【正文】
—般而言,配置IPFilter防火墻存在一些缺點,因為防火墻配置涉及編寫規(guī)則,常用規(guī)則語言的話法通常對于初學者(特別是Windows 初學者)難于理解,這樣數(shù)據(jù)包過濾可能難于正確配置。 通過任何菜單當您在任何菜單中右擊啟動器時,即可打開啟動器的彈出菜單?! get + pkgadd -d gtk+ 安裝fwbuilder 如果以上的庫已經(jīng)安裝,就可以執(zhí)行下面的命令來安裝: wget wget pkgadd -d pkgadd -d 另外也可以使用在線安裝方式部署fwbuilder,命令如下: /opt/csw/bin/pkgget i fwbuilder。也就是說,它是一個庫(或者,實際上是若干個密切相關(guān)的庫的集合),它支持創(chuàng)建基于 GUI 的應用程序。fwbuilder所支援的防火牆有:FWSM、ipfilter、ipfw、iptables、PF、PIX。圖5 整個IP過濾器防火墻查看狀態(tài)表的輸出 另外可以使用命令:“ipfstat -s” 查看 Solaris IP 過濾器的狀態(tài)統(tǒng)計,使用命令:“ipnat s” 查看 Solaris IP 過濾器的NAT狀態(tài)統(tǒng)計。可以管理、查看和修改活動和非活動的包過濾規(guī)則集。 ipf Fa 此命令取消激活所有的包過濾規(guī)則。 方法5 quick關(guān)鍵字使用提示:假如你的防火墻有100條規(guī)則,最有用的可能只有前10條,那么quick是非常有必要的。你還必須設(shè)置兩個方向啟用允許的服務。svc:/network/ipfilter:default autopush我們平時最常用的ICMP應用就是通常被稱為Ping的操作。修改配置文件/etc/ipf/: blockpfil|ipf”查看。Solaris IP 過濾防火墻隨 Solaris 操作系統(tǒng)一起安裝??捎玫?keepoptions 包括 state 選項和 frags 選項?! rom/to/all/any :與以下任一項或所有項匹配:源 IP 地址、目標 IP 地址和端口號。指定選項后,可以從確定包是否與規(guī)則匹配的各關(guān)鍵字中進行選擇?! og :如果規(guī)則是最后一個匹配規(guī)則,則記錄包。該程序會確定是傳遞包還是阻止包?! lock :阻止包通過過濾器?! 《?、學會編寫IPFfilter 規(guī)則 典型的防火墻設(shè)置有兩個網(wǎng)卡:一個流入,一個流出?! ?. 2.IPFilter是它是一個在引導時配置的可加載到內(nèi)核的模塊。因此,雖然創(chuàng)建一個防火墻并不能保證系統(tǒng)100%安全,但卻是絕對必要的。IP Filter 軟件可以提供網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)或者防火墻服務。圖1 服務器的處理數(shù)據(jù)包的步驟 數(shù)據(jù)包在Solaris內(nèi)的處理順序包括下列步驟: 1. 4. 8.每個規(guī)則都以操作開頭。使用 ipfstat 命令可查看統(tǒng)計信息。 3. dupto interfacename:復制包并將 interfacename 上的副本向外發(fā)送到選擇指定的 IP 地址?! roto :與特定協(xié)議匹配?! cmptype :根據(jù) ICMP 類型進行過濾?! roup number :將規(guī)則添加到編號為 number 的組而不是缺省組。|grep 7:17:43 svc:/network/ipfilter:defaultonline編輯配置文件修改為如下內(nèi)容:圖2 配置文件修改為如下內(nèi)容 4. 編輯防火墻規(guī)則 使服務器對ping沒有反應 ,防止你的服務器對ping請求做出反應,對于網(wǎng)絡(luò)安全很有好處,因為沒人能夠ping你的服務器并得到任何反應。fromICMP全稱Internet Control Message Protocol,中文名為因特網(wǎng)控制報文協(xié)議。圖四使用命令再次查看IPFilter包過濾防火墻運行 四、IPFilter包過濾防火墻規(guī)則編寫方法 在創(chuàng)建IPFilter包過濾防火墻規(guī)則的第一步是與用戶咨詢確定一個可接受的服務列表?;贗P地址和防火墻接口的基本過濾方式: block in quick on hme0 from to any block in quick on hme0 from pass in all ,但是允許其他網(wǎng)段的包進入到防火墻,同時對出去的包不作任何限制。 ipnat C 將規(guī)則附加到 NAT 規(guī)則 在命令行上使用 ipnat f 命令,將規(guī)則附加到 NAT 規(guī)則集。 六、Solaris IP 過濾防火墻的監(jiān)控和管理