linux

位置:IT落伍者 >> linux >> 浏览文章

Linux IP Masquerade mini HOWTO 中译版(3)


发布日期:2019年02月21日
 
Linux IP Masquerade mini HOWTO 中译版(3)

Linux IP Masquerade mini HOWTO 中译版()

IP Firewall Administration (ipfwadm) 这一节提供关于 ipfwadm 更深入的使用指引.

这是一个给在固定 PPP 位址之 PPP 连线后面的防火墙/伪装系统使用的设定.信赖(trusted) 界面为 PPP 界面已经修改过以避免犯错 .我分别列出每一个进入(incoming)以及送出(outgoing)界面来抓出变更递送路径(stuffed routing) 以及/或是伪装(masquerading)等等这些个 IP spoofing 技巧.同时任何没有明确允许的东西都是禁止的!

#!/bin/sh # # /etc/rcd/rcfirewall 定义防火墙配置从 rclocal 执行. #

PATH=/sbin:/bin:/usr/sbin:/usr/bin

# 测试用等待一段时间然后清除所有的防火墙规则. # 如果你希望防火墙十分钟之后自动关闭就取消下列几行的注解. # (sleep ; # ipfwadm I f; # ipfwadm I p accept; # ipfwadm O f; # ipfwadm O p accept; # ipfwadm F f; # ipfwadm F p accept; # ) &

# 进入伪装闸道的设定更新以及设定拒绝的策略(policy).事实上 # 预设的策略没什麽关系因为原先就希望拒绝以及记录所有规则 ipfwadm I f ipfwadm I p deny # 伪装闸道的本地(local) 界面区域网路里的机器允许连往任何 # 地方 ipfwadm I a accept V S / D / # 伪装闸道的远端(remote)界面声称是区域网路里的机器IP spoofing # 拒绝 ipfwadm I a deny V yourstaticPPPaddress S / D / o # 伪装闸道的远端界面任何来源允许送往固定 (permanent) PPP # 位址 ipfwadm I a accept V yourstaticPPPaddress S / D yourstaticPPPaddress/ # 回授(loopback)界面是允许的 ipfwadm I a accept V S / D / # 捕捉所有规则任何其它的进入方式都会被拒绝并记录.可惜没有 # 记录用的选项但这可以代替 ipfwadm I a deny S / D / o

# 送出伪装闸道的设定更新以及设定拒绝的策略(policy).事实上 # 预设的策略没什麽关系因为原先就希望拒绝以及记录所有规则 ipfwadm O f ipfwadm O p deny # 本地界面允许任何来源送出至区域网路 ipfwadm O a accept V S / D / # 远端界面送出至区域网路stuffed routing 拒绝 ipfwadm O a deny V yourstaticPPPaddress S / D / o # 区域网路的机器从远端界面送出stuffed masquerading拒绝 ipfwadm O a deny V yourstaticPPPaddress S / D / o # 区域网路的机器从远端界面送出stuffed masquerading拒绝 ipfwadm O a deny V yourstaticPPPaddress S / D / o # 任何其它远端界面送出的东西都是允许的 ipfwadm O a accept V yourstaticPPPaddress S yourstaticPPPaddress/ D / # 回授(loopback)界面是允许的 ipfwadm O a accept V S / D / # 捕捉所有规则任何其它的送出方式都会被拒绝并记录.可惜没有 # 记录用的选项但这可以代替 ipfwadm O a deny S / D / o

# 伪装闸道的转送设定更新以及设定拒绝的策略(policy).事实上 # 预设的策略没什麽关系因为原先就希望拒绝以及记录所有规则 ipfwadm F f ipfwadm F p deny # 伪装区域网路的机器从本地界面送出至任何地方的资料 ipfwadm F a masquerade W ppp S / D / # 捕捉所有规则任何其它的转送方式都会被拒绝并记录.可惜没有 # 记录用的选项但这可以代替 ipfwadm F a deny S / Linux IP Masquerade mini HOWTO 中译版()

IP Firewall Administration (ipfwadm) 这一节提供关于 ipfwadm 更深入的使用指引.

这是一个给在固定 PPP 位址之 PPP 连线后面的防火墙/伪装系统使用的设定.信赖(trusted) 界面为 PPP 界面已经修改过以避免犯错 .我分别列出每一个进入(incoming)以及送出(outgoing)界面来抓出变更递送路径(stuffed routing) 以及/或是伪装(masquerading)等等这些个 IP spoofing 技巧.同时任何没有明确允许的东西都是禁止的!

#!/bin/sh # # /etc/rcd/rcfirewall 定义防火墙配置从 rclocal 执行. #

PATH=/sbin:/bin:/usr/sbin:/usr/bin

# 测试用等待一段时间然后清除所有的防火墙规则. # 如果你希望防火墙十分钟之后自动关闭就取消下列几行的注解. # (sleep ; # ipfwadm I f; # ipfwadm I p accept; # ipfwadm O f; # ipfwadm O p accept; # ipfwadm F f; # ipfwadm F p accept; # ) &

# 进入伪装闸道的设定更新以及设定拒绝的策略(policy).事实上 # 预设的策略没什麽关系因为原先就希望拒绝以及记录所有规则 ipfwadm I f ipfwadm I p deny # 伪装闸道的本地(local) 界面区域网路里的机器允许连往任何 # 地方 ipfwadm I a accept V S / D / # 伪装闸道的远端(remote)界面声称是区域网路里的机器IP spoofing # 拒绝 ipfwadm I a deny V yourstaticPPPaddress S / D / o # 伪装闸道的远端界面任何来源允许送往固定 (permanent) PPP # 位址 ipfwadm I a accept V yourstaticPPPaddress S / D yourstaticPPPaddress/ # 回授(loopback)界面是允许的 ipfwadm I a accept V S / D / # 捕捉所有规则任何其它的进入方式都会被拒绝并记录.可惜没有 # 记录用的选项但这可以代替 ipfwadm I a deny S / D / o

# 送出伪装闸道的设定更新以及设定拒绝的策略(policy).事实上 # 预设的策略没什麽关系因为原先就希望拒绝以及记录所有规则 ipfwadm O f ipfwadm O p deny # 本地界面允许任何来源送出至区域网路 ipfwadm O a accept V S / D / # 远端界面送出至区域网路stuffed routing 拒绝 ipfwadm O a deny V yourstaticPPPaddress S / D / o # 区域网路的机器从远端界面送出stuffed masquerading拒绝 ipfwadm O a deny V yourstaticPPPaddress S / D / o # 区域网路的机器从远端界面送出stuffed masquerading拒绝 ipfwadm O a deny V yourstaticPPPaddress S / D / o # 任何其它远端界面送出的东西都是允许的 ipfwadm O a accept V yourstaticPPPaddress S yourstaticPPPaddress/ D / # 回授(loopback)界面是允许的 ipfwadm O a accept V S / D / # 捕捉所有规则任何其它的送出方式都会被拒绝并记录.可惜没有 # 记录用的选项但这可以代替 ipfwadm O a deny S / D / o

# 伪装闸道的转送设定更新以及设定拒绝的策略(policy).事实上 # 预设的策略没什麽关系因为原先就希望拒绝以及记录所有规则 ipfwadm F f ipfwadm F p deny # 伪装区域网路的机器从本地界面送出至任何地方的资料 ipfwadm F a masquerade W ppp S / D / # 捕捉所有规则任何其它的转送方式都会被拒绝并记录.可惜没有 # 记录用的选项但这可以代替 ipfwadm F a deny S / D / o 你可以使用 I O 或是 F 来控制到某特定节点的流量.记得这些规则集是由上往下扫描的而 a 代表附加(append)到目前现有的规则集中所以任何限制必须在全域(global)规则之前出现.例如(没测试过) :

使用 I 规则.可能是速度最快的但是它只能阻止区域网路里的机器防火墙本身仍然可以存取禁止的节点.当然你可能想允许这样的组合.

start of I rules # 拒绝并记录本地界面区域网路里的机器通往 ipfwadm I a rej

上一篇:Red Hat Linux 7.1 完全使用手册

下一篇:如何在硬碟建置Linux系统之使用 bootdisk及 rootdisk 磁片 开机