Linux之iptables防火墙概述及相关规则(二)

简介: Linux之iptables防火墙概述及相关规则(二)

二、iptables的配置及相关规则


#centos7中是可以敲iptables的命令的,但是无法进行管理,因为默认是用firewalld进行管理的
[root@localhost ~]# which iptables
/usr/sbin/iptables
[root@localhost ~]# 
#若想使用iptables防火墙,必须先关闭 firewalld防火墙,再安装iptables
[root@localhost ~]# systemctl stop firewalld
[root@localhost ~]# systemctl disable firewalld
Removed symlink /etc/systemd/system/multi-user.target.wants/firewalld.service.
Removed symlink /etc/systemd/system/dbus-org.fedoraproject.FirewallD1.service.
[root@localhost ~]# yum install -y iptables iptables-services
已加载插件:fastestmirror, langpacks
local                                                 | 3.6 kB     00:00     
Loading mirror speeds from cached hostfile
软件包 iptables-1.4.21-18.0.1.el7.centos.x86_64 已安装并且是最新版本
正在解决依赖关系
--> 正在检查事务
---> 软件包 iptables-services.x86_64.0.1.4.21-18.0.1.el7.centos 将被 安装
--> 解决依赖关系完成
依赖关系解决
=============================================================================
 Package              架构      版本                          源        大小
=============================================================================
正在安装:
 iptables-services    x86_64    1.4.21-18.0.1.el7.centos      local     51 k
事务概要
=============================================================================
安装  1 软件包
总下载量:51 k
安装大小:25 k
Downloading packages:
Running transaction check
Running transaction test
Transaction test succeeded
Running transaction
  正在安装    : iptables-services-1.4.21-18.0.1.el7.centos.x86_64        1/1 
  验证中      : iptables-services-1.4.21-18.0.1.el7.centos.x86_64        1/1 
已安装:
  iptables-services.x86_64 0:1.4.21-18.0.1.el7.centos                        
完毕!
#可以看到iptables默认是已安装的
[root@localhost ~]# systemctl start iptables.service 
#安装完后启动服务


在centos6中可以通过图形化界面(如下图)来管理,但是在centos7中没有反应,只能通过命令行来管理


2.1 命令格式

iptables [-t 表名] 管理选项  [链名]  [匹配条件]  [-j   控制类型]


注意事项:


不指定表名时,默认指filter表

不指定链名时,默认指表内的所有链

除非设置链的默认策略,否则必须指定匹配条件

控制类型使用大写字母,其余均为小写


2.2 常用控制类型

ACCEPT

允许数据包通过

DROP

直接丢弃数据包,不给出任何回应信息

REJECT

拒绝数据包通过,会给数据发送端一个响应信息

SNAT

修改数据包的源地址

DNAT

修改数据包的目的地址

MASQUERADE

伪装成一个非固定公网IP地址

LOG

在/var/log/messages文件中记录日志信息,然后将数据包传递给下一条规则。LOG只是一种辅助动作,并没有真正处理数据包

2.3 常用的管理选项

-A

在指定链的末尾追加(--append)一条新的规则

-I

在指定链的开头插入(--insert)一条新的规则,未指定序号时默认作为第一条规则

-R

修改、替换(--replace)指定链中的某一条规则,可指定规则序号或具体内容

-P

设置指定链的默认策略(--policy)

-D

删除(--delete)指定链中的某一条规则,可指定规则序号或具体内容

-F

清空(--flush)指定链中的所有规则,若未指定链名,则清空表中的所有链

-L

列出(--list)指定链中所有的规则,若未指定链名,则列出表中的所有链

-n

使用数字形式(--numeric)显示输出结果,如显示IP地址而不是主机名

-v

显示详细信息,包括每条规则的匹配包数量和匹配字节数

--line-numbers

查看规则时,显示规则的序号

2.4 匹配条件

匹配条件

说明

-p

指定要匹配的数据包的协议类型

-s

指定要匹配的数据包的源IP地址

-d

指定要匹配的数据包的目的IP地址

-i

指定数据包进入本机的网络接口

-o

指定数据包离开本机做使用的网络接口

–sport

指定源端口号

–dport

指定目的端口号

2.5 iptables语法总结


2.6 案例

案例1:默认查看filter表


-nL可以合起来写,但是n必须放在前面,放在后面会报错,如上图所示的报错


案例2 :查看其他表


案例3:一键清空规则


案例4:设置ping不可达



0.0.0.0/0  代表所有主机都生效




案例5:添加


案例6:插入


不指定默认是在第一行插入添加


案例7:删除


如果有多条一样的规则,是先删序号小的那条


案例8:设置默认规则


 

目录
相关文章
|
Linux 网络性能优化 网络安全
Linux(openwrt)下iptables+tc工具实现网络流量限速控制(QoS)
通过以上步骤,您可以在Linux(OpenWrt)系统中使用iptables和tc工具实现网络流量限速控制(QoS)。这种方法灵活且功能强大,可以帮助管理员有效管理网络带宽,确保关键业务的网络性能。希望本文能够为您提供有价值的参考。
3439 28
|
机器学习/深度学习 安全 网络协议
Linux防火墙iptables命令管理入门
本文介绍了关于Linux防火墙iptables命令管理入门的教程,涵盖了iptables的基本概念、语法格式、常用参数、基础查询操作以及链和规则管理等内容。
636 73
|
人工智能 Java 关系型数据库
Red Hat Enterprise Linux 9.5 发布下载,新增功能亮点概述
Red Hat Enterprise Linux 9.5 发布下载,新增功能亮点概述
1174 4
Red Hat Enterprise Linux 9.5 发布下载,新增功能亮点概述
|
监控 安全 Linux
启用Linux防火墙日志记录和分析功能
为iptables启用日志记录对于监控进出流量至关重要
627 1
|
运维 网络协议 安全
Linux安全运维--一篇文章全部搞懂iptables
Linux安全运维--一篇文章全部搞懂iptables
432 1
|
存储 运维 Linux
Linux防火墙firewall的使用
CentOS 7 中的 firewalld 是基于 Netfilter 的防火墙服务,支持动态配置,无需重启服务即可生效。它通过区域管理网络流量,每个区域可以设置不同的防火墙规则。默认区域为 public,可以通过命令行工具 firewall-cmd 进行管理和配置。firewalld 提供了丰富的预定义服务和区域,方便用户根据需求进行灵活配置。
395 0
|
Linux 测试技术 API
Linux PWM接口概述 【ChatGPT】
Linux PWM接口概述 【ChatGPT】
|
10月前
|
Linux 应用服务中间件 Shell
二、Linux文本处理与文件操作核心命令
熟悉了Linux的基本“行走”后,就该拿起真正的“工具”干活了。用grep这个“放大镜”在文件里搜索内容,用find这个“探测器”在系统中寻找文件,再用tar把东西打包带走。最关键的是要学会使用管道符|,它像一条流水线,能把这些命令串联起来,让简单工具组合出强大的功能,比如 ps -ef | grep 'nginx' 就能快速找出nginx进程。
1025 1
二、Linux文本处理与文件操作核心命令
|
10月前
|
Linux
linux命令—stat
`stat` 是 Linux 系统中用于查看文件或文件系统详细状态信息的命令。相比 `ls -l`,它提供更全面的信息,包括文件大小、权限、所有者、时间戳(最后访问、修改、状态变更时间)、inode 号、设备信息等。其常用选项包括 `-f` 查看文件系统状态、`-t` 以简洁格式输出、`-L` 跟踪符号链接,以及 `-c` 或 `--format` 自定义输出格式。通过这些选项,用户可以灵活获取所需信息,适用于系统调试、权限检查、磁盘管理等场景。
662 137