青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

isware

Iptables規(guī)則執(zhí)行順序詳解

預(yù)備知識(shí)(轉(zhuǎn)): iptable有三種隊(duì)列(表)規(guī)則,mangle queue, filter queue, nat queue。
  1。The first is the mangle table which is responsible for the alteration of quality of service bits in the TCP header.
  2。The second table is the filter queue which is responsible for packet filtering.
  * Forward chain: Filters packets to servers protected by the firewall.
  * Input chain: Filters packets destined for the firewall.
  * Output chain: Filters packets originating from the firewall.
  3。The third table is the nat queue which is responsible for network address translation. It has two built-in chains; these are:
  * Pre-routing chain: NATs packets when the destination address of the packet needs to be changed.
  * Post-routing chain: NATs packets when the source address of the packet needs to be changed
  個(gè)人總結(jié):
  iptables執(zhí)行規(guī)則時(shí),是從從規(guī)則表中從上至下順序執(zhí)行的,如果沒(méi)遇到匹配的規(guī)則,就一條一條往下執(zhí)行,如果遇到匹配的規(guī)則后,那么 就執(zhí)行本規(guī)則,執(zhí)行后根據(jù)本規(guī)則的動(dòng)作(accept, reject, log等),決定下一步執(zhí)行的情況,后續(xù)執(zhí)行一般有三種情況。
  1。一種是繼續(xù)執(zhí)行當(dāng)前規(guī)則隊(duì)列內(nèi)的下一條規(guī)則。比如執(zhí)行過(guò)Filter隊(duì)列內(nèi)的LOG后,還會(huì)執(zhí)行Filter隊(duì)列內(nèi)的下一條規(guī)則。
  2。一種是中止當(dāng)前規(guī)則隊(duì)列的執(zhí)行,轉(zhuǎn)到下一條規(guī)則隊(duì)列。比如從執(zhí)行過(guò)accept后就中斷Filter隊(duì)列內(nèi)其它規(guī)則,跳到nat隊(duì)列規(guī)則去執(zhí)行
  3。一種是中止所有規(guī)則隊(duì)列的執(zhí)行。
  iptables 是采用規(guī)則堆棧的方式來(lái)進(jìn)行過(guò)濾,當(dāng)一個(gè)封包進(jìn)入網(wǎng)卡,會(huì)先檢查 Prerouting,然后檢查目的 IP 判斷是否需要轉(zhuǎn)送出去,接著就會(huì)跳到 INPUT 或 Forward 進(jìn)行過(guò)濾,如果封包需轉(zhuǎn)送處理則檢查 Postrouting,如果是來(lái)自本機(jī)封包,則檢查 OUTPUT 以及 Postrouting。過(guò)程中如果符合某條規(guī)則將會(huì)進(jìn)行處理,處理動(dòng)作除了 ACCEPT、REJECT、DROP、REDIRECT 和 MASQUERADE 以外,還多出 LOG、ULOG、DNAT、SNAT、MIRROR、QUEUE、RETURN、TOS、TTL、MARK 等,其中某些處理動(dòng)作不會(huì)中斷過(guò)濾程序,某些處理動(dòng)作則會(huì)中斷同一規(guī)則煉的過(guò)濾,并依照前述流程繼續(xù)進(jìn)行下一個(gè)規(guī)則煉的過(guò)濾(注意:這一點(diǎn)與 ipchains 不同),一直到堆棧中的規(guī)則檢查完畢為止。透過(guò)這種機(jī)制所帶來(lái)的好處是,我們可以進(jìn)行復(fù)雜、多重的封包過(guò)濾,簡(jiǎn)單的說(shuō),iptables 可以進(jìn)行縱橫交錯(cuò)式的過(guò)濾(tables)而非煉狀過(guò)濾(chains)。
  ACCEPT 將封包放行,進(jìn)行完此處理動(dòng)作后,將不再比對(duì)其它規(guī)則,直接跳往下一個(gè)規(guī)則煉(nat:postrouting)。
  REJECT 攔阻該封包,并傳送封包通知對(duì)方,可以傳送的封包有幾個(gè)選擇:ICMP port-unreachable、ICMP echo-reply 或是 tcp-reset(這個(gè)封包會(huì)要求對(duì)方關(guān)閉聯(lián)機(jī)),進(jìn)行完此處理動(dòng)作后,將不再比對(duì)其它規(guī)則,直接 中斷過(guò)濾程序。 范例如下:
  iptables -A FORWARD -p TCP ——dport 22 -j REJECT ——reject-with tcp-reset
  DROP 丟棄封包不予處理,進(jìn)行完此處理動(dòng)作后,將不再比對(duì)其它規(guī)則,直接中斷過(guò)濾程序。
  REDIRECT 將封包重新導(dǎo)向到另一個(gè)端口(PNAT),進(jìn)行完此處理動(dòng)作后,將 會(huì)繼續(xù)比對(duì)其它規(guī)則。 這個(gè)功能可以用來(lái)實(shí)作通透式 porxy 或用來(lái)保護(hù) web 服務(wù)器。例如:iptables -t nat -A PREROUTING -p tcp ——dport 80 -j REDIRECT ——to-ports 8080
  MASQUERADE 改寫(xiě)封包來(lái)源 IP 為防火墻 NIC IP,可以指定 port 對(duì)應(yīng)的范圍,進(jìn)行完此處理動(dòng)作后,直接跳往下一個(gè)規(guī)則煉(mangle:postrouting)。這個(gè)功能與 SNAT 略有不同,當(dāng)進(jìn)行 IP 偽裝時(shí),不需指定要偽裝成哪個(gè) IP,IP 會(huì)從網(wǎng)卡直接讀取,當(dāng)使用撥接連線時(shí),IP 通常是由 ISP 公司的 DHCP 服務(wù)器指派的,這個(gè)時(shí)候 MASQUERADE 特別有用。范例如下:
  iptables -t nat -A POSTROUTING -p TCP -j MASQUERADE ——to-ports 1024-31000
  LOG 將封包相關(guān)訊息紀(jì)錄在 /var/log 中,詳細(xì)位置請(qǐng)查閱 /etc/syslog.conf 組態(tài)檔,進(jìn)行完此處理動(dòng)作后,將會(huì)繼續(xù)比對(duì)其它規(guī)則。例如:
  iptables -A INPUT -p tcp -j LOG ——log-prefix "INPUT packets"
  SNAT 改寫(xiě)封包來(lái)源 IP 為某特定 IP 或 IP 范圍,可以指定 port 對(duì)應(yīng)的范圍,進(jìn)行完此處理動(dòng)作后,將直接跳往下一個(gè)規(guī)則煉(mangle:postrouting)。范例如下:
  iptables -t nat -A POSTROUTING -p tcp-o eth0 -j SNAT ——to-source 194.236.50.155-194.236.50.160:1024-32000
  DNAT 改寫(xiě)封包目的地 IP 為某特定 IP 或 IP 范圍,可以指定 port 對(duì)應(yīng)的范圍,進(jìn)行完此處理動(dòng)作后,將會(huì)直接跳往下一個(gè)規(guī)則煉(filter:input 或 filter:forward)。范例如下:
  iptables -t nat -A PREROUTING -p tcp -d 15.45.23.67 ——dport 80 -j DNAT ——to-destination 192.168.1.1-192.168.1.10:80-100
  MIRROR 鏡射封包,也就是將來(lái)源 IP 與目的地 IP 對(duì)調(diào)后,將封包送回,進(jìn)行完此處理動(dòng)作后,將會(huì)中斷過(guò)濾程序。
  QUEUE 中斷過(guò)濾程序,將封包放入隊(duì)列,交給其它程序處理。透過(guò)自行開(kāi)發(fā)的處理程序,可以進(jìn)行其它應(yīng)用,例如:計(jì)算聯(lián)機(jī)費(fèi)用……等。
  RETURN 結(jié)束在目前規(guī)則煉中的過(guò)濾程序,返回主規(guī)則煉繼續(xù)過(guò)濾,如果把自訂規(guī)則煉看成是一個(gè)子程序,那么這個(gè)動(dòng)作,就相當(dāng)于提早結(jié)束子程序并返回到主程序中。
  MARK 將封包標(biāo)上某個(gè)代號(hào),以便提供作為后續(xù)過(guò)濾的條件判斷依據(jù),進(jìn)行完此處理動(dòng)作后,將會(huì)繼續(xù)比對(duì)其它規(guī)則。范例如下:
  iptables -t mangle -A PREROUTING -p tcp ——dport 22 -j MARK ——set-mark 2

posted on 2011-06-01 13:53 艾斯維亞 閱讀(339) 評(píng)論(0)  編輯 收藏 引用


只有注冊(cè)用戶登錄后才能發(fā)表評(píng)論。
網(wǎng)站導(dǎo)航: 博客園   IT新聞   BlogJava   博問(wèn)   Chat2DB   管理


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            国产精品乱人伦中文| 狠狠色丁香婷婷综合| 99精品免费| 亚洲精品日本| 欧美日韩国产在线观看| 日韩亚洲欧美一区| 99re成人精品视频| 国产欧美91| 免费av成人在线| 欧美极品一区| 午夜精品福利在线| 久久精品国产在热久久| 亚洲午夜精品久久久久久app| 欧美人妖在线观看| 午夜精品久久久久久久久久久久| 午夜精品视频一区| 亚洲国产精品成人一区二区| 日韩视频一区二区在线观看 | 欧美一区二视频在线免费观看| 亚洲免费视频中文字幕| 在线观看不卡av| 亚洲精品视频啊美女在线直播| 国产精品网站在线播放| 女人天堂亚洲aⅴ在线观看| 欧美日韩精品综合| 久久婷婷国产综合尤物精品| 欧美人在线观看| 久久久久国色av免费看影院| 欧美日本不卡| 另类av一区二区| 国产精品成人一区二区三区吃奶| 久久综合给合久久狠狠狠97色69| 欧美日韩亚洲网| 免费观看成人网| 国产精品v欧美精品∨日韩| 蜜臀a∨国产成人精品| 国产精品av免费在线观看| 欧美国产日本| 国模 一区 二区 三区| 日韩午夜中文字幕| 91久久精品久久国产性色也91| 性欧美videos另类喷潮| 亚洲伊人观看| 欧美精品色一区二区三区| 理论片一区二区在线| 国产日韩欧美不卡| 亚洲一二三四久久| 一本在线高清不卡dvd| 鲁大师成人一区二区三区| 久久精品国产成人| 国产精品日韩久久久| 日韩网站在线| 日韩视频在线免费观看| 久久麻豆一区二区| 久久精品国产一区二区电影| 国产精品入口66mio| 亚洲图片欧洲图片日韩av| 一区二区三区欧美亚洲| 欧美精品二区三区四区免费看视频| 久久一区亚洲| 激情视频一区二区三区| 久久国产88| 玖玖国产精品视频| 伊人成年综合电影网| 久久蜜臀精品av| 裸体歌舞表演一区二区| 尤物在线观看一区| 久久视频一区| 欧美激情第三页| 日韩亚洲欧美高清| 欧美色123| 亚洲免费人成在线视频观看| 欧美一级欧美一级在线播放| 国产视频欧美| 久久天天躁夜夜躁狠狠躁2022 | 欧美电影打屁股sp| 亚洲精品1234| 欧美女同视频| 亚洲视频一区在线| 久久精品国产免费观看| 在线观看成人网| 欧美大片免费观看| 亚洲美洲欧洲综合国产一区| 宅男在线国产精品| 国产欧美日本| 免费不卡亚洲欧美| 99日韩精品| 久久久www| 亚洲乱码国产乱码精品精天堂| 欧美色大人视频| 欧美亚洲在线播放| 亚洲国产精品成人| 亚洲欧美电影在线观看| 精品成人一区二区三区四区| 欧美激情五月| 午夜精品久久久久久久99热浪潮| 美女视频黄 久久| 中日韩在线视频| 国内自拍亚洲| 欧美三级电影一区| 久久婷婷国产综合国色天香| 日韩视频在线一区二区| 久久一日本道色综合久久| 日韩一级在线观看| 国产亚洲欧美激情| 欧美日韩视频在线第一区| 久久精品国产清自在天天线| 亚洲美女免费精品视频在线观看| 久久精彩免费视频| 一区二区欧美日韩视频| 在线观看视频免费一区二区三区| 国产精品久久精品日日| 美女精品自拍一二三四| 欧美亚洲免费在线| 亚洲免费观看在线观看| 欧美成人精品三级在线观看| 亚洲女人天堂av| 99re66热这里只有精品3直播| 国产亚洲一级| 国产精品xnxxcom| 欧美黑人在线观看| 久久美女性网| 性做久久久久久久免费看| 一区二区欧美在线观看| 亚洲高清一区二区三区| 久久综合99re88久久爱| 欧美在线一级视频| 午夜欧美大片免费观看 | 国产主播精品| 国产精品伦一区| 欧美日韩综合在线免费观看| 欧美高清视频一区| 久色成人在线| 久久影视精品| 久久综合伊人77777蜜臀| 久久久午夜视频| 久久久人成影片一区二区三区观看 | 在线观看中文字幕不卡| 国产午夜精品美女毛片视频| 国产精品视屏| 国产精品尤物| 国产美女搞久久| 国产婷婷色一区二区三区在线| 国产乱码精品1区2区3区| 国产精品久久久久999| 国产精品爽爽爽| 国产精品一区免费在线观看| 国产精品久久久久9999吃药| 国产精品日韩高清| 国产亚洲精品久久飘花| 国内精品久久久久影院 日本资源 国内精品久久久久伊人av | 亚洲激情av| 最新国产成人在线观看| 夜夜嗨av一区二区三区网页| av成人手机在线| 亚洲一区二区在线看| 欧美一区二区三区免费观看 | 亚洲二区在线| 亚洲日本成人| 在线亚洲电影| 欧美一级久久久| 久久这里有精品视频| 欧美国产精品va在线观看| 欧美日韩视频一区二区| 国产日韩欧美综合精品| 影音先锋亚洲电影| 亚洲免费观看视频| 性欧美1819性猛交| 免费h精品视频在线播放| 最新亚洲电影| 亚洲欧美综合网| 久久久精品一区二区三区| 欧美激情精品久久久六区热门| 欧美性感一类影片在线播放| 国产亚洲人成网站在线观看| 91久久久久久| 欧美一区二区三区精品电影| 欧美成人国产va精品日本一级| 日韩视频第一页| 久久精品亚洲精品国产欧美kt∨| 欧美国产日韩精品免费观看| 国产精品视频专区| 亚洲日本理论电影| 久久成人在线| 亚洲精品中文字幕有码专区| 欧美专区第一页| 欧美三级电影大全| 亚洲国产精品精华液网站| 午夜精品久久久久久| 亚洲国产精品黑人久久久 | 亚洲人成网站精品片在线观看| 亚洲影院高清在线| 欧美激情国产精品| 韩国av一区二区| 亚洲欧美另类在线观看| 亚洲国产欧美一区| 欧美一区二区三区喷汁尤物| 欧美三级不卡| 日韩一区二区电影网| 欧美成人高清视频|