当前位置:首页 > 日记 > 正文

构建Linux防火墙的概念和使用iptables(2)

构建Linux防火墙的概念和使用iptables(2)
回顾:目标(目标)
正如我们已经知道的,目标是由规则指定的操作,以及与规则匹配的数据包执行这些操作。除了允许用户定义的目标之外,还有许多可用的目标选项。用于建立高级规则的目标,如日志、重定向、标记、镜像和伪装等。
国家机构
国家机构是iptables的一个特殊部分,

目标(目标)
正如我们已经知道的,目标是由规则指定的操作,以及与规则匹配的数据包执行这些操作。除了允许用户定义的目标之外,还有许多可用的目标选项。用于建立高级规则的目标,如日志、重定向、标记、镜像和伪装等。
国家机构
国家机构是iptables中特殊的一部分,但它不应该被称为一个国家的机制,因为它只是一个连接跟踪机制。然而,许多人认识到国家机构的名称。连接跟踪可以让Netfilter知道某个特定连接,T,咏猛刺谱刺李信将停止鹎的频率,惠普书韵阑鹎剑刺的刺剑阑鹎阑鹎奖W亲停止暴露在市刺鹎寨夷夏鼐作为潜锤墓碧街

在iptables,包就是追踪四种不同的状态有关。他们是新的,建立的,相关的,和无效的。利用状态匹配操作,我们可以很容易地控制谁或什么可以启动一个新会话;
所有的连接跟踪的具体框架Netfilter内核叫做连接跟踪(连接跟踪的缩写)。连接跟踪可以安装为一个模块作为内核的一部分。在大多数情况下,我们需要更详细的连接跟踪。因此,在连接跟踪,用于处理TCP、UDP多件,或ICMP协议。这些模块提取详细的和独特的数据包的信息,因此它可以跟踪每个数据流。这个信息也告诉了连接跟踪流的当前状态。例如,UDP流通常是由他们的目的地址,目的端口,确定源地址,源端口和。
在先前的内核,我们可以打开或关闭重构功能。然而,这个选项取消自iptables和Netfilter连接跟踪,尤其是引入内核。因为没有包装配置,连接跟踪无法正常工作。现在的重构已经集成到连接跟踪和自动启动的时候连接跟踪的开始。不要关闭重构功能除非你要关闭连接跟踪。
所有的连接痕迹是在PREROUTING链处理,除了本地产生的包是由输出链处理,这意味着美国将重新计算所有iptables在PREROUTING链。如果我们把一个流的初始化方案,国家将建立新的输出链。当我们收到的响应报文,状态将被设置为在PREROUTING链的建立。如果第一个包不是当地生产的,它将被设置在PREROUTING链作为一种新的状态。总之,状态的变化和计算都是在PREROUTING链和NAT表输出链。
如前所述,包的状态不同于IP中包含的协议,但在内核空间中只有4种状态,即用户空间、新的、已建立的、相关的和无效的,它们主要用于状态匹配。
新的
新的解释,这个包是第一包我们看到。这意味着这是一个连接,连接跟踪模块,看到的第一个数据包,它会匹配。例如,我们看到一个SYN包,我们注意到的第一个包匹配。第一包可能不是一个SYN包,但它仍然被认为是一个新的状态。
建立了
建立到数据传输的两个方向,并将继续配合连接的分组。在已建立的连接状态是很容易理解的。只要你发送和接收响应,建立连接。连接是由新成立的,只有收到响应报文,是否有数据包发送到防火墙或是由防火墙转发。信息包像ICMP错误和重定向也被看作是既定的,只要是我们发送的信息回答。
相关
关联是一种更麻烦的状态。当一个连接与一个处于既定状态的连接有关联时,它被认为是相关的。换句话说,一个连接需要关联,首先要建立一个已建立的连接。新的连接是相关的,当然,前提是连接跟踪模块可以理解related.ftp是一个很好的例子,和FTP数据连接FTP控制相关。
无效
无效显示数据包不能被标识为连接或没有状态。这有几个原因,如内存溢出和ICMP错误信息。
这些国家可以一起使用来匹配数据包。这能使我们的防火墙很强。在过去,我们经常打开1024的所有端口释放响应数据。现在,一个国家机构,它不需要是相同的。因为我们只能打开这些端口响应数据,别人可以关闭。这是一个很大的安全。

相关文章

什么过程picsvr过程查询picsvr.exe

什么过程picsvr过程查询picsvr.exe

查询,过程,电脑软件,picsvr,exe,点评:picsvr.exe是篡改程序,篡改IE设置,在桌面创建图标指向其合作伙伴网站 进程文件:picsvr或picsvr.exe 进程名称:adware.delfin项目过程。 过程类别:安全风险的过程 英文描述: picsvr.exe or这意味着它会间歇性…

proflwiz是proflwiz.exe-使用

proflwiz是proflwiz.exe-使用

电脑软件,proflwiz,exe,点评:proflwiz.exe是微软微软Office家族识别转换工具 进程文件:proflwiz或proflwiz.exe 进程名称:微软Office文件传递向导 过程类别:安全风险的过程 英文描述: proflwiz.exe是一个过程,属于产品给办公室文件从一台计算机…

解决PHP下载文件名中乱码的解决方

解决PHP下载文件名中乱码的解决方

下载,解决方法,文件名,乱码,电脑软件,通过设置内容类型应用/字节流,你可以下载动态生成的内容作为一个文件,并相信你会的。然后是下载内容的配置文件名称是许多人都知道的。基本上,这就是下载写道: 复制代码代码如下所示: 文件; 头('content-type…

如何在Win8.1动态壁纸不成立建立wi

如何在Win8.1动态壁纸不成立建立wi

动态,壁纸,系统,方法,不成立,点评:微软增加了动态壁纸的Windows8.1系统,以下将告诉你如何使用deskscapes8建立Win8.1动态壁纸 首先,让我们看一看在deskscapes8接口。整个界面是整个软件。启动后,您首先会看到一个图片库,左边是墙纸,右边是图片预…

中国网络电视CBox央视节目CCBN2014

中国网络电视CBox央视节目CCBN2014

网络电视,中国,央视,节目,电脑软件,3月20日,第二十二届中国国际广播电视信息网络展览会(以下简称CCBN2014)发起的主题,高速网络和新媒体时代时代的融合。这是在北京中国国际展览中心举行,期间,中国互联网电视显示集成视频客户端CBox用户,-,,央视视频…

安装Win8总提示内存不够安装(溶液)

安装Win8总提示内存不够安装(溶液)

安装,提示,内存,溶液,电脑软件,问题: 现在的Windows8预览版可以下载,我还想体验一个新的系统,在安装的时候,电脑的总内存不足以安装。我的电脑配置是赛洋的mcp73 E1200处理器,主板,1GB内存,而硬盘disk.win8要求最低配置1GB,而系统安装应该没有问题…

豌豆荚的API搜索已被31个合作伙伴

豌豆荚的API搜索已被31个合作伙伴

搜索,豌豆荚,已被,合作伙伴,电脑软件,豌豆荚宣布,其基础功能应用API目前正与31家合作伙伴,其中包括搜狗、魅族、millet和苏宁。合作伙伴使用豌豆荚搜索一个完整的、准确的豌豆荚用户应用形式的API,和一个单一的按钮安装在手机2011年4月,豌豆荚…

FIFA13游戏不能用键盘控制球员(溶液

FIFA13游戏不能用键盘控制球员(溶液

控制,键盘,球员,溶液,不能用,问题: 电脑玩FIFA13游戏,不能用键盘控制球员、控制故障现象出现的原因是什么 答案uff1a 在FIFA13 如果用户使用键盘输入开始,配置文件buttondatasetup.ini在档案folder.fifa13产生不能识别中文路径读取游戏和配…

MySQL教程教程:MySQL性能优化的缓存

MySQL教程教程:MySQL性能优化的缓存

教程,缓存,性能优化,参数优化,电脑软件,数据库是一个IO密集型应用程序,其主要职责是管理和存储数据。我们知道,从内存中读取数据库的时间是微秒级,而从硬盘读取IO是毫秒级。两者之间的差异是3个数量级,因此,为了优化数据库,需要优化的第一步是IO,…

Linux使用CP报告错误的文本文件。

Linux使用CP报告错误的文本文件。

错误,文本文件,报告,电脑软件,Linux,注释:一位同事问我:当使用CP命令时,如果发现要覆盖的文件(二进制可执行文件)正在运行,CP会出错。CP命令如何知道文件正在执行 我想到的第一件事就是ioctl可以检查文件。不幸的是,我猜错了。我看了看源代码,原来,…

Linux的命令行输出进度条

Linux的命令行输出进度条

进度条,命令,行输出,电脑软件,Linux,点评:Linux的一些命令,如wget,它显示一个进度条。最后,我知道这样得到的效果。 复制代码代码如下所示: ($ i = 0;$ i printf(进展:{ % 50岁} %1 R usleep(1000×100); } ; 已完成。; 每次结束时都使用 新的线和R是…

PHP的IP转换的详细解决方案,塑造(ip2

PHP的IP转换的详细解决方案,塑造(ip2

转换,解决方案,详细,电脑软件,PHP,如何通过IP网络地址协议地址将四个字段转换成整数有PHP这样的函数ip2long。如 复制代码代码如下所示: 回声ip2long(10.2.1.3 ); > 我们会得到它的 一亿六千七百九十万三千四百九十一 这是这是怎么计算的,现…