深入浅出iptables

一、 防火墙是什么

1. 防火墙简述

防火墙是指设置在不同网络或网络安全域之间的一系列部件的组合,它能增强机构内部网络的安全性。它通过访问控制机制,确定哪些内部服务允许外部访问,以及允许哪些外部请求可以访问内部服务。它可以根据网络传输的类型决定IP包是否可以传进或传出内部网。

clip_image002

2. 防火墙分类

总体来说可以分为包过滤防火墙代理服务型防火墙两种类型

1)包过滤防火墙工作原理

clip_image004

2)代理服务型防火墙工作原理

在应用层上实现防火墙功能,它能提供部分与传输有关的状态,能完全提供与应用相关的状态和部分传输的信息,它还能处理和管理信息。

二、iptables是什么

1. iptables的发展

iptables的前身叫ipfirewall (内核1.x时代),这是一个作者从freeBSD上移植过来的,能够工作在内核当中的,对数据包进行检测的一款简易访问控制工具。但是ipfirewall工作功能极其有限(它需要将所有的规则都放进内核当中,这样规则才能够运行起来,而放进内核,这个做法一般是极其困难的)。当内核发展到2.x系列的时候,软件更名为ipchains,它可以定义多条规则,将他们串起来,共同发挥作用,而现在,它叫做iptables,可以将规则组成一个列表,实现绝对详细的访问控制功能。

他们都是工作在用户空间(user space)中,定义规则的工具,本身并不算是防火墙。它们定义的规则,可以让在内核空间(kernel space)当中的netfilter来读取,并且实现让防火墙工作。

所以我们通常说的iptables实际上是由两个组件组成的:

netfilter组件:是内核的一部分,由一些信息包过滤表组成,这些表包含内核用来控制信息包过滤处理的规则集。

Iptables组件:它使插入、修改和除去信息包过滤表中的规则变得容易。

netfilter/iptables从功能上可以看作是一种包过滤防火墙

2. 规则(rule)

网络管理员预定义的条件,一般定义为“如果数据包头符合这样的条件,就这样处理这个数据包”。规则存储在内核空间的信息包过滤表中,这些规则分别指定了源地址、目的地址、传输协议(如TCP、UDP、ICMP)和服务类型(如HTTP、FTP和SMTP)等。当数据包与规则匹配时,iptables就根据规则所定义的方法来处理这些数据包,如放行(accept)、拒绝(reject)和丢弃(drop)等。配置防火墙的主要工作就是添加、修改和删除这些规则

3. 链(chain)

链是数据包传播的路径,每一条链其实就是众多规则中的一个检查清单,每一条链中可以有一条或数条规则。当一个数据包到达一个链时,iptables就会从链中第一条规则开始检查,看该数据包是否满足规则所定义的条件。如果满足,系统就会根据该条规则所定义的方法处理该数据包;否则iptables将继续检查下一条规则,如果该数据包不符合链中任一条规则,iptables就会根据该链预先定义的默认策略来处理数据包。

4. 表(table)

1)防火墙的策略

防火墙策略一般分为两种,一种叫“”策略,一种叫“”策略,通策略,默认门是关着的,必须要定义谁能进。堵策略则是,大门是洞开的,但是你必须有身份认证,否则不能进。所以我们要定义,让进来的进来,让出去的出去,所以通,是要全通,而堵,则是要选择。

2)为何使用表

当我们定义的策略的时候,要分别定义多条功能,其中:定义数据包中允许或者不允许的策略,filter过滤的功能,而定义地址转换的功能的则是nat选项。为了让这些功能交替工作,我们制定出了“表”这个定义,来定义、区分各种不同的工作功能和处理方式。

3)iptables中的表

iptables内置了4个表:

  • filter表:负责过滤功能,防火墙;内核模块:iptables_filter
  • nat表:network address translation,网络地址转换功能;内核模块:iptable_nat
  • mangle表:拆解报文,做出修改,并重新封装 的功能;iptable_mangle
  • raw表:关闭nat表上启用的连接追踪机制;iptable_raw

也就是说,我们自定义的所有规则,都是这四种分类中的规则,或者说,所有规则都存在于这4张"表"中。

5. iptables表、链、规则结构

clip_image006

6. iptables传输数据包的过程

1)当一个数据包进入网卡时,它首先进入PREROUTING链,内核根据数据包目的IP判断是否需要转送出去。

2) 如果数据包就是进入本机的,它就会沿着图向下移动,到达INPUT链。INPUT链的规则对该数据包进行检验,若能通过,则由本机系统中的相应程序对该数据包进行处理。本机上运行的程序可以发送该数据包,这些数据包会经过OUTPUT链,然后到达POSTROUTING链输出。

3)如果数据包是要转发出去的,且内核允许转发,数据包就会如图所示向右移动,经过FORWARD链,然后到达POSTROUTING链输出。如下图所示。

clip_image008

 

7. 扩展

iptables现在被做成了一个服务,可以进行启动,停止。启动,则将规则直接生效,停止,则将规则撤销。

iptables还支持自己定义链。但是自己定义的链,必须是跟某种特定的链关联起来的。在一个关卡设定,指定当有数据的时候专门去找某个特定的链来处理,当那个链处理完之后,再返回。接着在特定的链中继续检查。

注意:规则的次序非常关键,谁的规则越严格,应该放的越靠前,而检查规则的时候,是按照从上往下的方式进行检查的。

 

三、为何使用iptables

免费,它可以代替昂贵的商业防火墙解决方案,完成封包过滤、封包重定向和网络地址转换(NAT)等功能。

 

四、如何用iptables

1. 命令格式

iptables [-t table] command [chain] [matches] [-j target]

-t table:指定表名,如果忽略则一般默认为filter表

command:定义如何对规则进行管理

chain:链条名字

matches:匹配规则

-j target:指定如何进行处理

如下图所示:

clip_image012

2. 详解command

1)链管理命令(这都是立即生效的)

-P, --policy chain target: 设置默认策略的(设定默认门是关着的还是开着的)

  默认策略一般只有两种:

  iptables -P INPUT (DROP|ACCEPT) 默认是关的/默认是开的

  比如:

  iptables -P INPUT DROP 这就把默认规则给拒绝了。并且没有定义哪个动作,所以关于外界连接的所有规则包括Xshell连接之类的,远程连接都被拒绝了。

-F, --flush [chain]: 清空链的所有规则(注意每个链的管理权限)

  iptables -t nat -F PREROUTING

  iptables -t nat -F # 清空nat表的所有链

-N, --new-chain chain:支持用户新建一个链

  iptables -N inbound_tcp_web 表示附在tcp表上用于检查web的。

-X, --delete-chain [chain]: 用于删除用户自定义的空链

  使用方法跟-N相同,但是在删除之前必须要将里面的规则清空

-E, --rename-chain old-chain new-chain:用来Rename chain主要是用来给用户自定义的链重命名

-Z, --zero [chain [rulenum]]:清空链,及链中默认规则的计数器的(有两个计数器,被匹配到多少个数据包(packet),多少个字节(byte))

  iptables -Z # 清空所有链中的计数器

2)规则管理命令

设 rule-specification = [matches...] [-j target]

-A, --append chain rule-specification:追加,在当前链的最后新增一个规则

-I, --insert chain [rulenum] rule-specification : 插入,把当前规则插入为第几条,原本该位置上的规则将会往后顺序移动

  -I 3 :插入为第三条

-R, --replace chain rulenum rule-specification:替换/修改第几条规则

  格式:iptables -R 3 …………

-D, --delete chain rulenum

-D, --delete chain rule-specification

  删除,明确指定删除第几条规则或者删除匹配条件的规则

3)查看管理命令

-L, --list [chain]:列出链条的所有规则,如果忽略链条名,则全部链条将被列出

附加子命令

  -n:以数字的方式显示ip,它会将ip直接显示出来,如果不加-n,则会将ip反向解析成主机名。

  -v:显示详细信息

  -vv

  -vvv :越多越详细

  -x:在计数器上显示精确值,不做单位换算

  --line-numbers : 显示规则的行号

  -t nat:显示所有的关卡的信息

  如:

  iptables -nvL  #查看定义规则的详细信息

3. 详解匹配标准

1)通用匹配:源地址目标地址的匹配

-s:指定作为源地址匹配,这里不能指定主机名称,必须是IP

  IP | IP/MASK | 0.0.0.0/0.0.0.0

  而且地址可以取反,加一个“!”表示除了哪个IP之外

-d:表示匹配目标地址

-p:用于匹配协议的(这里的协议通常有3种,TCP/UDP/ICMP)

-i eth0:从这块网卡流入的数据

  流入一般用在INPUT和PREROUTING上

-o eth0:从这块网卡流出的数据

  流出一般在OUTPUT和POSTROUTING上

2)扩展匹配

2.1)隐含扩展:对协议的扩展

-p tcp :TCP协议的扩展。一般有三种扩展

--dport XX-XX:指定目标端口,不能指定多个非连续端口,只能指定单个端口,比如

  --dport 21 或者 --dport 21-23 (此时表示21,22,23)

--sport:指定源端口

--tcp-flags:TCP的标志位(SYN,ACK,FIN,PSH,RST,URG)

  对于它,一般要跟两个参数:

  a)检查的标志位

  b)必须为1的标志位

  --tcp-flags syn,ack,fin,rst syn = --syn

  表示检查这4个位,这4个位中syn必须为1,其他的必须为0。所以这个意思就是用于检测三次握手的第一次包的。对于这种专门匹配第一包的SYN为1的包,还有一种简写方式,叫做--syn

-p udp:UDP协议的扩展

--dport

--sport

-p icmp:icmp数据报文的扩展

--icmp-type:

  echo-request(请求回显),一般用8 来表示

  所以 --icmp-type 8 匹配请求回显数据包

  echo-reply (响应的数据包)一般用0来表示

2.2)显式扩展(-m)

扩展各种模块

-m multiport:表示启用多端口扩展

之后我们就可以启用比如 --dports 21,23,80

匹配规则整理如下图所示:

clip_image014

4. 详解-j target

常用的target:

DROP:悄悄丢弃,一般我们多用DROP来隐藏我们的身份,以及隐藏我们的链表

REJECT:明示拒绝

ACCEPT:接受

custom_chain:转向一个自定义的链(custom_chain为自定义链的名字

DNAT/SNAT

MASQUERADE:源地址伪装

REDIRECT:重定向:主要用于实现端口重定向

MARK:打防火墙标记的

RETURN:返回,在自定义链执行完毕后使用返回,来返回原规则链。

练习题1:

只要是来自于172.16.0.0/16网段的都允许访问我本机的172.16.100.1的SSHD服务

分析:首先肯定是在允许表中定义的。因为不需要做NAT地址转换之类的,然后查看我们SSHD服务,在22号端口上,处理机制是接受,对于这个表,需要有一来一回两个规则,如果我们允许也好,拒绝也好,对于访问本机服务,我们最好是定义在INPUT链上,而OUTPUT再予以定义就好。(会话的初始端先定义),所以加规则就是:

定义进来的: iptables -t filter -A INPUT -s 172.16.0.0/16 -d 172.16.100.1 -p tcp --dport 22 -j ACCEPT

定义出去的: iptables -t filter -A OUTPUT -s 172.16.100.1 -d 172.16.0.0/16 -p tcp --dport 22 -j ACCEPT

将默认策略改成DROP:

iptables -P INPUT DROP

iptables -P OUTPUT DROP

iptables -P FORWARD DROP

5. 状态检测

是一种显式扩展,用于检测会话之间的连接关系的,有了检测我们可以实现会话间功能的扩展。

什么是状态检测?对于整个TCP协议来讲,它是一个有连接的协议,三次握手中,第一次握手,我们就叫NEW连接,而从第二次握手以后的,ack都为1,这是正常的数据传输,和tcp的第二次第三次握手,叫做已建立的连接(ESTABLISHED),还有一种状态,比较诡异的,比如:SYN=1 ACK=1 RST=1,对于这种我们无法识别的,我们都称之为INVALID无法识别的。还有第四种,FTP这种古老的拥有的特征,每个端口都是独立的,21号和20号端口都是一去一回,他们之间是有关系的,这种关系我们称之为RELATED

所以我们的状态一共有四种:

  •   NEW
  •   ESTABLISHED
  •   RELATED
  •   INVALID

所以我们对于刚才的练习题,可以增加状态检测。比如进来的只允许状态为NEW和ESTABLISHED的进来,出去只允许ESTABLISHED的状态出去,这就可以将比较常见的反弹式木马有很好的控制机制。

对于练习题的扩展:

进来的拒绝出去的允许,进来的只允许ESTABLISHED进来,出去只允许ESTABLISHED出去。默认规则都使用拒绝

iptables -L -n --line-number :查看之前的规则位于第几行

改写INPUT

iptables -R INPUT 2 -s 172.16.0.0/16 -d 172.16.100.1 -p tcp --dport 22 -m state --state NEW,ESTABLISHED -j ACCEPT

iptables -R OUTPUT 1 -m state --state ESTABLISHED -j ACCEPT

此时如果想再放行一个80端口如何放行呢?

iptables -A INPUT -d 172.16.100.1 -p tcp --dport 80 -m state --state NEW,ESTABLISHED -j ACCEPT

iptables -R INPUT 1 -d 172.16.100.1 -p udp --dport 53 -j ACCEPT

练习题2:

假如我们允许自己ping别人,但是别人ping自己ping不通如何实现呢?

分析:对于ping这个协议,进来的为8(ping),出去的为0(响应).我们为了达到目的,需要8出去,允许0进来

在出去的端口上:iptables -A OUTPUT -p icmp --icmp-type 8 -j ACCEPT

在进来的端口上:iptables -A INPUT -p icmp --icmp-type 0 -j ACCEPT

小扩展:对于127.0.0.1比较特殊,我们需要明确定义它

iptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -j ACCEPT

iptables -A OUTPUT -s 127.0.0.1 -d 127.0.0.1 -j ACCEPT

6. SNAT和DNAT的实现

由于我们现在IP地址十分紧俏,已经分配完了,这就导致我们必须要进行地址转换,来节约我们仅剩的一点IP资源。那么通过iptables如何实现NAT的地址转换呢?

1)SNAT基于原地址的转换

基于原地址的转换一般用在我们的许多内网用户通过一个外网的口上网的时候,这时我们将我们内网的地址转换为一个外网的IP,我们就可以实现连接其他外网IP的功能。

所以我们在iptables中就要定义到底如何转换:

定义的样式:

比如我们现在要将所有192.168.10.0网段的IP在经过的时候全都转换成172.16.100.1这个假设出来的外网地址:

iptables -t nat -A POSTROUTING -s 192.168.10.0/24 -j SNAT --to-source 172.16.100.1

这样,只要是来自本地网络的试图通过网卡访问网络的,都会被统统转换成172.16.100.1这个IP.

那么,如果172.16.100.1不是固定的怎么办?

我们都知道当我们使用联通或者电信上网的时候,一般它都会在每次你开机的时候随机生成一个外网的IP,意思就是外网地址是动态变换的。这时我们就要将外网地址换成 MASQUERADE(动态伪装):它可以实现自动寻找到外网地址,而自动将其改为正确的外网地址。所以,我们就需要这样设置:

iptables -t nat -A POSTROUTING -s 192.168.10.0/24 -j MASQUERADE

这里要注意:地址伪装并不适用于所有的地方。

2)DNAT目标地址转换

对于目标地址转换,数据流向是从外向内的,外面的是客户端,里面的是服务器端通过目标地址转换,我们可以让外面的ip通过我们对外的外网ip来访问我们服务器不同的服务器,而我们的服务却放在内网服务器的不同的服务器上。

如何做目标地址转换呢?:

iptables -t nat -A PREROUTING -d 192.168.10.18 -p tcp --dport 80 -j DNAT --todestination 172.16.100.2

目标地址转换要做在到达网卡之前进行转换,所以要做在PREROUTING这个位置上

7. 控制规则的存放以及开启(centos系统)

注意:你所定义的所有内容,当你重启的时候都会失效,要想我们能够生效,需要使用一个命令将它保存起来

1)service iptables save 命令

它会把所有规则保存在/etc/sysconfig/iptables这个文件中

2)iptables-save 命令

iptables-save > /etc/sysconfig/iptables

3)iptables-restore 命令

开机的时候,它会自动加载/etc/sysconfig/iptabels

如果开机不能加载或者没有加载,而你想让一个自己写的配置文件(假设为iptables.2)手动生效的话:

iptables-restore < /etc/sysconfig/iptables.2

则完成了将iptables中定义的规则手动生效

8. 设置开机启动iptables服务

执行:

chkconfig --level 345 iptables on

9.iptables服务其他常用命令

service  iptables  status        查看防火墙状态

service  iptables  start           开启防火墙

service  iptables  stop           关闭防火墙

service  iptables  restart        重启防火墙

 

五、总结

Iptables是一个非常重要的工具,它是每一个防火墙上几乎必备的设置,也是我们在做大型网络的时候,为了很多原因而必须要设置的。学好Iptables,可以让我们对整个网络的结构有一个比较深刻的了解,同时,我们还能够将内核空间中数据的走向以及linux的安全给掌握的非常透彻。我们在学习的时候,尽量能结合着各种各样的项目,实验来完成,这样对你加深iptables的配置,以及各种技巧有非常大的帮助。

 

六、参考

http://blog.chinaunix.net/uid-26495963-id-3279216.html

http://www.linuxso.com/linuxpeixun/10332.html

https://baike.baidu.com/item/IPTABLES#1

https://en.wikipedia.org/wiki/Iptables

转载于:https://www.cnblogs.com/harrymore/p/8603132.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值