热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

使用iptables设定一些安全防护功能(3)

文章标题:使用iptables设定一些安全防护功能(3)。Linux是中国IT实验室的一个技术频道。包含桌面应用,Linux系统管理,内核研究,嵌入式系统和开源等一些基本分类

  作者: kenduest (小州)
  防止 sync flood 攻击的设定:
  
  iptables -N synfoold
  iptables -A synfoold -p tcp --syn -m limit --limit 1/s -j RETURN
  iptables -A synfoold -p tcp -j REJECT --reject-with tcp-reset
  iptables -A INPUT -p tcp -m state --state NEW -j synfoold
  
  这个方式对于一个很忙碌的站台来说,这个设定方式会不会有不良影响呢?
  测试过一个很忙碌的站台用这个设定,老实说并不好....
  所以也许可以调整时间与次数的触发值。
  
  防止 Ping of Death :
  
  iptables -N ping
  iptables -A ping -p icmp --icmp-type echo-request -m limit --limit \
  1/second -j RETURN
  iptables -A ping -p icmp -j REJECT
  iptables -I INPUT -p icmp --icmp-type echo-request -m state --state NEW \
  -j ping
  
  这里只有把 icmp 的 echo request 部份拒绝掉,可以视情况再调整。
  
  或者是直接设定主机不响应 echo request 。
  
  /proc/sys/net/ipv4/icmp_echo_ignore_all
   补充心得
  iptables 机制是逐条检查...
  但是假设当一个封包要通过时,第一条规则已经放行通过,封包的命运已经定下来,剩余规则就不会再检查,就算剩余规则中有要挡下这个封包时也无效!
  
  例:
  规则 1 : 放行所有 80 port 的封包
  规则 2 : 拒绝 210.58.221.241 80 port 封包
  规则 3 ........
  
  像这样子时,根本无法挡下 210.58.221.241 80 port 封包...
  因为第 1 条规则已经先放行所有 80 port 的封包了,所以该封包早就先通过了......
  正确的写法应该将规则 1 与规则 2 互换.....
  ※ 引述《AceLan (小蛋蛋)》之铭言:
  > [root@babu netfilter]# pwd
  > /lib/modules/2.4.13-7mdk/kernel/net/ipv4/netfilter
  > [root@babu netfilter]# ls
  > ip_conntrack.o.gz ipchains.o.gz ipt_mark.o.gz
  > ip_conntrack_ftp.o.gz ipfwadm.o.gz ipt_multiport.o.gz
  > ip_conntrack_h323.o.gz ipt_LOG.o.gz ipt_owner.o.gz
  > ip_conntrack_irc.o.gz ipt_MARK.o.gz ipt_state.o.gz
  > ip_conntrack_talk.o.gz ipt_MASQUERADE.o.gz ipt_tcpmss.o.gz
  > ip_nat_ftp.o.gz ipt_MIRROR.o.gz ipt_tos.o.gz
  > ip_nat_h323.o.gz ipt_REDIRECT.o.gz ipt_unclean.o.gz
  > ip_nat_irc.o.gz ipt_REJECT.o.gz iptable_filter.o.gz
  > ip_nat_talk.o.gz ipt_TCPMSS.o.gz iptable_mangle.o.gz
  > ip_queue.o.gz ipt_TOS.o.gz iptable_nat.o.gz
  > ip_tables.o.gz ipt_limit.o.gz
  > ip_vs/ ipt_mac.o.gz
  > 东西好多 我在 iptables 主站里没有找到相关的资料
  > (http://netfilter.samba.org/)
  > 只是很好奇各个模块的功能 有 ip_ 开头 ipt_ & iptable_ 开头的
  > 这些模块有什么不同呢?
  
  iptables_ 开头,是给 iptables -t xxxx 的。比方:
  
  iptables -t nat ...
  iptables -t mangle .....
  
  ipt_ 开头的,是 -j xxxx 使用的。比方:
  
  iptables -t nat -A PREROUTING -p tcp --dport 80 -j REDIRECT ....
  
  ip_conntrack 开头的是一些纪录/追踪通讯协议的运作,然后适时修改封包
  内容让特定通讯协议可以正常工作。
  
  ip_nat_ 开头的是解决一些常见服务在 nat 环境可能无法使用的情况。
  
  ip_conntrack* 与 ip_nat_* 这些 module 一般要使用 modprobe 来加载。
  
  ip_tables 是主要提供 iptables 功能的核心。ip_queue 是可以让封包过滤
  传输丢给使用层的应用程序来处理。
  
  
  
  
  
推荐阅读
  • Monkey《大话移动——Android与iOS应用测试指南》的预购信息发布啦!
    Monkey《大话移动——Android与iOS应用测试指南》的预购信息已经发布,可以在京东和当当网进行预购。感谢几位大牛给出的书评,并呼吁大家的支持。明天京东的链接也将发布。 ... [详细]
  • 本文介绍了《中秋夜作》的翻译及原文赏析,以及诗人当代钱钟书的背景和特点。通过对诗歌的解读,揭示了其中蕴含的情感和意境。 ... [详细]
  • 基于layUI的图片上传前预览功能的2种实现方式
    本文介绍了基于layUI的图片上传前预览功能的两种实现方式:一种是使用blob+FileReader,另一种是使用layUI自带的参数。通过选择文件后点击文件名,在页面中间弹窗内预览图片。其中,layUI自带的参数实现了图片预览功能。该功能依赖于layUI的上传模块,并使用了blob和FileReader来读取本地文件并获取图像的base64编码。点击文件名时会执行See()函数。摘要长度为169字。 ... [详细]
  • 搭建Windows Server 2012 R2 IIS8.5+PHP(FastCGI)+MySQL环境的详细步骤
    本文详细介绍了搭建Windows Server 2012 R2 IIS8.5+PHP(FastCGI)+MySQL环境的步骤,包括环境说明、相关软件下载的地址以及所需的插件下载地址。 ... [详细]
  • PHP图片截取方法及应用实例
    本文介绍了使用PHP动态切割JPEG图片的方法,并提供了应用实例,包括截取视频图、提取文章内容中的图片地址、裁切图片等问题。详细介绍了相关的PHP函数和参数的使用,以及图片切割的具体步骤。同时,还提供了一些注意事项和优化建议。通过本文的学习,读者可以掌握PHP图片截取的技巧,实现自己的需求。 ... [详细]
  • 关羽败走麦城时路过马超封地 马超为何没有出手救人
    对当年关羽败走麦城,恰好路过马超的封地,为啥马超不救他?很感兴趣的小伙伴们,趣历史小编带来详细的文章供大家参考。说到英雄好汉,便要提到一本名著了,没错,那就是《三国演义》。书中虽 ... [详细]
  • 本文分享了一个关于在C#中使用异步代码的问题,作者在控制台中运行时代码正常工作,但在Windows窗体中却无法正常工作。作者尝试搜索局域网上的主机,但在窗体中计数器没有减少。文章提供了相关的代码和解决思路。 ... [详细]
  • 本文介绍了使用Java实现大数乘法的分治算法,包括输入数据的处理、普通大数乘法的结果和Karatsuba大数乘法的结果。通过改变long类型可以适应不同范围的大数乘法计算。 ... [详细]
  • PHP设置MySQL字符集的方法及使用mysqli_set_charset函数
    本文介绍了PHP设置MySQL字符集的方法,详细介绍了使用mysqli_set_charset函数来规定与数据库服务器进行数据传送时要使用的字符集。通过示例代码演示了如何设置默认客户端字符集。 ... [详细]
  • Java序列化对象传给PHP的方法及原理解析
    本文介绍了Java序列化对象传给PHP的方法及原理,包括Java对象传递的方式、序列化的方式、PHP中的序列化用法介绍、Java是否能反序列化PHP的数据、Java序列化的原理以及解决Java序列化中的问题。同时还解释了序列化的概念和作用,以及代码执行序列化所需要的权限。最后指出,序列化会将对象实例的所有字段都进行序列化,使得数据能够被表示为实例的序列化数据,但只有能够解释该格式的代码才能够确定数据的内容。 ... [详细]
  • 橱窗设计的表现手法及其应用
    本文介绍了橱窗设计的表现手法,包括直接展示、寓意与联想、夸张与幽默等。通过对商品的折、拉、叠、挂、堆等陈列技巧,橱窗设计能够充分展现商品的形态、质地、色彩、样式等特性。同时,寓意与联想可以通过象形形式或抽象几何道具来唤起消费者的联想与共鸣,创造出强烈的时代气息和视觉空间。合理的夸张和贴切的幽默能够明显夸大商品的美的因素,给人以新颖奇特的心理感受,引起人们的笑声和思考。通过这些表现手法,橱窗设计能够有效地传达商品的个性内涵,吸引消费者的注意力。 ... [详细]
  • HDU 2372 El Dorado(DP)的最长上升子序列长度求解方法
    本文介绍了解决HDU 2372 El Dorado问题的一种动态规划方法,通过循环k的方式求解最长上升子序列的长度。具体实现过程包括初始化dp数组、读取数列、计算最长上升子序列长度等步骤。 ... [详细]
  • faceu激萌变老特效的使用方法详解
    本文介绍了faceu激萌变老特效的使用方法,包括打开faceu激萌app、点击贴纸、选择热门贴纸中的变老特效,然后对准人脸进行拍摄,即可给照片添加变老特效。操作简单,适合新用户使用。 ... [详细]
  • Android中高级面试必知必会,积累总结
    本文介绍了Android中高级面试的必知必会内容,并总结了相关经验。文章指出,如今的Android市场对开发人员的要求更高,需要更专业的人才。同时,文章还给出了针对Android岗位的职责和要求,并提供了简历突出的建议。 ... [详细]
  • 大连微软技术社区举办《.net core始于足下》活动,获得微软赛百味和易迪斯的赞助
    九月十五日,大连微软技术社区举办了《.net core始于足下》活动,共有51人报名参加,实际到场人数为43人,还有一位专程从北京赶来的同学。活动得到了微软赛百味和易迪斯的赞助,场地也由易迪斯提供。活动中大家积极交流,取得了非常成功的效果。 ... [详细]
author-avatar
robable004_96978
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有