• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

      快速部署透明式防火墻

      2018-03-04 00:20:39
      網(wǎng)絡(luò)安全和信息化 2018年4期
      關(guān)鍵詞:網(wǎng)橋網(wǎng)絡(luò)連接網(wǎng)段

      對于普通的Linux防火墻來說,其往往采用的是路由模式。即在Linux防火墻主機(jī)上設(shè)置兩塊網(wǎng)卡,分別擁有獨(dú)立的IP,用來連接內(nèi)網(wǎng)和外網(wǎng)。因此,黑客在對其進(jìn)行攻擊時,就有了明確的目標(biāo)。

      另外,在企業(yè)網(wǎng)絡(luò)環(huán)境中,有時可能根據(jù)需要對防火墻設(shè)備進(jìn)行調(diào)整(例如添加新的防火墻,連接VLAN等),這就必然涉及到對相關(guān)的網(wǎng)絡(luò)配置進(jìn)行更改,調(diào)整防火墻規(guī)則,修改與IP設(shè)置相關(guān)的參數(shù)等,在實(shí)際工作中操作起來是很繁瑣的。如果使用透明式防火墻,就可以輕松解決以上問題。

      將Linux主機(jī)配置為網(wǎng)橋設(shè)備,并配合防火墻模塊,就可以將其變成透明式防火墻。其使用的不是路由模式而是橋接模式,屬于OSI網(wǎng)絡(luò)層級中的第二層的網(wǎng)絡(luò)設(shè)備,因此不必在網(wǎng)絡(luò)接口上設(shè)置IP。對于以太網(wǎng)來說,網(wǎng)橋設(shè)備不會隔斷廣播數(shù)據(jù)包發(fā)送。例如網(wǎng)橋設(shè)備連接了三個實(shí)體網(wǎng)段,對于某個網(wǎng)段實(shí)體內(nèi)的兩臺主機(jī)之間的單播數(shù)據(jù)傳輸來說,網(wǎng)橋設(shè)備禁止其傳送給別的實(shí)體網(wǎng)段。當(dāng)一個實(shí)體網(wǎng)段中的主機(jī)向另一個實(shí)體網(wǎng)段中的某臺主機(jī)進(jìn)行單播數(shù)據(jù)傳輸時,網(wǎng)橋設(shè)備不會將數(shù)據(jù)包傳輸?shù)狡渌膶?shí)體網(wǎng)段中。透明式防火墻可以在不改變原有網(wǎng)絡(luò)環(huán)境配置的情況下,輕松部署到網(wǎng)絡(luò)中的任何位置。

      因為透明式防火墻無需設(shè)置IP,所以擁有了很好的隱蔽性。對于黑客來說,無法感覺到透明式防火墻的存在,造成了黑客無法確定需要攻擊的目標(biāo)究竟存在何處。在Linux中已經(jīng)引入了網(wǎng)橋機(jī)制,執(zhí)行“yum install bridge-utils”命令,安裝網(wǎng)橋管理工具。例如,在Linux網(wǎng)橋主機(jī)上設(shè)置兩塊網(wǎng)卡,分別連接IP為 10.0.1.10的 PC1,IP為10.0.10.20的 PC2。 這 樣,雖然兩臺主機(jī)處于同一實(shí)體網(wǎng)段,但是因為被Linux網(wǎng)橋主機(jī)隔離,是無法直接通訊的。只有將Linux網(wǎng)橋主機(jī)配置為網(wǎng)橋設(shè)備,才可以正常通訊。使用VI命令,打開“/etc/sysconfig/network-scripts/ifconfig-eth0”文 件,在其 中 設(shè) 置“DEVICE=eth0”、“ONBOOT=yes”、“BOOTPROTO=static”、“HWADDR=xx.xx.xx.xx.xx.xx”。

      對 應(yīng) 的,打 開“/etc/sysconfig/networkscripts/ifconfigeth1”文 件,在 其 中 設(shè)置“DEVICE=eth1”、“ONBOOT=yes”、“BOOTPROTO=static”、“HWADDR=xx.xx.xx.xx.xx.xx”。其中的“HWADDR”參數(shù)分別設(shè)置兩塊網(wǎng)卡的MAC地址。執(zhí)行“echo 1 > /proc/sys/net/ipv4/ip_forward”命令,啟用數(shù)據(jù)包轉(zhuǎn)發(fā)功能,允許數(shù)據(jù)包在eth0和eth1接口之間傳送。執(zhí)行“brctl addbr br0”命令,添加一個名為“br0”的虛擬網(wǎng)橋接口。執(zhí)行“brctl addif br0 eth0”和“brctl addif br0 eth1”命令,將eth0和eth1兩個網(wǎng)絡(luò)接口合并為一個網(wǎng)橋設(shè)備。執(zhí)行“ifconfig br0 up”命令,啟動名為“br0”的虛擬網(wǎng)橋接口。這樣,該Linux網(wǎng)橋主機(jī)配置為網(wǎng)橋設(shè)備,兩邊的主機(jī)PC1和PC2就可以正常通訊了。為了避免出現(xiàn)廣播風(fēng)暴導(dǎo)致網(wǎng)絡(luò)擁堵,可以執(zhí)行“brctl stp br0 on”命令,啟用網(wǎng)橋設(shè)備的STP(Spanning Tree Protoco,生成樹協(xié)議)機(jī)制,來有效解決廣播風(fēng)暴問題。

      在網(wǎng)橋設(shè)備上配合NetFilter防火墻模塊,才可以構(gòu)建透明防火墻。在OSI網(wǎng)絡(luò)層級中,NetFilter不僅可以工作在第三層,其實(shí)也可以運(yùn)行在第二層。在主流的Linux中,是無需進(jìn)行額外配置的。注意,對網(wǎng)橋設(shè)備中NetFilter防火墻來說,其只能識別網(wǎng)橋接口,而無法識別以太網(wǎng)接口的。例如,如果想攔截PC2對PC1的PING探測,執(zhí)行“iptables-A FORWARD -i eth1 -o eth0 -p icmp -j DROP”,在“Filter”表中的“FORWARD”鏈中添加一條攔截規(guī)則,假設(shè)PC1連接到eth0接口,PC2連接到eth1接口。但是,該規(guī)則是無效的,因為網(wǎng)橋設(shè)備上的NetFilter是無法識別以太網(wǎng)接口的。只有執(zhí)行“iptanles -A FORWARD-m physdev --physdev-in eth1 -p icmp -j DROP”命令,添加一條規(guī)則,才可以禁止ICMP數(shù)據(jù)包從eth1接口進(jìn)入。其中的“-m physdev”參數(shù)表示使用“physdev”模塊,“--physdev-in”參數(shù)表示匹配進(jìn)入網(wǎng)橋?qū)嶋H接口的數(shù)據(jù)包,對應(yīng)的“--physdevout”參數(shù)表示匹配從網(wǎng)橋?qū)嶋H接口發(fā)出的數(shù)據(jù)包。

      例如,在某企業(yè)網(wǎng)擁有 61.xxx.xxx.10,61.xxx.xxx.20,61.xxx.xxx.30 三個公網(wǎng)IP,NAT主機(jī)使用的IP為 61.xxx.xxx.10,企 業(yè) 內(nèi)網(wǎng)通過多對一的映射機(jī)制,通過該NAT設(shè)備訪問外網(wǎng),該企業(yè)的Web和FTP服務(wù)器分別使用的IP為61.xxx.xxx.20 和 61.xxx.xxx.30。為了控制對Web和FTP服務(wù)器的訪問,在其和NAT主機(jī)之間設(shè)置一臺Linux主機(jī)作為透明防火墻。我們只允許來自NAT主機(jī)的數(shù)據(jù)包通過透明防火墻訪問Web和FTP服務(wù)器。為此可以在Linux透明防火墻上執(zhí)行“iptables -t filter -F”命令,清除Filter表中的所有規(guī)則。

      執(zhí) 行“iptables –A FORWARD -m physdev--physdev-ineth0-mstate --state ESTABLISHED,RELATED –J ACCEPT”命令,在“Filter”表中的“FORWARD”鏈中創(chuàng)建一條規(guī)則,允許已經(jīng)建立的以及由其產(chǎn)生和關(guān)聯(lián)的網(wǎng)絡(luò)連接通過透防火墻的eth0接口進(jìn)入,來訪問Web和FTP服務(wù)器。這里假設(shè)透明防火墻的eth0接口連接NAT主機(jī),eth1接 口 連 接 Web和FTP服務(wù)器。

      其 中 的“-m state”參數(shù)表示使用State模塊,用來檢測數(shù)據(jù)包的狀態(tài)?!癊STABLISHED” 參 數(shù)表示對已經(jīng)建立的連接放行,“RELATED”參 數(shù) 對 相關(guān)聯(lián)的網(wǎng)絡(luò)連接放行。執(zhí)行“iptable -A FORWARD-m physdev --physdev-in eth0 -m mac -mac-source xx:xx:xx:xx:xx:xx –j ACCEPT”命令,創(chuàng)建一條規(guī)則,允許來自NAT主機(jī)的數(shù)據(jù)包通過該透明防火墻。其中的“-m mac”參數(shù)表示使用MAC地址檢測模塊,“–macsource xx:xx:xx:xx:xx:xx”參數(shù)表示只針對NAT主機(jī)的MAC地址產(chǎn)生的網(wǎng)絡(luò)連接 放 行。 執(zhí) 行“iptable-A FORWARD -m physdev--physdev-in eth0 –p tcp-syn -d 61.xxx.xxx.20 -m multiport -dports 80,443-m state –state NEW –j ACCEPT”命令,創(chuàng)建一條規(guī)則。

      該規(guī)則對于訪問目的IP為 61.xxx.xxx.20,目 標(biāo)端口為80和443的第一條TCP網(wǎng)絡(luò)連接放行,其中的“-p tcp -syn”參數(shù)表示針對的是TCP的首條網(wǎng)絡(luò)連接,“-state NEW”參數(shù)表示連接狀態(tài)為新的連接。因為Web服務(wù)器可以提供普通的80端口,還可提供用于加密連接的443端口。所以對這兩個端口的訪問都需要放行。

      執(zhí) 行“iptable –A FORWARD -m physdev--physdev-in eth0 –p tcp–syn –d 61.xxx.xxx.30-m multiport -dports 21.22,989,990 -m state-state NEW -j ACCEPT”命令,創(chuàng)建一條規(guī)則,對于訪問目 的 IP為 61.xxx.xxx.30,目標(biāo)端口為 21、22、989、990的第一條TCP網(wǎng)絡(luò)連接放行,因為FTP連接包括普通連接和加密連接,可能使用到這些端口。執(zhí)行“iptable-A FORWARD -m physdev--physdev-in eth0 -j DROP”命令,創(chuàng)建一條規(guī)則,對其余的網(wǎng)絡(luò)連接進(jìn)行攔截。

      猜你喜歡
      網(wǎng)橋網(wǎng)絡(luò)連接網(wǎng)段
      單位遭遇蠕蟲類病毒攻擊
      個性化設(shè)置 Win10 的網(wǎng)絡(luò)連接信息
      電腦報(2019年5期)2019-09-10 07:22:44
      運(yùn)動想象的大尺度動態(tài)功能網(wǎng)絡(luò)連接
      網(wǎng)橋技術(shù)在海外工程項目中的應(yīng)用
      探析網(wǎng)橋優(yōu)先級
      “軟隔離”網(wǎng)橋造成的麻煩
      Onvif雙網(wǎng)段開發(fā)在視頻監(jiān)控系統(tǒng)中的應(yīng)用
      中小型網(wǎng)絡(luò)組建技術(shù)
      支持流量檢測的EPA網(wǎng)橋STP協(xié)議研究與實(shí)現(xiàn)
      三層交換技術(shù)在大型醫(yī)療設(shè)備互聯(lián)時的應(yīng)用
      娱乐| 永胜县| 和田县| 瑞安市| 喀什市| 句容市| 林芝县| 海城市| 封开县| 通州市| 南宁市| 将乐县| 石景山区| 辰溪县| 确山县| 南华县| 四平市| 磴口县| 嘉兴市| 渝中区| 桃园市| 洞口县| 武宣县| 商洛市| 云阳县| 洛浦县| 和田县| 广德县| 凌云县| 曲周县| 陇西县| 新蔡县| 临漳县| 丹江口市| 张家口市| 成安县| 宜黄县| 凤城市| 孙吴县| 邯郸市| 元谋县|