精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

iptables入門:郵件服務器簡單防護

原創
運維 系統運維
如果你剛剛學習了iptables的原理和基本語法,但還不清楚在線上服務器環境中如何實際的利用這個工具,那么建議閱讀本文。iptables一般有兩種工作模式,一種用作NAT路由器,一種作為主機防火墻。本文我們會介紹一個簡單的郵件服務器主機防護腳本。

本文針對iptables初學者。如果你剛剛學習了iptables的原理和基本語法,但還不清楚在線上服務器環境中如何實際的利用這個工具,那么建議閱讀本文。

iptables的兩種主要工作模式

對于iptables的數據包而言,有以下幾個流向:

PREROUTING→FORWARD→POSTROUTING

PREROUTING→INPUT→本機→OUTPUT→POSTROUTING

大家可以留意下,數據包的主要兩種流向(其實也是我們后面iptables的兩種工作模式):一是做為NAT路由器,另一種是做為主機防火墻。

iptables數據流入和流出詳細流程建議參考下圖:

圖  iptables數據包流入和流出詳細流程圖

圖  iptables數據包流入和流出詳細流程圖

iptables根據不同的數據包處理功能使用不同的規則表。它包括如下三個表:filter、nat和mangle。

  • filter是默認的表,它包含真正的防火墻過濾規則。內建的規則鏈包括:INPUT、OUTPUT和FORWARD。
  • nat表包含源和目的地址及端口轉換使用的規則,內建的規則鏈包括PREROUTING、OUTPUT和POSTROUTING。
  • mangle表包含用于設置特殊的數據包路由標志的規則,這些標志隨后被filter表中的規則檢查。內建的規則鏈包括:PREROUTING、INPUT、FORWARD、POSTROUTING和OUTPUT。

表對應的相關規則鏈的功能如下:

  • INPUT鏈:當一個數據包由內核中的路由計算確定為本地的Linux系統后,它會通過INPUT鏈的檢查。             
  • OUTPUT鏈:保留給系統自身生成的數據包。
  • FORWARD鏈:經過Linux系統路由的數據包(即當iptables防火墻用于連接兩個網絡時,兩個網絡之間的數據包必須流經該防火墻)。
  • PREROUTING鏈:用于修改目的地地址(DNAT)。
  • POSTROUTING鏈:用于修改源地址(SNAT)。

iptables詳細語法如下所示:

iptables [-t表名] <-A| I |D |R > 鏈名[規則編號] [-i | o 網卡名稱] [-p 協議類型] [-s 源IP地址 | 源子網][--sport 源端口號] [-d 目標IP地址 | 目標子網][--dport 目標端口號] <-j 動作> 

注:此語法規則詳細,邏輯清晰,推薦以此公式記憶。我們在剛開始寫iptables規則時就應該養成好習慣,用公式來規范腳本,這對于我們的以后工作大有幫助。

這一節我們通過編寫一個簡單的用于郵件主機防護iptables腳本來熟悉iptables語法規則。網絡拓樸很簡單,iptables本身機器IP為:192.168.1.101/24,另一臺機器的IP為:192.168.1.102。

普通的郵件主機防護腳本

普通的郵件主機防護腳本比較容易實現。郵件主機主要開放二個端口:80和25,其他端口則關閉,另外由于這里沒有涉及多少功能,所以模塊的載入也很簡單,只涉及Filter表,而且腳本的初始化也很簡單。

我們可以按照編寫iptables的流程順序來寫腳本,腳本內容如下:

(注:此服務器置于自己的機房內,所以沒有開放22端口,調試時直接進機房調試。如果遠程操作,需要打開22端口。)

#/bin/bash
iptables -F
iptables -X
iptables -Z
 
modprobe ip_tables
modprobe iptable_nat
modprobe ip_nat_ftp
modprobe ip_conntrack
 
iptables -P INPUT DROP
iptables -P FORWARD ACCEPT
iptables -P OUTPUT ACCEPT
 
iptables -A INPUT -i lo -j ACCEPT 
iptables -A OUTPUT -o lo -j ACCEPT 
 
iptables -A INPUT -p tcp -m multiport --dports 25,80 -j ACCEPT
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT

說明一下:

前面三條可以將iptables初始化。

modprobe這段是手動加載模塊的過程。一般如果用 service iptables start 來啟動iptables,會加載很多不必要的模塊,所以這里我們采用手動加載的方式。ip_conntrack模塊在平時的測試學習環境可以開啟,方便追蹤數據包的流向。不過,生產環境下我不建議大家開啟此模塊,以免加重服務器的負載。

默認規則下方的兩條用于開啟系統回環端口,以免造成不必要的麻煩。具體是什么樣的麻煩?大家可以先想一想,文末會給出解答。

最后一條是允許RELATED和ESTABLISHED狀態的連接通過iptables。為什么要這樣設置,也會在文末解答。

iptables腳本開啟后,我們可以用命令查看一下結果,如下所示:

iptables -nv -L

此命令顯示結果如下:

Chain INPUT (policy DROP 13539 packets, 763K bytes)
 pkts bytes target     prot opt in     out     source               destination         
    0     0 ACCEPT     all  --  lo     *       0.0.0.0/0            0.0.0.0/0           
  480 32744 ACCEPT     tcp  --  *      *       0.0.0.0/0            0.0.0.0/0           multiport dports 25,80 
   13  1411 ACCEPT     all  --  *      *       0.0.0.0/0            0.0.0.0/0           state RELATED,ESTABLISHED 
 
Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)
 pkts bytes target     prot opt in     out     source               destination         
 
Chain OUTPUT (policy ACCEPT 472 packets, 52779 bytes)
 pkts bytes target     prot opt in     out     source               destination         
    0     0 ACCEPT     all  --  *      lo      0.0.0.0/0            0.0.0.0/0   

這時80和25之外的端口就被iptables成功隱蔽了。比如我們嘗試在另一臺機器上nmap掃描這臺服務器:

nmap -sT 192.168.1.101

此命令顯示結果如下:

Starting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2011-05-25 00:46 CST
Interesting ports on 192.168.1.101:
Not shown: 1678 filtered ports
PORT   STATE SERVICE
25/tcp open  ssh
80/tcp open  http
MAC Address: 00:E0:62:12:7B:65 (Host Engineering)
 
Nmap finished: 1 IP address (1 host up) scanned in 37.721 seconds

看到這個結果說明iptables生效了。

另外,對剛剛學習iptables的朋友提供一個建議。一開始玩iptables很容易犯的一個錯誤就是把自己鎖在服務器外面了。針對這種情況,我們可以編寫一個crontab計劃任務,每5分鐘關閉一次防火墻,等完全調試完后再關閉此crontab任務:

vim /etc/crontab
*/5 * * * * /etc/init.d/iptables stop

以上只是初級的防護腳本。至于其它的SYN和Ping及其它攻擊,等大家熟悉了解其原理后,可以在此腳本的基礎上添加。

以下是上文中兩個問題的解答:

一、為什么要打開系統回環接口?

Linux系統默認會有一塊名為lo的環回網絡接口,而真正的網卡一般則被Linux系統識別成名為eth0, eth1這樣的網絡接口。

一般,lo接口對應的ip地址為127.0.0.1。

當你從一臺linux主機向自身發送數據包時,實際上的數據包是通過虛擬的lo接口來發送接受的,而不會通過你的物理網卡eth0/eth1。

如果lo接口被墻,會發生ping/telnet/ssh本機(本機域名、localhost和127.0.0.1)不通的情況,會給調試帶來一些麻煩。

二、為什么要設置RELATED、ESTABLISHED狀態檢測?

相對于純IP過濾,狀態防火墻更加智能,效率更高。這個比較適合FTP服務器。有關iptables的狀態機制,可參閱這篇文章:http://os.51cto.com/art/201108/285209.htm

【編輯推薦】

  1. 深入淺出Netfilter/iptables防火墻框架(基礎篇)
  2. 深入淺出Netfilter/iptables防火墻框架(入門篇)
  3. iptables實戰系列:公共網絡服務防火墻
責任編輯:yangsai 來源: 51CTO.com
相關推薦

2015-08-04 10:16:13

U-Mail郵件系統

2012-02-23 23:46:26

2009-09-02 14:23:19

郵件服務器性

2009-09-01 11:18:26

郵件服務器

2014-09-29 16:52:00

2009-09-02 14:43:26

郵件服務器

2009-09-02 14:01:50

郵件服務器

2009-09-02 14:27:29

郵件服務器

2009-09-02 14:34:42

郵件服務器

2009-09-02 17:25:02

郵件服務器

2015-08-25 15:34:51

2010-06-02 16:48:49

postfix郵件服務

2011-02-21 14:12:15

Postfix服務器安裝

2011-07-08 14:24:49

郵件服務器U-Mail

2011-01-20 10:08:25

postfix安裝

2011-03-22 09:07:13

Nagios監控Linux

2010-08-04 09:39:09

2010-12-21 18:18:52

2009-09-08 13:48:13

NFS服務器

2009-09-17 16:06:18

點贊
收藏

51CTO技術棧公眾號

久久久久免费看| 日韩精品视频一二三| 日本高清视频www| 一本综合久久| 中文字幕欧美在线| 97人人模人人爽人人澡| mm视频在线视频| 久久精品欧美日韩精品| 91视频九色网站| 亚欧视频在线观看| 97精品国产福利一区二区三区| 日韩精品一区二区三区四区视频| 无码aⅴ精品一区二区三区浪潮 | 一区三区自拍| 色综合久久88色综合天天6| 午夜欧美性电影| 亚洲免费不卡视频| 日本一区中文字幕| 欧美黑人性猛交| 国产123在线| 黑人久久a级毛片免费观看| 欧美视频一区二区三区在线观看| 18禁裸男晨勃露j毛免费观看| 91高清在线| 91啪亚洲精品| 99视频国产精品免费观看| 伊人久久久久久久久久久久| 亚洲一级黄色| 久久精品视频网站| 欧美另类z0zx974| 国产精品久久久久久久久久白浆| 欧美高清你懂得| 国产精品wwwww| 国产精品xx| 一区二区日韩电影| 国产成年人在线观看| 成人免费在线观看| 久久综合色天天久久综合图片| 成人av网站观看| 97超碰中文字幕| 奇米影视一区二区三区| 欧美一级高清免费| 国产精品第一页在线观看| 欧美一区91| 美女精品视频一区| 神马久久精品综合| 首页国产精品| 中文字幕亚洲在线| 国产激情av在线| 日产午夜精品一线二线三线| 一本色道久久88综合日韩精品| 男女黄床上色视频| 亚洲动漫在线观看| 亚洲欧美日韩网| 三上悠亚影音先锋| 国产精品免费大片| 国产一区二区三区视频| 变态另类ts人妖一区二区| 国产尤物久久久| 欲色天天网综合久久| 久久久久久国产免费a片| 精品中文一区| 国产一区二区三区久久精品| 欧美18—19性高清hd4k| 精品久久影院| 日韩在线中文视频| 999精品视频在线观看播放| 久久久久国产精品| 欧美夫妻性生活xx| 黄色小说在线观看视频| 日韩一区二区久久| 国产成人精品久久二区二区| 国产精品欧美综合| 久久国产免费看| 亚洲综合中文字幕在线| 俄罗斯嫩小性bbwbbw| 91在线精品一区二区三区| 日本一区视频在线| 日本成人网址| 一区二区高清免费观看影视大全| 成人免费视频91| 欧美性xxx| 欧美日韩精品一区二区三区| 超碰中文字幕在线观看| 国产成人aa在线观看网站站| 亚洲无线码在线一区观看| 国产日产在线观看| 国产精品v亚洲精品v日韩精品 | 日本少妇在线观看| 亚洲激情一区| 国产精品极品在线| av观看在线免费| 91在线视频18| 中文字幕一区二区三区在线乱码 | 国语精品中文字幕| 天天干天天摸天天操| 国产亚洲自拍一区| 综合久久国产| 精品众筹模特私拍视频| 欧美色爱综合网| 在线观看一区二区三区四区| 久久91麻豆精品一区| 大胆欧美人体视频| 日本高清不卡码| 国产呦萝稀缺另类资源| 久久天天狠狠| av香蕉成人| 91久久精品日日躁夜夜躁欧美| 一级网站在线观看| 九九综合在线| 欧美劲爆第一页| 在线观看中文字幕码| 成人国产精品免费观看视频| 亚洲欧美影院| 中日韩脚交footjobhd| 制服丝袜成人动漫| 无码h肉动漫在线观看| 欧美日韩亚洲一区三区| 国产精品日日做人人爱| 五十路在线观看| 伊人婷婷欧美激情| 伊人成人222| 成人高清电影网站| 2020国产精品视频| 亚洲欧美另类综合| 国产精品国产成人国产三级| 国产裸体免费无遮挡| 久久97久久97精品免视看秋霞| 久久午夜a级毛片| 在线观看免费观看在线| 久久这里只有精品6| 男人天堂av片| 亚洲专区**| 久久久精品久久久| 艳妇乳肉豪妇荡乳av| 国产激情视频在线看| 第九区2中文字幕| 牛牛精品视频在线| 欧美午夜片在线观看| 精品人妻一区二区三区日产乱码卜| 综合天堂久久久久久久| 成人国产精品av| 国产精品一二三区视频| 欧美日韩国产精品一区二区三区四区| 毛片毛片毛片毛片毛| 欧美xxav| 成人激情综合网| 欧美午夜电影一区二区三区| 欧美色综合网站| 99久久精品免费视频| 先锋影音久久久| 欧美精品一区二区三区久久| 婷婷电影在线观看| 国产视频一区在线| youjizz在线视频| 国产欧美日韩在线| 好男人www社区| 网曝91综合精品门事件在线| 奇门遁甲1982国语版免费观看高清 | 91亚洲国产成人久久精品网站| 久久亚洲天堂| av福利精品导航| 欧美精品在欧美一区二区少妇| 四虎国产精品成人免费入口| 丝袜国产日韩另类美女| 日韩精品一区二区三区四区五区 | 国产黄色在线免费观看| 欧美日韩国产综合一区二区三区 | 九色视频在线观看免费播放| 日本久久电影网| 亚洲女同二女同志奶水| 精品亚洲国产成人av制服丝袜| 法国空姐在线观看免费| 澳门久久精品| 欧美一级免费视频| 三级外国片在线观看视频| 91精品欧美福利在线观看| 久久免费播放视频| 久久综合色婷婷| 中文字幕亚洲乱码| 欧美精品入口| 久久久久久国产精品免费免费| 成人做爰免费视频免费看| 久久天天躁日日躁| 网站黄在线观看| 欧美视频一区二| 美女的奶胸大爽爽大片| www国产成人免费观看视频 深夜成人网| 日韩欧美黄色大片| 亚洲国产精品综合久久久| 国产精品日韩一区二区三区| 欧美日韩五码| 久久99精品久久久久久噜噜| 飘雪影视在线观看免费观看| 91.麻豆视频| 日韩毛片一区二区三区| 成人免费在线播放视频| 免费观看一级一片| 九一久久久久久| 日韩a∨精品日韩在线观看| 日韩综合网站| 免费久久99精品国产自| 国产免费区一区二区三视频免费 | 97久久超碰国产精品电影| 中文字幕视频在线免费观看| 精品白丝av| 一卡二卡3卡四卡高清精品视频| 精品午夜电影| 91精品视频一区| 三级成人黄色影院| 欧美精品第一页在线播放| av网站在线免费观看| 亚洲第一级黄色片| 91精东传媒理伦片在线观看| 色视频成人在线观看免| 久久婷婷国产麻豆91| 国产精品看片你懂得| 中文字幕av网址| av日韩在线网站| 国产吃瓜黑料一区二区| 久久机这里只有精品| 青青在线视频免费| 99精品视频免费全部在线| 麻豆一区二区三区在线观看| 日韩欧美电影| 日韩aⅴ视频一区二区三区| 国产精品巨作av| 成人三级视频在线观看一区二区| 欧美久久久网站| 国产精欧美一区二区三区| 91九色在线看| 欧美精品成人在线| 伊人222成人综合网| 日韩视频精品在线| 9191在线| 少妇久久久久久| 91吃瓜网在线观看| 中文字幕9999| 尤物在线视频| 日韩中文在线不卡| 97超碰人人在线| 中文字幕日韩精品在线观看| av电影在线观看| 中文字幕亚洲综合| 午夜国产福利在线| 日韩中文第一页| 国产婷婷视频在线| 久久久国产一区二区三区| 国产在线观看91| 欧美成人免费在线观看| 九七久久人人| 欧美猛少妇色xxxxx| 中文在线手机av| 九九热这里只有精品6| 肉肉视频在线观看| 久久久久久久香蕉网| 成人av影院在线观看| 亚洲18私人小影院| 蜜桃av在线| 欧美中文字幕在线| jizz内谢中国亚洲jizz| 日韩av观看网址| 久久伊人国产| 成人午夜在线影院| 亚洲精品一区二区三区中文字幕| 不卡一卡2卡3卡4卡精品在| 国产精品99久久免费观看| 精品国产第一页| 国产一区99| 亚洲欧美日韩综合一区| 欧美一区成人| av日韩一区二区三区| 国产精品丝袜xxxxxxx| 福利在线一区二区三区| 精品一区二区三区免费视频| 岛国精品一区二区三区| 99久久久免费精品国产一区二区| 亚洲综合网在线观看| 国产精品国产精品国产专区不蜜 | 免费黄在线观看| 1区2区3区欧美| 日产精品久久久久久久| 欧美在线不卡视频| 国产黄色av片| 亚洲另类激情图| 久久久久久国产精品免费无遮挡| 久久久女人电视剧免费播放下载| 成人美女大片| 91精品视频播放| 丝袜久久网站| 中文精品视频一区二区在线观看| 99pao成人国产永久免费视频| 热久久精品免费视频| 国产一区二区三区日韩| 超碰97人人干| 亚洲免费看黄网站| 丰满少妇xoxoxo视频| 91精品国产综合久久久久久久 | 1204国产成人精品视频| 欧美日韩视频在线一区二区观看视频| 亚洲女同另类| www.xxx亚洲| 不卡电影一区二区三区| 人人艹在线视频| 岛国视频午夜一区免费在线观看| 国产又粗又猛又爽| 日韩精品视频在线免费观看| 国内精品久久久久久野外| 欧美孕妇性xx| 97久久综合区小说区图片区| 亚洲福利av| 国产女优一区| 亚洲色图欧美另类| 亚洲欧洲日韩综合一区二区| 中文字幕在线看人| 精品盗摄一区二区三区| 国产成人无吗| 国产精品中文字幕久久久| 四虎影视精品| 久青草视频在线播放| 久草热8精品视频在线观看| 中文字幕免费视频| 亚洲va国产天堂va久久en| 精品国产18久久久久久| y97精品国产97久久久久久| 怡红院成人在线| 久久综合久久综合这里只有精品| 国产精品大片免费观看| 中文字幕剧情在线观看| 中文字幕一区二区三区在线观看 | 校园春色亚洲| 国产不卡一区二区在线观看 | 日本wwww视频| a级精品国产片在线观看| 久久人人爽人人爽人人| 日韩欧美不卡一区| h视频在线免费观看| 成人福利在线视频| 色综合天天爱| 日韩欧美国产片| 国产精品不卡视频| 在线观看不卡的av| 中文字幕亚洲无线码a| 久久久久久久性潮| 一区二区三区四区视频在线| 麻豆一区二区99久久久久| 永久免费毛片在线观看| 在线免费观看成人短视频| аⅴ资源新版在线天堂| 国产精品视频不卡| 日韩在线视频精品| 999久久久精品视频| 日韩美女啊v在线免费观看| a天堂在线视频| 欧美极品少妇全裸体| 秋霞影视一区二区三区| 欧美性大战久久久久xxx| 久久久天堂av| 中文在线免费看视频| 日韩中文av在线| 亚洲91网站| 欧美 国产 综合| 国产三级精品视频| 91麻豆一区二区| 精品中文字幕在线| 国内视频在线精品| 日本成人在线免费视频| 国产精品久久久久久久蜜臀| 国产a级免费视频| 久久久久亚洲精品国产| 日本亚洲不卡| jizz欧美性11| 一区二区三区中文字幕在线观看| 天堂在线中文网| 国产精品国产三级国产aⅴ浪潮| 91视频综合| 成年女人免费视频| 一本色道a无线码一区v| 日本三级在线视频| 国产伦精品一区二区三区视频黑人| 久久久水蜜桃av免费网站| 色婷婷粉嫩av| 亚洲精品99久久久久中文字幕| 亚洲成人不卡| 精品免费久久久久久久| 2023国产一二三区日本精品2022| 一区二区视频播放| 久久久久国产视频| 精品久久不卡| 男人的天堂免费| 欧美亚洲日本一区| 国产蜜臀在线| 亚洲一区二区三区在线观看视频| 国产凹凸在线观看一区二区| 国产字幕在线观看| 欧美另类在线播放| 欧美综合视频| 亚洲色偷偷色噜噜狠狠99网| 欧美乱熟臀69xxxxxx| 久久电影tv|