安全技術和防火墻(一)

安全技術和防火墻

安全技術
入侵檢測系統:特點是不阻斷網絡訪問,主要提供報警和事后監督 不主動介入 (監控)
入侵防御系統:透明模式工作 ,數據包,網絡監控,服務攻擊,木馬,蠕蟲,系統漏洞 等 進行準確的分析判斷
判斷為攻擊行為后會立即阻斷 主動防御(所有數據進入本機之前 必須要通過的設備或軟件)

防火墻:隔離 ,工作在網絡或者主機的邊緣
對網絡或主機的數據包基于一定的規則進行檢查
匹配到的規則 放行/拒絕(數據包會被丟棄)
只開放允許訪問的策略(白名單 拒絕所有,允許個別)
防水墻:防止內部信息泄露的產品 對外有防火墻的功能 對內是透明模式

防火墻:
iptables 是linux自帶的防火墻 一般用于內部配置 對外一般不適用,對外一般使用專業的
firewalld linux自帶防火墻 是 centos7以后的默認防火墻 功能和iptables一樣

都屬于包過濾防火墻(對數據包進行控制)
網絡層對數據包進行選擇 選擇依據是防火墻設置的策略
策略:ip地址 ,端口, 協議
優點:處理速度快 易于維護
缺點:無法檢查應用層數據 病毒無法進行處理

應用層防火墻:在應用層對數據進行檢查 比較安全
優點:更安全 ,問題可以精準定位
缺點:所有數據都會檢查 增加防火墻的負載

iptables:工作在網絡層 針對數據包實施過濾和限制,包過濾防火墻
通信的要素:五大要素/四大要素
五大要素:源ip 目的ip 源端口 目的端口 協議
四要素:源ip 目的ip 源端口 目的端口

內核態和用戶態:
內核態:涉及到軟件的底層代碼或系統的基層邏輯,以及一些硬件的編碼
數據如果是內核態處理 速度相對較快
iptables 的過濾規則就是由內核來進行控制

用戶態:
應用層軟件層面 人為控制的一系列操作,使用功能。
數據只通過用戶態處理,速度比較慢

iptables的配置和策略

四表五鏈

iptables 四個表

1.raw表 用于控制數據包的狀態,跟蹤數據包的狀態

2.mangle表 修改數據包的頭部信息

3.nat表 網絡地址轉換 可以改變數據包的源地址和目的地址

4.filter表 是iptables的默認表 默認是filter表 作用是過濾數據包 控制數據包的進出,以及接收和拒絕數據包。

五鏈
1.PREROUTING鏈 處理數據包進入本機之前的規則(NAT表)
2.INPUT鏈 處理數據包進入本機的規則(filter表 是否允許數據包進入)
3.output鏈 處理本機發出的數據包的規則 或是數據包離開本機的規則(filter表,一般不設置)
4.forward鏈 處理數據包轉發到其他主機的規則 或 是否允許本機進行數據包轉發
5.postrouting鏈 處理數據包離開本機之后的規則(NAT表)

優先級: Raw>Mangle>Nat>Filter
數據包進入防火墻,匹配raw表的規則—mangle的規則—nat表的規則—filter表的規則

iptables
管理選項:在表的鏈中 插入 增加 刪除 查看
匹配的條件 數據包的 ip地址,端口,協議
控制類型:允許,拒絕,丟棄

注意:
1.不指定表名 默認為filter表
2.不指定鏈名 默認為所有鏈
3.除非設置了鏈的默認策略,否則必須執行匹配條件
4.選項,鏈名和控制類型 基本都是大寫其余都是小寫

控制類型:

ACCEPT 允許數據包通過
DROP 直接丟棄數據包 沒有任何回應信息
REJECT 拒絕數據包通過 數據包也會被丟棄 但會有一個響應信息
SNAT 修改數據包的源地址
DNAT 修改數據包的目的地址

管理選項:

-t指定表名
-A 在鏈尾添加一條規則
-I 可以指定位置插入一條規則
-P 指定鏈的默認規則 iptables默認是允許
-D刪除規則
-R 修改規則(慎用)
-vnL v顯示詳細 n數字形式展示內容 L查看
–line-numbers 顯示規則的編號 和查看一起使用
-F 清空鏈中的所有規則(慎用)
-X 清除自定義鏈的規則

匹配條件:

-p 指定協議類型
-s 指定匹配的源ip地址
-d 指定匹配的目的ip地址
-i 指定數據包進入本機的網絡設備
-o 指定數據包離開本機的網絡設備
–sport 指定源端口
–dport指定目的端口

iptables命令格式
iptables [-t 表名] 管理選項 鏈名 匹配條件 [-j 控制類型]
所有的控制類型前面都是 -j
匹配原則
每個鏈中的規則都是從上到下的順序匹配 匹配到之后不再向下匹配
如果鏈中沒有規則 則執行鏈的默認策略

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/35657.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/35657.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/35657.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

高校心理咨詢管理系統

摘 要 隨著高校學生心理問題的增多,心理咨詢服務在高校中的重要性日益凸顯。然而,傳統的心理咨詢管理方式存在著諸多問題,如信息不透明、咨詢師資源不足等。為了解決這些問題,本文設計并實現了一種基于Java Web的高校心理咨詢管理…

model_json_schema

model_json_schema示列 from pydantic import BaseModel, Field, ValidationError, field_validatorclass User(BaseModel):id: int Field(default0, lt100, gt0)username: stremail: strfield_validator(username)def name_must_alpha(cls, v):assert v.isalpha(), name mus…

浸式冷卻設計參數

每天一篇行業發展資訊,讓大家更及時了解外面的世界。 更多資訊,請關注B站/公眾號【萊歌數字】,有視頻教程~~ 兩相被動浸入冷卻是指使用改變相的沸騰液體來去除一個或多個表面的熱量的冷卻系統。 然后蒸汽被移動到冷凝器,然后被…

LaTeX中添加矩陣分塊虛線并設置虛線疏密

對于大型矩陣,有時需要添加分塊虛線。 方法為使用arydshln宏包,然后在array環境中設置虛線。需要注意的是,使用矩陣環境需要搭配amsmath宏包使用,且需放在amsmath宏包之后。即導言區設置為 \usepackage{amsmath} \usepackage{ary…

日語培訓日語等級考試柯橋小語種學習語言學校

什么是外來語 外來語是指在日本的國語中使用的來源于外國語言的詞匯。但狹義上的外來語則是指來源于歐美國家語言的詞匯,其中大部分是來源于英美語系的詞匯。日語中的漢語詞匯很多,大多是自古以來從中國引進的,從外來語的定義看,漢…

NLP邏輯層次模型|跳出局限,站在更高維度認識自己

什么是NLP邏輯層次模型 N-Neuro:指神經系統,包括生理基礎(大腦)和思維運作過程 L-Linguistic:指語言,感覺信號輸出——構成意思的過程 P-Programming:指程序,大腦產生某結論后要具體…

【干貨】Vue3 組件通信方式詳解

前言 毫無疑問,組件通信是Vue中非常重要的技術之一,它的出現能夠使我們非常方便的在不同組件之間進行數據的傳遞,以達到數據交互的效果。所以,學習組件通信技術是非常有必要的,本文將總結Vue中關于組件通信的八種方式…

代碼隨想錄算法訓練營DAY49|300.最長遞增子序列、 674. 最長連續遞增序列、718. 最長重復子數組

300.最長遞增子序列 題目鏈接:300.最長遞增子序列dp初始化為1(最小子序列長度為1) class Solution(object):def lengthOfLIS(self, nums):""":type nums: List[int]:rtype: int"""dp [1]*len(nums)result …

leetcode-18- [669]修剪二叉搜索樹[108]將有序數組轉換為二叉搜索樹[538]把二叉搜索樹轉換為累加樹

重點:一般二叉樹多考慮遍歷順序, 二叉搜索樹多考慮特性,不用考慮遍歷順序。 一、[108]將有序數組轉換為二叉搜索樹 左閉右開 偶數取左邊 class Solution {public TreeNode sortedArrayToBST(int[] nums) {return traversal(nums,0, nums…

ArcGIS定義1.5度帶坐標系與投影轉換

? 點擊下方全系列課程學習 點擊學習—>ArcGIS全系列實戰視頻教程——9個單一課程組合系列直播回放 點擊學習——>遙感影像綜合處理4大遙感軟件ArcGISENVIErdaseCognition 對于ArcGIS如何定義高斯克呂格3度帶、6度帶,我相信大部分人都是比較清楚的&#xff0…

OAuth 2.0資源授權機制與安全風險分析

文章目錄 前言OAuth2.01.1 OAuth應用1.2 OAuth基礎1.3 授權碼模式1.4 其它類模式1.5 openid連接 安全風險2.1 隱式授權劫持2.2 CSRF攻擊風險2.3 Url重定向漏洞2.4 scope校驗缺陷 總結 前言 OAuth 全稱為Open Authorization(開放授權),OAuth …

為什么不推薦使用 UUID 作為主鍵

UUID 作為主鍵的討論背景 面試官提出問題時,應提供具體場景,例如 UUID 是由日志服務器還是客戶端生成。 UUID 的優點 獨立生成:可以在任何地方生成,無需與數據庫服務器往返。簡化邏輯:預先生成父表主鍵值&#xff0…

使用API有效率地管理Dynadot域名,為文件夾中的域名進行域名停放

關于Dynadot Dynadot是通過ICANN認證的域名注冊商,自2002年成立以來,服務于全球108個國家和地區的客戶,為數以萬計的客戶提供簡潔,優惠,安全的域名注冊以及管理服務。 Dynadot平臺操作教程索引(包括域名郵…

“RLC串聯正弦穩態電路的仿真研究”課程設計,高分資源,匠心制作,下載可用。強烈推薦!!!

1.設計目的 用 Multisim 電路仿真軟件,對一個 RLC 串聯電路進行正弦穩態電路分析。 2任務分析 2.1任務要求1 在 Multisim 中搭建一個 RLC 串聯電路,其中 R、 L、 C、正弦激勵源的振幅Vp和頻率 f 等所有參數均可自己任意設置(不建議都采用…

RT-Thread Studio實現靜態線程

1創建項目 (STM32F03ZET6) RT-Thread項目與RT-Thread Nano 項目區別 RT-Thread: 完整版:這是RT-Thread的完整形態,適用于資源較豐富的物聯網設備。功能:它提供了全面的中間件組件,如文件系統、網絡協議棧、…

[創業之路-130] :制造業企業的必備管理神器-ERP-基礎數據庫-物料類型與物料編碼

目錄 前言: 一、什么是物料 1、物料的定義 2、物料的分類 3、物料的性質 4. 輔助物料要放到產品的BOM中嗎? 二、ERP物料類型 三、ERP物料編碼 3.1 概述 3.2 示例 示例一:某企業冰箱材料分類與編碼 示例二:某機械加工廠…

行業案例 | 智能終端設備的數據基礎從哪兒來?

智能終端的快速發展讓我們在許多科幻電影中看到的“未來場景”正在一步步變為現實:智能家居正在解放我們的雙手,工業機器人讓生產效率倍增,智能穿戴設備讓我們便利地感知自身與外部的連結……然而,要想讓萬物“智聯”,…

主流數據同步工具對比詳解

文章目錄 概述1. Flink CDC (Apache Flink Change Data Capture)2. Debezium3. DataX4. Canal5. Sqoop6. Kettle (Pentaho Data Integration)7. Oracle GoldenGate概述 數據同步工具是企業數據開發常用的中間件,如何從眾多工具中正確選型是個問題,本文詳細介紹了主流工具的優…

從環型到樹型:多種網絡拓撲結構的優缺點及應用

網絡拓撲作為網絡設計的基礎,對于網絡的性能、可靠性和擴展性起著重要作用。作為網絡通信工程師,我們不僅需要了解網絡拓撲的基本概念,還需深入掌握其在實際網絡設計中的應用。本文將詳細介紹網絡拓撲,包括物理拓撲、邏輯拓撲&…

足底筋膜炎最快治療方法有哪些

足底筋膜炎的治療方式多樣,因病而異,因人而異。為了快速有效地治療足底筋膜炎,以下是一些建議的治療方案: 1、物理治療: 針灸、按摩、理療、熱敷等方式可以緩解局部炎癥。這些物理治療方法有助于促進血液循環&#xff…