【文章內(nèi)容簡(jiǎn)介】
o eth0 s to iptables t nat A POSTROUTING j SNAT s to iptables t nat A PREROUTING j DNAT d to iptables t nat A POSTROUTING j SNAT o eth0 s to iptables t nat A POSTROUTING j SNAT s to 33 NAT設(shè)置 其他出去的轉(zhuǎn)換,都轉(zhuǎn)化成從網(wǎng)關(guān)的 IP出去的 iptables t nat A POSTROUTING j SNAT o eth0 s 34 包過(guò)濾設(shè)置 35 包過(guò)濾設(shè)置 mail服務(wù)器 iptables A FORWARD j ACCEPT p tcp d dport 25 iptables A FORWARD j ACCEPT p tcp d dport 80 iptables A FORWARD j ACCEPT p tcp d dport 110 iptables A FORWARD j ACCEPT p tcp d dport 143 iptables A FORWARD j LOG d m limit limit 10/min logprefix mail iptables –A FORWARD –j DROP –o eth2 36 Linux下實(shí)現(xiàn)透明網(wǎng)橋型包過(guò)濾 ? Linux 下 bridge, 實(shí)現(xiàn)了網(wǎng)橋的功能,包括 STP生成樹(shù)協(xié)議 ?使用 ebtabls bridge+nf patch可以實(shí)現(xiàn)網(wǎng)橋型的包過(guò)濾 ? iptables –m physdev 擴(kuò)展 ? physdevin ? physdevout 37 透明網(wǎng)橋包過(guò)濾 Linux 機(jī)器 服務(wù)器 eth0 eth1 要求:設(shè)置透明網(wǎng)橋包過(guò)濾 外部網(wǎng)絡(luò) 38 透明網(wǎng)橋包過(guò)濾 brctl addbr br0 brctl addif br0 eth0 brctl addif br0 eth2 ip link set eth0 up ip link set eth1 up ip link set br0 up ip addr add 39 透明網(wǎng)橋包過(guò)濾 iptables –A FORWARD –j ACCEPT –m state state ESTABLISHED,RELATED iptables –A FORWARD –j ACCEPT –d server_ip –p tcp dport 80 iptables –A FORWARD –j DROP –m physdev physdevout eth1 40 防火墻產(chǎn)品 ?基于通用平臺(tái)的軟件系統(tǒng) 軟件型 ?基于專(zhuān)用平臺(tái)的集成產(chǎn)品 – ASIC芯片實(shí)現(xiàn)包處理 – 通用 CPU實(shí)現(xiàn)包處理 41 基于通用平臺(tái)的軟件產(chǎn)品 ?基于通用的硬件、軟件平臺(tái) – 如基于 Windows NT系統(tǒng)、 Solaris系統(tǒng) ?價(jià)格相對(duì)較低 ?功能豐富 ?強(qiáng)調(diào)認(rèn)證的較多 ?安全性依賴(lài)于底層的操作系統(tǒng) ?在國(guó)內(nèi)商用的不多 ? CheckPoint 42 專(zhuān)用 ASIC芯片實(shí)現(xiàn)的 ?典型產(chǎn)品為 Netscreen公司產(chǎn)品 ?利用 ASIC芯片實(shí)現(xiàn)包過(guò)濾、地址轉(zhuǎn)換、加密處理 ?可以得到極高的性能 – Netscreen 5400 ? 12Gbps 3DES加密到 6Gbps 43 大部分的防火墻 ?基于 IA架構(gòu) – CPU: PII PIII ?專(zhuān)用的軟件 – Cisco PIX, 專(zhuān)門(mén)開(kāi)發(fā)的操作系統(tǒng) – 在 Linux或 Free BSD的基礎(chǔ)上加固得到的操作系統(tǒng) ? 減少不必要的模塊 ? 增強(qiáng)一些安