iptables实验2

IPTABLES   实验2

 

 

 

实验大体结构图

 

blob.png

 

 

相关概念及公式

源地址转换:    SNAT   POSTROUTING

目标地址转换:DNAT  PREROUTING

 

每次重启网络后我们都得首先打开连接转发功能,echo 1> /proc/sys/net/ipv4/ip_forward

 

注意此实验 NODE1NODE2eh1位于同一个虚拟网络VMNET0

NODE2eth0NODE3是桥接方式连接,

也就是可以认为NODE3是外网

NODE1是内网。

 

NODE1 : IP :   192.168.42.3

 

 blob.png

 

 

NODE2: 都是作为网关接口来设定的,这样看起来比较简便,实际中肯定不会这样了。

 

blob.png

 

NODE3:  当然就是配置10.1.0.0网段的网址啦。

 blob.png

 

我们启动NODE1HTTPD服务并编辑相应的网页文件即可。

blob.png

继续启动外网NODE3HTTPD 服务

blob.png 

以上环境搭好,让我们来测试下NODE1…NODE3之间能不能通过NODE2  相互联通。

 

NODE1 ———> NODE3

 

blob.png

 

NODE3———->NODE1

 blob.png

 

 

好了能互相PING通说明设置成功,那我们的外网主机NODE3也能获取NODE1的网页文件

blob.png

 

NOD1 能获取NODE3的网页文件

 blob.png

那么让我们接下来设置NODE2的转发防火墙。

 

1.首先打开连接转发功能,echo 1> /proc/sys/net/ipv4/ip_forward

 

2.设置放行所有状态为ESTABLISHED ,RALETEDTCP协议的链接。

NODE2首先开启FTP协议的连接追踪功能

 

 

modprobe       nf_conntrack_ftp

 

添加转发的默认规则

iptables   -A FORWARD    -j  DROP

 

这样我们的内外网的转发功能就被禁掉了,这里列出结果。

blob.png

 

blob.png

                                                                                                                                                  

现在我们让内网服务器能访问外网

iptables -I FORWARD  -s 192.168.42.0/24  -p tcp   –dport  80     -j ACCEPT

 

blob.png

 

当然我们这里是tcp协议,icmp协议当然还是不通了!!

blob.png

内网还是不能出去,这是因为之开放了出去的,响应报文进不来也没用!!

 

那我们接下来开放响应报文

 

iptables  -I   FORWARD 2  -d 192.168.42.0/24   -p tcp    –sport 80   -j   ACCEPT

 

这里我们内网对外网的访问就没有问题了!

 blob.png

Iptables    -vnL

这个就是我们当前的防火墙的总规则

blob.png

 

接下来让我们删除第二条规则,根据状态来做追踪

iptables  -D FOREWARD 2

我们加入根据状态来放行的转发规则,这样我们只要定义请求规则就可以了;

iptables -I FORWARD  -m state –state RELATED,ESTABLISHED -j ACCEPT

 

现在我们内网的主机想用ssh连接到外网怎么办?

很简单我们把第二条规则改下就可以了,我们只放行内网链接状态为NEW的连接!

我们在NEW方向加了状态

iptables -R FORWARD 2 -s 192.168.42.0/24 -p tcp -m multiport  –dports 80,21,22,23,139,445 -m state –state NEW -j ACCEPT

 blob.png

这就是改动后的规则

这里的内网对外网curlssh远程登陆都没有问题

这里的ssh可能会稍微时间长点因为每个包都得经过FORWARD 链进行过滤,所以速度当然就慢点了,台式机可能会快点。

 

blob.png

  

 blob.png

这里我们启动NODE3smbvsftpd服务,telnet服务看看NODE1上面什么反应!

 

blob.png

 

 blob.png

这里我们从NODE1上进行访问NODE3samba服务

 

blob.png

 

接下来我们测试下NODE1连接NODE3ftp服务有没有问题

blob.png

这里看出也是没有任何问题的!!!

 

 

注意:以后我们工作时在修改IPTABLES时定义一个自动20分钟运行的守护进程,让其清空防火墙,这样就能避免我们添加防火墙失败的问题,添加成功我们就删除这个自定义脚本;

原创文章,作者:sjfbjs,如若转载,请注明出处:http://www.178linux.com/53567

(0)
sjfbjssjfbjs
上一篇 2016-10-24 09:09
下一篇 2016-10-24 09:09

相关推荐

  • 马哥教育网络班21期-第八周课程练习

    1、请描述网桥、集线器、二层交换机、三层交换机、路由器的功能、使用场景与区别。 设备 使用场景 功能 区别 集线器 局域网 共享同一网络 不能分隔冲突域 网桥 局域网 连接不同网段,拓展局域网 端口少,可以分隔冲突域 二层交换机 局域网 连接不同局域网段,数据交换 端口更多,可以分隔冲突域,速率更快 三层交换机 局域网,广域网 路由,高速数据交换,分隔广播域…

    Linux干货 2016-09-08
  • Linux网络管理基础

    Linux网络管理基础 动态路由 Bonding Network Teaming 静态路由实验 Linux的网络管理,了解基本的网络知识是基础,除此,要掌握好ifconig命令、ip命令、nmcli命令(CentOS 7),以及涉及到网络的配置文件。 配置动态路由: 通过守护进程获取动态路由,安装quagga包,支持RIP、OSPF、BGP,通过命令vtys…

    Linux干货 2016-09-09
  • liunx性能监控工具总结

    1.uptime 1)显示的信息:显示当前时间,系统已启动的时间,当前在线人数,系统平均负载(1分钟、5分钟、10分钟的平均负载,一般不会超过1) 2)系统平均负载:指在特定时间间隔内运行队列中的平均进程数。 3)如果每个CPU内核的当前活动进程数不大于3的话,那么系统的性能良好。如果每个CPU内核的任务数大于5,那么这台及其的性能有严重问题 4)ruguo…

    Linux干货 2016-09-09
  • N22-第三周作业

    1、列出当前系统上所有已经登录的用户的用户名,注意:同一个用户登录多次,则只显示一次即可。     首先用who命令查看所有已登录用户信息,然后用cut命令取出用户名,再用sort -u对用户名排序并删除重复的用户名      2、取出最后登录到当前系统的用户的相关信息。  &n…

    Linux干货 2016-09-05
  • 第三周(3):课堂练习与作业

    课堂练习: 1、找出ifconfig命令结果中本机的所有IPv4地址 [root@centos6 ~]# ifconfig | tr -cs '[0-9].' '\n'|sort -ut. -k3n 127.0.0.1 10.1.…

    Linux干货 2016-08-08
  • Linux发行版概述

    Linux发行版概述 Linux发行版有数百种之多,最主流的三个分支为Debain、Slackware、RedHat Debain Debain是三大主流发行版中唯一由社区维护的版本,无商业版本,相对较为轻巧,对使用者的技术要求较高 * Ubuntu、Knopix为Debian的主要子分支,其中Knopix是以安全著称的 Slackware(SUSE) SU…

    Linux干货 2017-07-02