当前位置:  技术问答>linux和unix

###高分求教###

    来源: 互联网  发布时间:2015-01-19

    本文导语:  我如果想设置WWW包过滤以下规则对吗,请各位CHECK?! -------------------------------- 环境介绍 1.)内部网络地址为192.168.0.*,每台工作站的默认路由(网关)设定为指向防火墙(...

我如果想设置WWW包过滤以下规则对吗,请各位CHECK?!
--------------------------------

环境介绍

1.)内部网络地址为192.168.0.*,每台工作站的默认路由(网关)设定为指向防火墙(安全服务器),并设置了正确的DNS服务器地址。

2.)安全服务器上安装双网卡,通过第一块网卡eth0(202.96.199.133)连接因特网,第二块网卡eth1(192.168.0.1)作为网关连接内部网络。安全服务器上提供DNS解析服务,并配置起防火墙,防火墙提供为实现对从内部网络中任何发往因特网的数据包进行伪装,并对因特网发向内部网络的数据包按规则进行过滤。

3.)企业内部网络设有主服务器(192.168.0.250),提供WWW、Email、FTP服务。而当外部需要访问内部主服务器时,防火墙进行了特定的设置,其会转发这个数据包重写定位到内部主服务器上,而当内部主服务器生成回复包朝外发出经过防火墙时,包也将被重写。

访问过程

1.)内部网络上的一个用户192.168.0.100想通过IE访问 http://www.ecnu.edu.cn

2.)IE通过DNS解析"www.ecnu.edu.cn", 得到它的地址为 202.120.88.65 然后它使用端口1050与此地址建立一个连接, 并向 web 站点索取页面.

3.)当数据包由客户机(port 1050)通过防火墙送往ecnu.edu.cn(port 80) 时, 数据包被重写为由安全服务器上第一块网卡eth0(202.96.199.133)发出, 端口是 65000。防火墙完成地址的映射,将客户机(192.168.0.100)的地址映射为安全服务器的上eth0,由于拥有合法的IP地址, 所以从ecnu.edu.cn返回的包可以找到正确的返回路径.

4.)当包从ecnu.edu.cn(端口 80)来到安全服务器上第一块网卡eth0(端口 65000)后, 数据包被重写转发给客户机的1050端口。

5.)IP地址为192.168.0.100的客户机上的IE浏览器立即显示此页面。


--------------------------
我如果想设置WWW包过滤以下规则对吗,请各位CHECK?!
--------------------------
/sbin/ipchains -A  input -p tcp -s 0.0.0.0/0 1024: -d 202.96.199.133/32 www -i eth0 -j  ACCEPT
/sbin/ipchains -A  input -p tcp -s 0.0.0.0/0 1024: -d 192.168.0.1/32 www -i eth0 -j  ACCEPT
/sbin/ipchains -A  input -p tcp -s 0.0.0.0/0 1024: -d 192.168.0.0/24 www -i eth0 -j  ACCEPT

/sbin/ipchains -A input -p tcp -s 202.96.199.133/32 www -d 0.0.0.0/0 1024: -i eth1 -j  ACCEPT
/sbin/ipchains -A input -p tcp -s 192.168.0.1/32 1024: -d 0.0.0.0/0 www -i eth1 -j ACCEPT
/sbin/ipchains -A input -p tcp -s 192.168.0.0/24 1024: -d 0.0.0.0/0 www -i eth1 -j ACCEPT


|
更好的办法是你把下面的规则中,除了输输出外其它设为禁止并且把这三行放在脚本的最后,因为ipchains是规则链是找到匹配项就会跳出,那么你之后设的规则就没有起到作用。
# 默认拒绝转发,输入;能自由的输出
/sbin/ipchains -P forward DENY
/sbin/ipchains -P input DENY
/sbin/ipchains -P output ACCEPT

这样设的话你就没必要设后面很多东西了,你只要设好你开放的几项服务就好了,如WWW服务
/sbin/ipchains -A input -p tcp -s 0.0.0.0/0 1024:  -d 202.96.199.133/32 www -i eth0 -j  ACCEPT
然后你用iptable做转发具体的东西我也不是记得太清了。最好你所有的东西都用iptable吧:):):)

我看你好象都会这东西你不去机上试,谁都不感保证这个脚本无误的。

|
up

|
果然应该高分,不会啊!

|
我也不会,只能UP。

|
gz

|
up

|
好复杂,up

|
不懂
up

|
呵呵,写的比我想说的都多

|
感觉有些规则多余,一时也说不清,看来高手难做

|
看起来挺难的,是该高分求教!哎,作一个高手的确难呀!我也不懂。
UP!!

    
 
 

您可能感兴趣的文章:

  • Linux远程访问的问题,高分求教:)
  • 各路高手请进!高分求教,非常着急!
  • 高分求教的问题(关于SendMail设置)
  • 高分求教,散分!
  • 在线等待求教:sun solaris8 下如何安装g++。高分
  • (高分求教)学习J2EE前所应具有的知识.
  • together5.5的注册码,高分求教!
  • weblogic6.1的crack,高分求教!
  • 关于JAVA的内存泄露,高分求教!
  • j2re 1.4 如何拿到所有逻辑盘符?高分求教!
  • 高分求教,关于JTextField
  • 请问一下javascript里面有没有readonly属性(高分求教)
  • 高分求教
  • 高分求教:root的空间不够了,怎样增加空间?
  • 高分求教:java特大数组
  • linux如何从图形界面切换到命令格式(高分求教)?
  • 高分求教,linux下的GPRS连接!!!
  • 高分求教!!!!如何将数据库的查询结果组合起来?
  • 现在遇到linux屏幕方面的问题,高分求教!!
  • 博客 iis7站长之家
  •  
    本站(WWW.)旨在分享和传播互联网科技相关的资讯和技术,将尽最大努力为读者提供更好的信息聚合和浏览方式。
    本站(WWW.)站内文章除注明原创外,均为转载、整理或搜集自网络。欢迎任何形式的转载,转载请注明出处。












  • 相关文章推荐
  • 高分求助高分求助高分求助高分求助高分求助高分求助
  • 谁参加过weblogic的证书考试,是否有经验可供参考?高分高分高高分
  • 哪里有JB6下载啊,高分相送,救命
  • 高分求救!我在uclinux上运行应用程序时出现内存分配错误,不知如何解决,解决者高分!!
  • 哪里去找中文的EJB文章?高分悬赏!
  • 有jsp的upload和download 代码么,高分相报!
  • (高分求助)请问,那里有软件开发的<设计文档>
  • 高分寻求jsp代码(网上调查系统,新闻发布系统)就这点分了
  • 高分求购做饼图、线形图的源吗?
  • 关于linu下的中文输入.(高分:300)
  • 一个简单的问题,高分求助!!!
  • 高分求购jbulider6得注册码,企业版本,个人版本都要
  • 请问哪儿有Solaris8的光盘映像文件下载???高分相赠!!!
  • 高分求“Ration Rose”&"JBuilder6.0"&"VisualCafe"
  • VJ的一个问题,高分求助,熟悉VJ得请进!
  • 高分求购:linux和unix命令大全电子文档
  • 急救:关于BLOB数据类型---在线等待,高分相送!
  • 求UNIXWARE7.11的原版下载,高分相赠,在线等待!!!
  • 关于java?高分相送!
  • 请问哪里可以下载IP地址段对应城市的信息?高分回报!


  • 站内导航:


    特别声明:169IT网站部分信息来自互联网,如果侵犯您的权利,请及时告知,本站将立即删除!

    ©2012-2021,,E-mail:www_#163.com(请将#改为@)

    浙ICP备11055608号-3