Linux操作系统

Similar documents
MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

计算机网络 实验指导书 / 实验四 : 动态路由协议 实验四 : 动态路由协议 一 实验目的 1 进一步理解路由器的工作原理; 2 掌握 RIP 的基本原理和实现 ; 3 掌握 OSPF 的基本原理和实现 二 实验学时 2 学时 三 实验类型 综合性 四 实验需求 1 硬件每人配备计算机 1 台 2

计算机网络 实验指导书 / 实验三 : 使用路由器组网 实验三 : 使用路由器组网 一 实验目的 1 理解路由器的基本工作原理; 2 掌握路由器的基本管理和配置方法; 3 理解路由组网的方法和静态路由的具体使用; 4 理解基于路由器的园区网的结构, 并进一步体会园区网的设计思路 二 实验学时 2 学

Linux操作系统

Linux操作系统

一、

标题

文件1

Linux操作系统

计算机网络实验说明

Chapter #

Microsoft Word SRS - 軟體需求規格.doc

ARP ICMP

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

R3105+ ADSL

Linux操作系统

( ) ( ) 2011 ( ) 88 / 131

简易 Linux Server 部署教程系列之 06 使用 Samba 实现文件共享服务 ( 作者信息 : 阮晓龙投稿时间 :2018 年 5 月 4 日 ) 一 需求描述 1 需求说明支持 Windows Linux Unix Mac 等操作系统支持 Android ios 等移动平台支持计算机

路由器基本配置

第一章

OpenStack Nova安装说明

Linux操作系统

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页

江人发2009年第49号突发事件应对法培训.doc

中国科学院文件

【主持人】:给大家介绍一下,这次的培训是我们画刊部的第三次培训,当然今天特别有幸请来著吊的摄影家李少白老师给我们讲课


04.实验四:UDP与TCP协议分析

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

IP505SM_manual_cn.doc

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

0 配置 Host MIB 设备 V ( 简体版 ) 0 Update: 2016/1/30

1

个 小 小 的 乡 下 人 木 匠 的 儿 子, 竟 然 有 这 么 大 的 力 量 其 实 就 是 这 点, 祂 活 出 来 的 那 种 爱, 是 世 界 上 没 有 的 祂 活 出 来 的 爱 是 世 界 上 的 人 都 需 要 的, 但 却 是 人 人 在 这 个 世 界 上 都 得 不 到

2013年度西藏自治区教育厅

實用文格式大全.doc

薛 秦 高 继 宁 宋 明 锁 文 洪 梁 瑞 敏 贾 跃 进 内 蒙 古 自 治 区 (3 人 ) 琪 格 其 图 米 子 良 赵 震 生 辽 宁 省 (8 人 ) 田 素 琴 白 凤 鸣 肖 瑞 崇 黄 恩 申 白 长 川 杨 世 勇 李 敬 林 王 秀 云 吉 林 省 (5 人 ) 赵 继 福

考 試 日 期 :2016/04/24 教 室 名 稱 :602 電 腦 教 室 考 試 時 間 :09: 二 技 企 管 一 胡 宗 兒 中 文 輸 入 四 技 企 四 甲 林 姿 瑄 中 文 輸 入 二 技 企 管 一

Linux 操作系统 实验指导 / 实验八 :LAMP 服务器的实施与管理 Linux 操作系统 实验指导 实验八 :LAMP 服务器的实施与管理 一 实验目的 1 掌握 Linux 系统下安装 Apache 服务器的方法 ; 2 掌握 Linux 系统下安装 PHP 服务的方法 ; 3 掌握 Li

ch09.PDF

PowerPoint Presentation

NetST 2300系列防火墙产品白皮书

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

手册 doc

飞鱼星多WAN防火墙路由器用户手册

專業式報告

第 7 章 下 一 代 网 际 协 议 IPv6 141 足 的 措 施 只 能 是 权 宜 之 计 (3) 路 由 表 膨 胀 早 期 IPv4 的 地 址 结 构 也 造 成 了 路 由 表 的 容 量 过 大 IPv4 地 址 早 期 为 网 络 号 + 主 机 号 结 构, 后 来 引 入

WebCM1100Ev1.0管理员手册.doc

untitled

自由軟體社群發展經驗與 Linux認證介紹

ebook140-11

短信服务器 安装向导 深圳市得伯乐科技有限公司 年 4 月 3 日

《linux从入门到精通》实验指导第三讲:文件及目录操作

Microsoft Word - XN30Chap3.doc

csa-faq.pdf

PowerPoint 演示文稿

COP中文范本

冶金企业安全生产监督管理规定

<4D F736F F D20BAECB1A6C0F6A3BAB7C7B9ABBFAAB7A2D0D0B9C9C6B1C4BCBCAFD7CABDF0CAB9D3C3B5C4BFC9D0D0D0D4B1A8B8E62E646F63>


MSAC-EX1

Microsoft Word - YDB Vehicle Telematics Service Requirement and General Framework

SEC-220

Chapter 2

杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 江 苏 国 瑞 信 安 科 技 有 限 公 司 股 权 评 估 项 目 资 产 评 估 报 告 目 录 杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 的 江 苏 国 瑞 信 安

《网络技术实训》/实验11:基于SNMP实训网络监控

Linux 操作系统 实验指导 / 实验三 : 文件管理 Linux 操作系统 实验指导 实验三 : 文件管理 一 实验目的 1 掌握文件和目录的区别; 2 掌握对文件和目录的管理: 建立 复制 剪切 删除 重名名 查找 统计等 ; 3 掌握 Linux 操作系统下常用编辑器的基本用法 ; 4 掌握

项目采购需求编写模板

关 于 使 用 说 明 书 本 书 说 明 本 软 件 的 安 装 方 法 和 各 个 设 备 的 设 置 方 法 本 书 使 用 Microsoft Windows 7 Professional 进 行 说 明 使 用 其 他 的 操 作 系 统 或 者 根 据 操 作 系 统 的 设 置 的 不

untitled

<4D F736F F D20CDB6D7CAD5DFB1A3BBA4B5E4D0CDB0B8C0FDA3A831322D3234A3A9>

CA Nimsoft Monitor Snap 快速入门指南

Microsoft Word - 10 baogao_112_128.doc

一、选择题

D E 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 /28. 工 作 站 B 配 置 的 IP 地 址 为 /28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

スライド 1

校友会系统白皮书feb_08

ch08.PDF

スライド 1

C6_ppt.PDF

Microsoft Word - 98長榮甄選入學簡章.doc

第1章 QBASIC语言概述

<443A5CBAEEC3F75CB9D2CDE2CDF8D0C5CFA25C D315CD3D0C9ABBDF0CAF4C6F3D2B5C4DCD4B4B9DCC0EDD6D0D0C4BDA8C9E8CAB5CAA9B7BDB0B82E646F63>

專業式報告

<4D F736F F D20EEA3BDDDB7FECEF1C6F7CCD7BCFED3C3BBA7CAD6B2E156332E302E646F63>

六域链联盟 SDChain-Matrix 节点搭建指南 2018/07/26 Version : 1.0.0

<4D F736F F F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA A1A24950D0ADD2E9BACD4950B5D8D6B72E707074>

C3_ppt.PDF

目 錄 1. 青 椒 炒 肉 絲 2 2. 茄 汁 燴 魚 片 3 3. 乾 煸 四 季 豆 4 4. 黑 胡 椒 豬 柳 5 5. 香 酥 花 枝 絲 6 6. 薑 絲 魚 片 湯 7 7. 醋 瓦 片 魚 8 8. 燜 燒 辣 味 茄 條 9 9. 炒 三 色 肉 丁 榨 菜 炒

07.实验七:通过路由交换机实现VLAN间通信

联想天工800R路由器用户手册 V2.0

untitled

湖北省政府采购中心

92年02月24 日本校92學年度研究所

宁夏专业技术人员服务平台

untitled

Microsoft Word - UserManualForEaton_SC.doc

Transcription:

实验六 : 系统防火墙管理 一 实验目的 1 理解 iptables 的工作原理 ; 2 掌握 iptables 防火墙的安装与配置 ; 3 掌握 iptables 防火墙的基本操作方法, 能够熟练使用防火墙 二 实验学时 2 学时 三 实验类型 综合性 四 实验需求 1 硬件每人配备计算机 1 台, 不低于双核 CPU 8G 内存 500GB 硬盘 2 软件 Windows 操作系统, 安装 VirtualBox 虚拟化软件, 安装 Putty 管理终端软件, 安装 Nmap 工具软件 3 网络计算机使用固定 IP 地址接入局域网, 并支持对互联网的访问, 虚拟主机可通过 NAT 方式访问互联网 4 工具无 五 实验任务 1 完成 iptables 防火墙的安装与配置 ; 2 完成 iptables 防火墙规则的管理, 满足实验的场景要求 六 实验内容及步骤 1 iptables 的安装与管理 (1) 防火墙检测 1 关闭 firewall 防火墙关闭 CentOS 的 firewall 防火墙, 并取消开机自动启动, 其操作命令如下 # systemctl stop firewalld 管理科学与工程学科 / 阮晓龙 / 13938213680 / 共 6 页, 第 1 页

# systemctl disable firewalld 2 检查 iptables 是否安装一般情况下,iptables 已经包含在 Linux 系统中, 可以通过命令来检测系统是否已经安装 iptables, 具体命令如下, 检测结果如图 6-1 所示则表示系统已经安装 iptables 防火墙 # iptables --version 图 6-1 检测 iptables 是否安装 3 检查是否安装 iptables-services 查看 iptables 服务是否安装, 其命令如下所示 # systemctl status iptables 若出现如图 6-2 所示的结果则说明 iptables 服务未安装, 若出现如图 6-3 所示的结果则说明 iptables 服务已安装 图 6-2 iptables service 未安装 图 6-3 iptables service 已安装 (2) 安装 iptables 软件安装 iptables 以及 iptables services 服务软件, 其操作命令如下所示 # yum install -y iptables # yum install y iptables-services (3)iptables 服务配置进行 iptables 服务管理, 其操作命令如下所示 ## 开启 iptables 服务 # systemctl start iptables ## 设置开机自动启动 # systemctl enable iptables ## 关闭 iptables 服务 # systemctl stop iptables ## 重启 iptables 服务 管理科学与工程学科 / 阮晓龙 / 13938213680 / 共 6 页, 第 2 页

# systemctl restart iptables ## 取消开机自动启动 # systemctl disable iptables 2 iptables 的基本配置 (1) 规则的查看使用一下命令进行防火墙规则查看, 并将防火墙规则信息填写到表 6-1 中 # iptables -n -L 表 6-1 防火墙规则 (2) 规则的添加 1 端口配置 开启需要的端口, 如配置 TCP 协议的 22 端口允许进出系统, 其配置命令如下 # iptables -A INPUT -p tcp --dport 22 -j ACCEPT # iptables -A OUTPUT -p tcp --sport 22 -j ACCEPT 关闭不安全的端口, 如配置不允许通过 TCP 协议的 445 端口进出系统, 其配置命令如下所示 # iptables -A INPUT -p tcp --dport 445 -j DROP # iptables -A OUTPUT -p tcp --sport 445 -j DROP 配置服务端口, 如配置允许通过 HTTP 访问系统的 80 端口, 其配置命令如下 # iptables -A INPUT -p tcp --dport http -j DROP 2IP 地址配置 拒绝某单一 IP 地址, 如拒绝某一单独 IP 地址访问系统, 且系统拒绝访问该 IP 地址, 其配置命令如下 # iptables -A INPUT -s xxx.xxx.xxx.xxx -j DROP # iptables -A OUTPUT -d xxx.xxx.xxx.xxx -j DROP 拒绝某 IP 地址段, 如拒绝某 IP 地址段中任一地址访问系统, 且系统拒绝访问该 IP 地址段中任一 IP 地址, 其配置命令如下 # iptables -A INPUT -s xxx.xxx.xxx.xxx/xx -j DROP # iptables -A OUTPUT -d xxx.xxx.xxx.xxx/xx -j DROP 3IP 地址与端口结合 拒绝某 IP 地址访问某端口, 如拒绝某一单独 IP 地址访问系统的 22 端口 (TCP 协议 ), 其配置命令如下 # iptables -A INPUT -s xxx.xxx.xxx.xxx -p tcp --dport 22 -j DROP 允许某段 IP 地址访问系统的服务端口, 如允许某段 IP 地址访问系统的 HTTP 服务端口, 其配置命令如下 管理科学与工程学科 / 阮晓龙 / 13938213680 / 共 6 页, 第 3 页

# iptables -A INPUT -s xxx.xxx.xxx.xxx/xx -p tcp --dport http -j ACC EPT 4 网络协议配置配置拒绝 ICMP 协议通过, 如配置拒绝网络中通过 PING 方式发现系统 IP 地址, 其配置命令如下 # iptables -A INPUT -p icmp -j DROP 5 网卡接口配置 iptables 防火墙可单独为某个网卡接口设定不同的策略规则, 如不允许任何主机通过防火墙本机的 eth0 网卡访问系统的 80 端口, 其配置命令如下 # iptables -A INPUT -i eth0 -p tcp --dport 80 -j DROP 6MAC 地址配置 拒绝某 MAC 地址主机的所有通信请求访问, 其配置命令如下 # iptables -A INPUT -m mac --mac-source XX:XX:XX:XX:XX:XX -j DR OP 拒绝网络中某一固定 IP 地址且固定 MAC 地址的主机访问系统任意端口, 其配置命令如下 # iptables -A INPUT -s xxx.xxx.xxx.xxx/x -m mac --mac-source XX:X X:XX:XX:XX:XX -j DROP 允许网络中某一固定 IP 地址且固定 MAC 地址的主机访问系统的 22 号端口, 其配置命令如下 # iptables -A INPUT -p tcp --dport 22 -s xxx.xxx.xxx.xxx/x -m mac - -mac-source XX:XX:XX:XX:XX:XX -j ACCEPT (3) 规则的测试 1 软件获取获取端口扫描工具 Zenmap 软件可通过本课程网站 (http://linux.xg.hactcm.edu.cn) 下载获得, 也可通过 Zenmap 官方网站 (https://nmap.org/zenmap) 下载获得, 如图 6-4 所示 本实验所使用的 Zenmap 软件为 nmap-7.60-setup.exe 2 软件安装 图 6-4 Zenmap 官网 管理科学与工程学科 / 阮晓龙 / 13938213680 / 共 6 页, 第 4 页

点击下载的 EXE 执行安装文件, 可根据安装过程提示进行默认选择安装 3 软件使用打开工具, 展示如图 6-2 所示工具界面 在 配置 下拉框中选择 Regular scan ( 使用规则扫描 ), 在 命令 输入框输入 nmap p 1-1024 -T4 A -v 172.16.124.127 命令规则, 点击 扫描 按钮, 工具将自动扫描 IP 地址为 172.16.124.127 的主机, 其 1-1024 端口的状态情况 4 信息查看在 Nmap 输出 选项卡中可查看扫描的过程, 如图 6-2 所示, 查看主机端口的状态信息, 并将信息填写到表 6-2 中 通过该工具可测试防火墙规则配置是否正确且生效 图 6-5 扫描结果 表 6-2 端口检测结果 3 iptables 的应用 请根据下面的要求, 写出防火墙的配置, 将配置命令写入到实验报告册中 1 允许来自于 IP A 地址的报文, 通过 UDP 方式, 访问系统的 4486 端口 2 丢弃来至 IP B 地址的使用 TCP 方式, 访问系统 20 和 21 端口的报文 管理科学与工程学科 / 阮晓龙 / 13938213680 / 共 6 页, 第 5 页

3 允许 IP 地址属于 xxx.xxx.xxx.xxx/x 段的主机 由指定 eth0 网口, 通过 SSH 远程连 接本机 4 允许 IP 地址为 C 的主机通过 422 端口进行 SSH 远程连接本机 5 将来自 IP D 地址的主机使用 TCP 协议, 访问 21 端口的数据包信息记录到 messages 日志中 6 当超过 100 个用户同时访问系统的 80 端口时, 限制每分钟最大连接数为 25 个, 防 止系统遭受 DOS 攻击 七 实验扩展 1 防火墙 (1) 防火墙一共有几种? 分别是什么, 主要作用是什么? 管理科学与工程学科 / 阮晓龙 / 13938213680 / 共 6 页, 第 6 页

(2)iptables 防火墙是工作在计算机网络的哪一层上的? 2 iptables 防火墙规则 (1)iptables 防火墙规则除了可以通过配置端口 IP 地址, 还能通过配置哪些选项来制定防火墙策略? 请举例说明 (2) 如何将防火墙规则进行备份? 管理科学与工程学科 / 阮晓龙 / 13938213680 / 共 6 页, 第 7 页