据包分段,7.1.1.4 输出包过滤1本地源地址过滤2远程目的地址过滤3本
4、地源端口过滤4远程目的地址过滤5TCP连接状态过滤,7.1.2 Linux防火墙管理工具7.1.2.1 ipchains7.1.2.2 netfilter与iptables1netfilternetfilter提供了一个抽象、通用化的框架,它定义一个数据包过滤子系统。,netfiher框架包含以下三部分。(1)为每种网络协议(1Pv4、IPv6等)定义一套挂钩函数(1Pv4定义了5个挂钩函数),这些挂钩函数在数据包流过协议栈的几个关键点被调用。在这几个点中,协议栈将把数据包及挂钩函数标号作为参数调用netfilter框架。,(2)内核的任何模块可以对每种协议的一个或多个挂钩进行注册,实现挂接。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 第7章 防火墙ipchains和iptables 防火墙 ipchains iptables

链接地址:https://www.31ppt.com/p-2744928.html