標籤:匹配 ima lte src bcf png 入站規則 shadow process
黑白名單
黑名單:即預設策略為 ACCEPT,鏈中規則對應的動作應該為 DROP 或 REJECT ,表示只有匹配到規則的報文才會被拒絕,沒有匹配到規則的報文預設被允許存取
白名單:即預設策略為 DROP 或 REJECT,鏈中規則對應的動作應該為 ACCEPT ,表示只有匹配到規則的報文才會被允許存取,沒有匹配到規則的報文預設被拒絕
也就是說:
白名單時,預設所有人是壞人,只允許存取好人
黑名單時,預設所有人是好人,只拒絕壞人
案例一:
簡單的黑名單(預設策略為 ACCEPT,鏈中規則對應的動作為 DROP 或 REJECT)
案例二:
簡單的白名單(預設策略為 DROP 或 REJECT,鏈中規則對應的動作為 ACCEPT )
先添加規則動作為 ACCEPT 的鏈使連接埠 22 可以被訪問,然後使用 -P 把預設策略改為 DROP
如:
注意:但是的設定有個問題,就是如果誤操作把這這條規則刪掉了或執行了 iptables -F INOUT 清空了鏈,正在串連的 ssh 就會 的斷開,這個顯然不是我們想要的
可以做以下修改:
讓預設策略繼續為:ACCEPT,在需要允許存取的規則後面添加一條拒絕所有請求的規則
意思是:如果報文符合允許存取規則,則會被允許存取規則匹配到,得以通過,如果沒有,則會被最後一條拒絕規則禁止通行
這樣做的目的是在誤操作的情況下(iptables -F INOUT 清空了鏈),也可以保證串連是暢通的
自訂鏈
用於解決預設鏈中規則非常多時,方便我們分類管理,比如定義一條鏈,只存放針對 80 連接埠的入站規則
案例三
- 建立一條自訂鏈
注意:前面說過,-t filter 可以省略,為預設值
- 向 IN_WEB 中添加並查看規則
注意:操作自訂鏈與預設鏈沒什麼不同
- 使用預設鏈來引用自訂鏈
注意:沒有預設鏈引用時,之前定義的規則是無法被正常使用的,被哪條預設鏈引用取決於實際工作情境(自訂鏈也可以引用其他自訂鏈)
注意:此時的 “-j 動作” 表示訪問原生 80 連接埠的 tcp 報文將由自訂鏈來處理,我們也可以發現 IN_WEB 中的 references 數值變為了 1,表示該自訂鏈被引用了一次
- 重新命名自訂鏈
- 刪除自訂鏈
注意:刪除自訂鏈需滿足兩個條件
1)自訂鏈中沒有任何規則,即自訂鏈為空白
2)自訂鏈沒有被任何預設鏈引用,即自訂鏈的引用計數為 0
skill——iptables(五)