Linux系列-RedHat5平台下的Iptables防火墙应用(二)

上次咱们已经对iptables做了一个了解,并且后面也举了很多常用的例子。也许大家觉得很难,特别是那四张表和五个链。其实真正用的时侯没哪么复杂,等一下你们看完下面两个应用就会觉得确实不难。
每个人学技术的目的都是为客户解决问题,给客户拿出一套解决方案来。这样才算是做的有用功。Iptables有很多功能,咱们不用好高骛远。学两招真正用的上技术是比较现实的。说这番话的目的是为了缓解大家面对iptables的压力。
NAT就不用说了吧,相信大家也不会陌生。不管哪个企业哪个机构都会用到它,想上网除了走代理就是走NAT,所以咱们必须要把这个技术吃透。不但要掌握在路由、windows上的配置还要掌握在Linux系统上的配置。下面来看一下SNATDNAT的应用。
拓扑图如下:
 
现在大家看到拓扑了,我们的目的是让内网用户安全的上网,另外就是把内网中的一台主机名为www.zpp.comweb服务器发布出去。这些应用只要是个公司肯定都会有的,前面虽然已给出了用CISCO路由、windowsISA等设备的解决方案,但就性能和成本来说用Linux肯定是最划算的,现在大部分网吧、小型企业都用的是iptables.
这里为了大家阅读方便我简单罗列一下拓扑上的信息:
1>.网关服务器iptables有两块网卡,TCP/IP参数如下:
Eth0LAN接口)IP192.168.1.1/24
Eth1WAN接口)IP61.134.1.4/24
2>.内网Web服务器的IP为:192.168.1.10/24网关:192.168.1.1 主机名:www.zpp.com
还是一样分两部分来说,先让内网中的用户上了网再说。然后再让Internet用户访问咱们的Web服务器。
第一部分:利用SNAT技术使内网用户安全上网。
SNATSource Network Address Translation)源网络地址转换,咱们用这个技术既可以化解四版本的地址危机,又可以起到隐藏局域网信息的功能。下面来看看如何使用SNAT技术使用内网用户安全上网。
1. 
2.1>./etc目录下找到文件sysctl.conf将文件中的net.ipv4.ip_forward = 0,改为net.ipv4.ip_forward = 1.如图:
 
2>.执行命令sysctl –p使咱们的修改生效。如图:
 
3.我这儿内网是192.168.1.0/24网段,所以源地址是192.168.1.0/24.
 
这时大家可能会问,如果我用的是ADSL拨号上网IP地址不是固定的而是动态的,如何设置这个策略?此时我们可以使用MASQUERADE(伪装)策略。MASQUERADE是一种特殊的SNAT技术,它照样可完成修改(伪装)数据包源IP地址的工作,只不过它会自动获取外网接口的IP地址。下面是MASQUERADE策略的用法:
 
说明:使用iptables命令设置MASQUERADE策略时,只需要去掉SNAT策略中的“—to-source IP地址”,改为“-j MASQUERADE”指定数据包处理方式即可。ADSL通常使用PPPoE技术,在Linux系统中,对应的连接名称为ppp0ppp1等,如果没不确定编号可以用ppp+代替。
现在来测试一下:
在内网的客户机上使用命令nslookup,可以成功解析出外网google网站的IP说明DNS请求可以通过SNAT正常进行。如图:
 
从下图可以看到我们利用SNAT我们可以成功的访问外部站。
 
第二部分:利用DNAT技术将位于咱们局域网内部的web服务器发布出去
DNATDestination Network Address Translation)目标网络地址转换。和SNAT刚好相反,DNAT更灵活一点它可以用在nat表的PREROUTING链和OUTPUT链或被它调用的链。咱们用DNAT技术可以将内网或DMZ区中的服务器发布出去,
只需要一部搞定如下。在网关服务器上添加DNAT映射,将外网用户访问网关主机公网IP(地址为:61.134.1.480端口的数据包更改为网站主机的IP(地址为:192.168.1.2).如图:
 
现在我们到外网主机上去测试一下,可以看到可以成功访问内网的web主机。
 
(注:我这里开了一台启动了httpd服务的Linux主机用于模拟内网web主机www.zpp.com
通过命令nslookup可以测试出,主机www.zpp.com所对应的IP是网关服务器的外网口地址。
 
OK!现在我们iptables中的两个关键技术——SNATDNAT解决了两个关键的问题——用户安全上网的问题和发布内网服务器的问题。大家也可以发现虽然是关键的东西,但做起来并不难,几乎都只是一条命令搞定。这也正顺应了一句话——Linux是一种高起点低应用的技术,往往我们再学的时侯感觉很困难,但真真用的时侯就不哪样认为了。
本文出自 “zpp” 博客,请务必保留此出处http://zpp2009.blog.51cto.com/730423/285194
更多相关文章
  • 上次咱们已经对iptables做了一个了解,并且后面也举了很多常用的例子.也许大家觉得很难,特别是那四张表和五个链.其实真正用的时侯没哪么复杂,等一下你们看完下面两个应用就会觉得确实不难.每个人学技术的目的都是为客户解决问题,给客户拿出一套解决方案来.这样才算是做的有用功.Iptables有很多功能 ...
  • 上次咱们已经对iptables做了一个了解,并且后面也举了很多常用的例子.也许大家觉得很难,特别是那四张表和五个链.其实真正用的时侯没哪么复杂,等一下你们看完下面两个应用就会觉得确实不难.每个人学技术的目的都是为客户解决问题,给客户拿出一套解决方案来.这样才算是做的有用功.Iptables有很多功能 ...
  • 并不是一个简单的东西,这段时间一直在想怎么才能把自己已常握的iptables分享给大家,如果像前面一样.上来就是一张拓扑图,再呼呼啦啦一条条策略,我想那样肯定是没有什么效果的.一条条策略如果没有强大的理论做支撑,是站不住脚的.正在苦恼之际.突然看到了自己以前学习iptables时的记的笔记.觉得记得 ...
  • Iptables2.Nat(1.INPUT4.PREROUTING5.POSTROUTINGRawIptables [-t 说明:表名.链名用于指定iptables)给其它链处理.-A -R-N-n-hDROP Iptables导入(还原)2.3.4.[[email protected] ~]# iptable ...
  • 前面几次我们已经看到了Red Hat5平台下的DHCP.FTP以及Samba服务的搭建,对服务器主机进行访问时也是使用IP地址的形式,而在实际的网络应用中,通常是使用域名的形式访问服务器的.本次将以著名的DNS服务器软件BIND(Berkeley Internet Name Daemon)为例,向大 ...
  • 构建Postfix电子邮件系统上次咱们说了Sendmail.今天来看一下PostfixMail.Postfix最大的好处在于它采用了模块化的设计,有多个不同的程序集合而成,分别用于实现不同的功能.还有就是可以结合mysql数据库使用虚拟邮件用户.现在就来看看如何构建Postfix电子邮件系统.前面概 ...
  • 1.依次安装程序包.中文语言包2.创建调整数据目录和邮件附件目录3.建立config.php配置文件//////////////////4.好上来了,我们可以看到登录进来的界面还不错,如图: 好了!里面的功能咱们就不看了,很简单.接下来我们来看一下如何实现邮件群发吧!第二部分:设置用户别名和邮件群组 ...
  • Sendmail安装////////Sendmail的控制启动Sendmail主要配置文件sendmail[[email protected] ~]# ls /etc/mailaccesshelpfileMakefilesubmit.cfvirtusertableaccess.dblocal-host-namess ...
一周排行
  • 实现折半查找int binsearch(int x,int v[],int n),该函数用于判断已排序的数组v中是否存在某个特定的值x,数组v的元素必须以升序排序.如果v中包含x,则函数返回x在v中的位置(介于0~n ...
  •  最近没有时间写博文,以后再写. 官方网站:www.zabbix.com 文档通俗易懂.
  •               varnish终于发布了2.1.3版本,主要修复了2.1系列的一些bug和发布了2.1系列的一些特色.              主要改变的内容如下:               1.Th ...
  • 1.初始化工程#mkdir git-project #cd git-project #git init --bare2.clone和提交代码#git clone   ***克隆git*** #cd RSA #ll t ...
  • 按字母表示的 EAP 类型 - MD5.LEAP.PEAP.FAST.TLS 和 TTLS 注: 该数据不适用于家庭或小型办公室用户,他们通常不使用高级安全功能(如本页中讨论的功能).不过这些用户可能会发现它很有参考 ...
  • 之前控制器方法获得前台传来的值有三种方式:1.通过HttpServletRequest:@RequestMapping(value="/index1")public String helloact ...
  • C#ASP分析器错误信息:无法识别的属性targetFramework。请注意属性名称区分大小写。
    在本地运行的应用,部署到服务器上出现错误.原因是web.config 中:<comp ...
  • 今天尝试了下Java连数据库,真是惭愧,第一次接触java到现在已经4年了,一直没有深入研究,今天想写个连数据库的程序,居然都记不起来怎么写了,在网上找了下,结果如下: 1.直接连接,不需要配置什么驱动之类的,什么都 ...
  • input type="reset"  设定这个属性可以快速重置form中其它填写的input值.input type="sumbit" 提交按钮
  • 本文内容 eval 隐藏的 eval 安全问题 结论 参考资料   eval eval 函数是一个高等级的函数,它与任何对象都无关.其参数,如果是一个字符串表达式,那么该函数计算表达式的值:如果是一个 JavaScr ...