精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

iptables入門:郵件服務器簡單防護

原創
運維 系統運維
如果你剛剛學習了iptables的原理和基本語法,但還不清楚在線上服務器環境中如何實際的利用這個工具,那么建議閱讀本文。iptables一般有兩種工作模式,一種用作NAT路由器,一種作為主機防火墻。本文我們會介紹一個簡單的郵件服務器主機防護腳本。

本文針對iptables初學者。如果你剛剛學習了iptables的原理和基本語法,但還不清楚在線上服務器環境中如何實際的利用這個工具,那么建議閱讀本文。

iptables的兩種主要工作模式

對于iptables的數據包而言,有以下幾個流向:

PREROUTING→FORWARD→POSTROUTING

PREROUTING→INPUT→本機→OUTPUT→POSTROUTING

大家可以留意下,數據包的主要兩種流向(其實也是我們后面iptables的兩種工作模式):一是做為NAT路由器,另一種是做為主機防火墻。

iptables數據流入和流出詳細流程建議參考下圖:

圖  iptables數據包流入和流出詳細流程圖

圖  iptables數據包流入和流出詳細流程圖

iptables根據不同的數據包處理功能使用不同的規則表。它包括如下三個表:filter、nat和mangle。

  • filter是默認的表,它包含真正的防火墻過濾規則。內建的規則鏈包括:INPUT、OUTPUT和FORWARD。
  • nat表包含源和目的地址及端口轉換使用的規則,內建的規則鏈包括PREROUTING、OUTPUT和POSTROUTING。
  • mangle表包含用于設置特殊的數據包路由標志的規則,這些標志隨后被filter表中的規則檢查。內建的規則鏈包括:PREROUTING、INPUT、FORWARD、POSTROUTING和OUTPUT。

表對應的相關規則鏈的功能如下:

  • INPUT鏈:當一個數據包由內核中的路由計算確定為本地的Linux系統后,它會通過INPUT鏈的檢查。             
  • OUTPUT鏈:保留給系統自身生成的數據包。
  • FORWARD鏈:經過Linux系統路由的數據包(即當iptables防火墻用于連接兩個網絡時,兩個網絡之間的數據包必須流經該防火墻)。
  • PREROUTING鏈:用于修改目的地地址(DNAT)。
  • POSTROUTING鏈:用于修改源地址(SNAT)。

iptables詳細語法如下所示:

iptables [-t表名] <-A| I |D |R > 鏈名[規則編號] [-i | o 網卡名稱] [-p 協議類型] [-s 源IP地址 | 源子網][--sport 源端口號] [-d 目標IP地址 | 目標子網][--dport 目標端口號] <-j 動作> 

注:此語法規則詳細,邏輯清晰,推薦以此公式記憶。我們在剛開始寫iptables規則時就應該養成好習慣,用公式來規范腳本,這對于我們的以后工作大有幫助。

這一節我們通過編寫一個簡單的用于郵件主機防護iptables腳本來熟悉iptables語法規則。網絡拓樸很簡單,iptables本身機器IP為:192.168.1.101/24,另一臺機器的IP為:192.168.1.102。

普通的郵件主機防護腳本

普通的郵件主機防護腳本比較容易實現。郵件主機主要開放二個端口:80和25,其他端口則關閉,另外由于這里沒有涉及多少功能,所以模塊的載入也很簡單,只涉及Filter表,而且腳本的初始化也很簡單。

我們可以按照編寫iptables的流程順序來寫腳本,腳本內容如下:

(注:此服務器置于自己的機房內,所以沒有開放22端口,調試時直接進機房調試。如果遠程操作,需要打開22端口。)

#/bin/bash
iptables -F
iptables -X
iptables -Z
 
modprobe ip_tables
modprobe iptable_nat
modprobe ip_nat_ftp
modprobe ip_conntrack
 
iptables -P INPUT DROP
iptables -P FORWARD ACCEPT
iptables -P OUTPUT ACCEPT
 
iptables -A INPUT -i lo -j ACCEPT 
iptables -A OUTPUT -o lo -j ACCEPT 
 
iptables -A INPUT -p tcp -m multiport --dports 25,80 -j ACCEPT
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT

說明一下:

前面三條可以將iptables初始化。

modprobe這段是手動加載模塊的過程。一般如果用 service iptables start 來啟動iptables,會加載很多不必要的模塊,所以這里我們采用手動加載的方式。ip_conntrack模塊在平時的測試學習環境可以開啟,方便追蹤數據包的流向。不過,生產環境下我不建議大家開啟此模塊,以免加重服務器的負載。

默認規則下方的兩條用于開啟系統回環端口,以免造成不必要的麻煩。具體是什么樣的麻煩?大家可以先想一想,文末會給出解答。

最后一條是允許RELATED和ESTABLISHED狀態的連接通過iptables。為什么要這樣設置,也會在文末解答。

iptables腳本開啟后,我們可以用命令查看一下結果,如下所示:

iptables -nv -L

此命令顯示結果如下:

Chain INPUT (policy DROP 13539 packets, 763K bytes)
 pkts bytes target     prot opt in     out     source               destination         
    0     0 ACCEPT     all  --  lo     *       0.0.0.0/0            0.0.0.0/0           
  480 32744 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           multiport dports 25,80 
   13  1411 ACCEPT     all  --  *      *       0.0.0.0/0            0.0.0.0/0           state RELATED,ESTABLISHED 
 
Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
 pkts bytes target     prot opt in     out     source               destination         
 
Chain OUTPUT (policy ACCEPT 472 packets, 52779 bytes)
 pkts bytes target     prot opt in     out     source               destination         
    0     0 ACCEPT     all  --  *      lo      0.0.0.0/0            0.0.0.0/0   

這時80和25之外的端口就被iptables成功隱蔽了。比如我們嘗試在另一臺機器上nmap掃描這臺服務器:

nmap -sT 192.168.1.101

此命令顯示結果如下:

Starting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2011-05-25 00:46 CST
Interesting ports on 192.168.1.101:
Not shown: 1678 filtered ports
PORT   STATE SERVICE
25/tcp open  ssh
80/tcp open  http
MAC Address: 00:E0:62:12:7B:65 (Host Engineering)
 
Nmap finished: 1 IP address (1 host up) scanned in 37.721 seconds

看到這個結果說明iptables生效了。

另外,對剛剛學習iptables的朋友提供一個建議。一開始玩iptables很容易犯的一個錯誤就是把自己鎖在服務器外面了。針對這種情況,我們可以編寫一個crontab計劃任務,每5分鐘關閉一次防火墻,等完全調試完后再關閉此crontab任務:

vim /etc/crontab
*/5 * * * * /etc/init.d/iptables stop

以上只是初級的防護腳本。至于其它的SYN和Ping及其它攻擊,等大家熟悉了解其原理后,可以在此腳本的基礎上添加。

以下是上文中兩個問題的解答:

一、為什么要打開系統回環接口?

Linux系統默認會有一塊名為lo的環回網絡接口,而真正的網卡一般則被Linux系統識別成名為eth0, eth1這樣的網絡接口。

一般,lo接口對應的ip地址為127.0.0.1。

當你從一臺linux主機向自身發送數據包時,實際上的數據包是通過虛擬的lo接口來發送接受的,而不會通過你的物理網卡eth0/eth1。

如果lo接口被墻,會發生ping/telnet/ssh本機(本機域名、localhost和127.0.0.1)不通的情況,會給調試帶來一些麻煩。

二、為什么要設置RELATED、ESTABLISHED狀態檢測?

相對于純IP過濾,狀態防火墻更加智能,效率更高。這個比較適合FTP服務器。有關iptables的狀態機制,可參閱這篇文章:http://os.51cto.com/art/201108/285209.htm

【編輯推薦】

  1. 深入淺出Netfilter/iptables防火墻框架(基礎篇)
  2. 深入淺出Netfilter/iptables防火墻框架(入門篇)
  3. iptables實戰系列:公共網絡服務防火墻
責任編輯:yangsai 來源: 51CTO.com
相關推薦

2015-08-04 10:16:13

U-Mail郵件系統

2012-02-23 23:46:26

2009-09-02 14:23:19

郵件服務器性

2009-09-01 11:18:26

郵件服務器

2014-09-29 16:52:00

2009-09-02 14:43:26

郵件服務器

2009-09-02 14:01:50

郵件服務器

2009-09-02 14:27:29

郵件服務器

2009-09-02 14:34:42

郵件服務器

2009-09-02 17:25:02

郵件服務器

2015-08-25 15:34:51

2010-06-02 16:48:49

postfix郵件服務

2011-02-21 14:12:15

Postfix服務器安裝

2011-07-08 14:24:49

郵件服務器U-Mail

2011-01-20 10:08:25

postfix安裝

2011-03-22 09:07:13

Nagios監控Linux

2010-08-04 09:39:09

2010-12-21 18:18:52

2009-09-08 13:48:13

NFS服務器

2009-09-17 16:06:18

點贊
收藏

51CTO技術棧公眾號

国产又爽又黄ai换脸| 中文字幕国产精品| 免费看一级大黄情大片| 亚洲一卡二卡在线观看| 97品白浆高清久久久久久| 亚洲福利视频一区| 性色av一区二区三区免费| 中文人妻一区二区三区| a级在线观看| 久久综合久色欧美综合狠狠| 91精品免费久久久久久久久| 深夜福利91大全| 中文字幕在线中文| 日本啊v在线| 精品综合免费视频观看| 97国产在线视频| 黑人操日本美女| 三上悠亚一区二区| 中文字幕成人网| 国产精品免费看一区二区三区| 香蕉污视频在线观看| 日韩av午夜| 日韩一区二区视频在线观看| www.国产区| free性欧美16hd| 亚洲人精品午夜| 国产在线观看一区| 国产高清视频免费| 日韩1区2区日韩1区2区| 久久久女女女女999久久| 成人无码精品1区2区3区免费看| 激情av综合| 欧美一激情一区二区三区| av7777777| av剧情在线观看| 一区二区日韩电影| 少妇高潮流白浆| 五月香视频在线观看| 国产欧美一区二区三区鸳鸯浴| 国产在线一区二| 亚洲精品一区二区三区蜜桃| 激情六月婷婷久久| 国产精品影片在线观看| 成人免费视频国产免费| 国产午夜久久| 26uuu另类亚洲欧美日本老年| 精品无码久久久久| 国产一区亚洲| 欧美精品第一页在线播放| 波多野结衣爱爱视频| 91成人国产| 久久精彩免费视频| 国精产品一区一区二区三区mba| 欧美一区二区三区高清视频| 一区二区三区黄色| wwwww黄色| 久久综合88| 久久激情视频久久| www.毛片com| 欧美色123| 亚洲91精品在线| 日本韩国欧美中文字幕| 欧美亚洲免费| 国产精品福利网| 中文字幕精品一区二区精| 日本三级亚洲精品| 国产综合久久久久| 国产a级免费视频| 粉嫩绯色av一区二区在线观看| 91免费看蜜桃| 天堂影院在线| 国产精品视频一二三区| 欧美亚洲视频一区| 青草青在线视频| 欧美日韩国产一区二区三区| 成人小视频在线看| 日韩成人综合网站| 精品国产一区二区三区久久影院| 丝袜熟女一区二区三区 | 久久这里只有| 青青久久aⅴ北条麻妃| 中文字幕一区二区三区人妻四季 | 欧美日韩亚洲一区二区| 日韩一级片播放| 精品午夜视频| 精品无人区太爽高潮在线播放 | 精品人伦一区二区三区蜜桃网站| 国产精品视频一区二区三区四区五区| 97蜜桃久久| 欧美在线免费观看亚洲| 手机在线免费毛片| 日韩欧美美女在线观看| 最近2019中文字幕大全第二页| 成人免费毛片xxx| 国产精品五区| 91亚洲精品一区二区| 天堂中文在线8| 亚洲同性同志一二三专区| 国产av国片精品| 欧美日韩精品免费观看视欧美高清免费大片| 欧美日韩精品综合在线| 精品1卡二卡三卡四卡老狼| 经典一区二区| 欧美激情一区二区三区在线视频观看| 一本一道无码中文字幕精品热| 久久av一区| 日韩免费高清在线观看| 亚洲第一视频在线播放| 国产午夜精品一区二区三区视频| 狠狠干视频网站| 福利精品一区| 亚洲免费电影一区| 青青草手机在线观看| 免费在线看成人av| 久久精品日韩| 久草免费在线色站| 欧美日韩亚洲成人| 又黄又色的网站| 国产精品国产三级国产在线观看 | 中文字幕理论片| 99久久久久久99| 免费人成在线观看视频播放| 久久天天久久| 亚洲欧美制服综合另类| 五月天av网站| 久久黄色级2电影| 日韩精品伦理第一区| 白浆在线视频| 日韩欧美国产麻豆| 国产成人av免费在线观看| 日本亚洲三级在线| 日本一区免费| 免费观看亚洲| 日韩高清欧美高清| 日本少妇全体裸体洗澡| zzijzzij亚洲日本少妇熟睡| 国产在线观看欧美| 精品视频一区二区三区在线观看| 社区色欧美激情 | 中文字幕一级片| 日本一区二区三区免费乱视频| 日韩 欧美 高清| 高清国产福利在线观看| 亚洲欧美福利一区二区| www.久久久久久久久久久| 不卡一区2区| 国产精品免费一区| 日韩精品欧美专区| 91麻豆国产视频| 中文字幕精品综合| 成人免费a级片| 国内精品久久久久国产| 日韩欧美精品在线观看| 青青草视频成人| av成人在线观看| 亚洲美女动态图120秒| 日本中文字幕免费观看| 免费在线一区观看| 一区视频二区视频| 福利精品在线| 久久亚洲国产成人| 超碰在线观看av| 国产精品1024| 日本一区二区三区视频在线播放| 国产成人免费9x9x人网站视频 | 在线日韩国产精品| 国产三级在线观看完整版| 麻豆精品一区二区综合av| 一区二区三区欧美在线观看| 一本久久a久久精品vr综合| 深夜视频一区二区| 狠狠躁夜夜躁人人躁婷婷91| 欧类av怡春院| 羞羞视频在线观看欧美| 翔田千里亚洲一二三区| 国产精品一区二区美女视频免费看 | 114国产精品久久免费观看| 国产在线观看a| 欧美一区二区网站| 日韩污视频在线观看| 国产欧美一区视频| 国产人妻精品午夜福利免费| 亚洲一区国产| 在线观看欧美亚洲| 里番精品3d一二三区| 日韩免费中文字幕| 亚洲av综合色区无码一区爱av | 一级黄色片在线播放| 亚洲日本韩国一区| 欧美图片第一页| 狠狠色狠狠色综合系列| 国产原创popny丨九色| 婷婷久久综合九色综合99蜜桃| 欧美激情成人在线视频| 欧美不卡三区| 国产免费av高清在线| 91精品国产aⅴ一区二区| 日本免费在线播放| 中文字幕免费观看一区| 美女被爆操网站| 在线看成人短视频| 1区1区3区4区产品乱码芒果精品| 成人av三级| 欧美日本黄视频| 国产美女视频一区二区三区 | 原创真实夫妻啪啪av| 六月丁香综合| av在线免费观看国产| 日本欧美肥老太交大片| 精品一区二区三区免费毛片| 国产一区二区三区国产精品| 国产精品高清在线| mm视频在线视频| 美日韩精品免费观看视频| 国产福利免费在线观看| 日韩精品在线观| 午夜精品在线播放| 欧美日本一区二区| 成年人晚上看的视频| 姬川优奈aav一区二区| 国产探花在线免费观看| 国产精品久久久久一区二区三区| 一区二区三区免费在线观看视频| 国产成人综合自拍| 福利视频999| 另类人妖一区二区av| 精品久久久久久无码国产| 亚洲精品影视| 丁香六月激情婷婷| 国产精品www994| 天天想你在线观看完整版电影免费| 日本一区二区免费高清| 欧洲成人一区二区| 中文字幕亚洲影视| 蜜桃视频在线观看91| 加勒比视频一区| 国产精选在线观看91| 91精品短视频| 高清国产在线一区| 亚洲日本视频在线| 国产91精品入口17c| 网站一区二区| 粉嫩精品一区二区三区在线观看 | 久久国产福利国产秒拍| 久久国产激情视频| 久久黄色级2电影| 99re6在线观看| 狠狠色丁香久久婷婷综合_中| 亚洲精品性视频| 国产一区高清在线| a级大片免费看| 成人午夜av影视| xxxxxx黄色| 久久看人人爽人人| 精品人妻一区二区三区四区| 久久久天堂av| 五月天婷婷丁香网| 亚洲欧洲三级电影| 99热在线观看精品| 国产精品久久久久精k8| 激情五月激情综合| 亚洲视频 欧洲视频| 久久久久国产精品夜夜夜夜夜| 一区二区三区在线视频播放| 国产在线观看免费视频今夜| 亚洲成国产人片在线观看| 国产奶水涨喷在线播放| 欧美性xxxxx| 一区二区三区麻豆| 在线成人av影院| 亚洲高清精品视频| 日韩精品视频在线播放| av二区在线| 日韩在线资源网| 欧美人与性动交α欧美精品济南到| 97在线观看视频国产| 影视一区二区三区| 91久久精品国产91久久性色tv| 欧美三级电影在线| 亚洲a∨一区二区三区| 女主播福利一区| 国产视频一区二区三区在线播放 | aaaaa一级片| 中文字幕一区二| 国产午夜激情视频| 欧美日韩综合色| 国产 欧美 精品| 国产一区二区三区在线视频| 在线电影福利片| 日本免费久久高清视频| 国产午夜亚洲精品一级在线| 精品乱子伦一区二区三区| 久久美女精品| 91九色在线观看视频| 九色综合狠狠综合久久| 国产三级国产精品| 亚洲视频一区二区在线观看| 亚洲天堂视频网站| 欧美一级二级三级乱码| a黄色在线观看| 97视频免费在线观看| 国产精品麻豆| 台湾成人av| 国产毛片一区| 亚洲成人激情小说| 国产精品美女一区二区三区| 日韩美女视频网站| 欧美专区亚洲专区| 性感美女一级片| 精品中文字幕在线观看| 奇米777日韩| 久久精品国产一区二区三区日韩| 欧美激情第8页| 国产一伦一伦一伦| 国产亚洲一区二区在线观看| 黄色激情视频在线观看| 欧美一区三区四区| www在线播放| 国产aaa精品| 日韩av午夜| 欧美三级在线观看视频| 国产成人小视频| 青青青在线免费观看| 欧美美女直播网站| 69av在线| 国产精品欧美日韩一区二区| 怕怕欧美视频免费大全| 丰满人妻中伦妇伦精品app| 成人黄色一级视频| 精品小视频在线观看| 欧美一区二区日韩| 二区三区四区高清视频在线观看| 国产精品揄拍500视频| 精品国产乱码| 在线观看av日韩| 国产调教视频一区| 欧美视频xxxx| 精品捆绑美女sm三区| a级影片在线| 亚洲a级在线观看| 中文乱码免费一区二区三区下载| 欧美成年人视频在线观看| 国产精品久久毛片| 在线观看视频中文字幕| 色偷偷9999www| 国产亚洲字幕| 国产情侣第一页| 99视频有精品| 久久综合久久鬼| 日韩精品中文字| 婷婷激情一区| 亚洲区一区二区三区| 精品在线播放免费| h色网站在线观看| 337p日本欧洲亚洲大胆色噜噜| 俺来也官网欧美久久精品| 国产在线一区二| 日本亚洲最大的色成网站www| 亚洲色图日韩精品| 欧美一卡二卡在线观看| 中文字幕自拍偷拍| 精品91自产拍在线观看一区| 9999在线视频| 精品蜜桃传媒| 久久久久久久高潮| 国产精品久久国产精麻豆96堂| 欧美丰满少妇xxxxx高潮对白| 亚洲区欧洲区| 精品久久蜜桃| 亚洲综合色网| 黄色一级片免费的| 韩日欧美一区二区三区| 麻豆精品免费视频| 欧美高清一级片在线| 国产91免费在线观看| 日韩美女免费线视频| 最新亚洲精品| 亚洲精品欧美极品| 91精品国产乱码久久久久久| 国产伦精品一区二区三区妓女下载| 亚洲不卡av一区二区三区| 九色视频在线播放| 97av影视网在线观看| 国产亚洲毛片| 久久精品一区二区三区四区五区| 日韩一区自拍| 91视频 -- 69xx| ...av二区三区久久精品| 天堂成人在线观看| 国产噜噜噜噜噜久久久久久久久 | 欧美午夜片在线免费观看| 午夜小视频在线播放| 国产久一一精品| 亚洲综合日韩| 少妇激情一区二区三区视频| 日韩欧美亚洲范冰冰与中字| av在线麻豆| 成人动漫视频在线观看免费| 日韩福利电影在线观看| 欧美三根一起进三p|