【文章內(nèi)容簡介】
使服務器對ping沒有反應 ,防止你的服務器對ping請求做出反應,對于網(wǎng)絡安全很有好處,因為沒人能夠ping你的服務器并得到任何反應。TCP/IP協(xié)議本身有很多的弱點,黑客可以利用一些技術(shù),把傳輸正常數(shù)據(jù)包的通道用來偷偷地傳送數(shù)據(jù)。使你的系統(tǒng)對ping請求沒有反應可以把這個危險減到最小。修改配置文件/etc/ipf/: blockoutquickprotoicmpfromanytoicmptype0 如圖 3圖 3 配置文件/etc/ipf/ 說明:IP 過濾協(xié)議的關(guān)鍵字有4種(icmp、tcp、udp、tcp/udp),啟用對協(xié)議的控制就是在協(xié)議的關(guān)鍵字前加proto關(guān)鍵字。ICMP全稱Internet Control Message Protocol,中文名為因特網(wǎng)控制報文協(xié)議。它工作在OSI的網(wǎng)絡層,向數(shù)據(jù)通訊中的源主機報告錯誤。ICMP可以實現(xiàn)故障隔離和故障恢復。我們平時最常用的ICMP應用就是通常被稱為Ping的操作。在使用ICMP協(xié)議控制的時候,可以使用icmptype關(guān)鍵字來指定ICMP協(xié)議的類型,類型的值以下幾種見表1?! ”? ICMP協(xié)議內(nèi)容簡介類型 名稱 備注 0 回波應答(Echo Reply) 不允許ping命令回應 8 回波(Echo) 允許ping命令回應 9 路由器公告(Router dvertisement) 10 路由器選擇(Router Selection) 所以把icmptype設置為 0即可。 5. 啟動服務 使用命令:svcadmenablesvc:/network/ipfilter:default autopushf/etc/ipf/ 說明:此步驟只需要做一次,以后更改防火墻規(guī)則就不需要再做。 ,使用命令:“init 6”。 。圖四使用命令再次查看IPFilter包過濾防火墻運行 四、IPFilter包過濾防火墻規(guī)則編寫方法 在創(chuàng)建IPFilter包過濾防火墻規(guī)則的第一步是與用戶咨詢確定一個可接受的服務列表。許多公司會有—個可接受的使用策略,該策略會控制哪些端口應當可用和應當賦予用戶啟動的服務的權(quán)限。在你確定了開放的流入端口和外出的端口需求之后,最好是編寫一條規(guī)則:首先拒絕全部數(shù)據(jù)包,然后編寫另外的規(guī)則:允許使用的端口。你還必須設置兩個方向啟用允許的服務。例如.用戶同時接收和發(fā)送電子郵件通常是必要的,于是你需要對sendmail(端口25)包括一條入站和出站規(guī)則?! 》椒? 要阻止從 IP 地址 ,需要在規(guī)則列表中包括以下規(guī)則: block in quick from 下面的例子阻止來自b類網(wǎng)絡148.126.: block in quick from 148.126. 方法2 通俗來說就是:禁止是block ,通過是pass ,進入流量是in,出去流量是out 。然后配合起來使用就行了,再加上可以指定在哪個網(wǎng)卡上使用,也就是再加個onp0,另外還有一個關(guān)鍵字就是all,這是匹配(禁止或者通過)所有的包?;贗P地址和防火墻接口的基本過濾方式: block in quick on hme0 from to any block in quick on hme0 from pass in all ,但是允許其他網(wǎng)段的包進入到防火墻,同時對出去的包不作任何限制?! 》椒?:基于IP地址和防火墻接口的完全雙向過濾方式: block out quick on hme0 from any to block out quick on hme0 from any to block in quick on hme0 from block in quick on hme0 from pass in all ,但是允許其他網(wǎng)段的包進入到防火墻,同時對出去的包不作任何限制?! 》椒? 使用“port”關(guān)鍵字對TCP和UDP的端口進行過濾: block in log quick on hme0 proto tcp from any to block in log quick on hme0 proto tcp from any to block in log quick on hme0 proto tcp from any to pass in all ,但是允許其他網(wǎng)段的包進入到防火墻,同時對出去的包不作任何限制。