一个实用的防火墙配置范例
--------------------------------------.---------------------.-.----------------------- 印刷
1. 配置/etc/sysconfig/network-scripts/ifcfg-eth0 和 ifc.fg-et.h1, 女人
一般地,eth0为防火墙的外部接口网卡,eth1为内部的网卡接口,设置默认网关为连接防火墙的路由器的以太网口地址.,若你原先.设过.默认网关,你也可以在/etc/rc.d/rc.local中.手动设置,使得启动后自动执行更改操作,如你的外部接口网卡的永久IP地址为a.b.c.d, 原先设的默认网关为192.168.11.1。 外贸
下面是我的/etc/.rc.d./rc.local文件: 服务器
echo 1 .〉 /proc/sys/net/ipv4./ip_forward (广告)
/sbin/route de.l default gw 192.16.8.11.1 电脑
/sbin/.route add default gw a.b.c..d .
/sbin/modprobe ip_masq_.ftp.
/sbin/.modprob.e ip_masq_irc 鲜花
/sbin/modprobe .ip_masq_raud.io 健康
/sbin/m.odprobe ip_masq_vdolive. 虚拟主机
/etc/rc.d/fi.rewall.rules .
2. 安装系统时,选择尽可能少的包(安装越少的包越安.全),完成后,配置/etc/inetd.conf,仅仅启用FTP和Telnet服务,便于内部维护,但同时配置/etc/hosts.allow,/etc/h.osts.deny,仅允许从内部网卡的几台指定机器使用te.lnet/ftp服务,且加AL.L:ALL 到/etc/hosts.deny.,禁止所有的其它服务。 --------------彩票
3.创建尽可能少的必需的帐号,启用shadow .pass.word,使获得根口令更加困难;并从updates.redhat.com 站点升.级内核,且修补所有有安全漏洞的包。 .
4.下.面是我的/etc/.rc.d/firewall.rules (需要有执行权限) 汽车
[r.oot@sh-proxy netwo.rk-scripts]# more /etc/rc.d/firewall.rules 投资
#!/bin/sh
e.cho "Starting fir.ewall rules..." 外贸
#清除先前的所有防火墙规则
# r.efresh. all firewall rules 域名
/sbin/ip.fwadm -F -f .
/sbin./ipfwadm -I -f [成人用品]
/sbin/ipfwad.m -O -f .
#默认拒绝所有的进入(I.),外出(O)和转.发(F)包 杀毒
# setup defaul.t firewa.ll rules 虚拟主机
/sbin/ipfwadm. -F -p deny 虚拟主机
/sbi.n/ipfwadm -I -p deny .
/sbin/ipfwadm .-O -p deny --------------彩票
#设定防火墙外部网.卡接口的永久IP地址 投资
ISP._IP=a.b.c.d 电子
#接受所有在本地环路接口上的进.出包 服务器
#. setup Loopback i.nterface --- 印刷
/sbin/ipfwadm -I -a accep.t -.W lo 投资
/sbin/ipfwadm -O -a accep.t. -W lo 电脑
#允许内部网.段所有用户随意.进出防火墙的内部网卡接口 域名
# allow all. internal tr.affic 服务器
/sbin/ipfwadm -I -a accept -W eth1 -S 192..1.68.11.0/24 [成人用品]
/.sbin/ipfwadm -O -a accept -W eth1 -D. 192.168.11.0/24 健康
# 阻止任何的IP包欺骗,看下面的各个规.则 乙肝
# disabling IP. spoof 杀毒
#阻止任何C类保留.地址从防火墙外部接口进出 (广告)
/sbin/ipfwadm -I -a deny -W .eth0 -S 192.168.0.0/16. 鲜花
/sbin/ipf.wadm -O -a. deny -W eth0 -D 192.168.0.0/16 .
#阻止任何进出.防火墙外部接口的包宣称是来自它本身 服务器
/sbin/ipfwad.m -I -a deny .-W eth0 -S $ISP_IP/32 杀毒
/sbin/ipfwa.dm -O -a deny -W .eth0 -D $ISP_IP/32 学习
#阻止任何外部世界直接与防.火墙内部网段直接通讯 婚庆
/sbin/ipfwadm -I .-a deny -W eth0 -D 192.168.0..0/16 域名
/sb.in/ipfwadm -O -a deny -W eth0 -S 192..168.0.0/16 .
#阻止任何包宣称.是或来自本地环路接口 --- 印刷
#refuse packets claiming to be to or from the loopba.ck. interface .
/sbin/ipfwadm -I. -a deny -W eth0 -S .127.0.0.0/8 健康
/.sbin/ipfwadm -I -a deny -W eth0 -D 127..0.0.0/8 .
/sbin/ipfwa.dm -O -.a deny -W eth0 -S 127.0.0.0/8 (广告)
/sbin/ipfwadm -O -a deny -W eth0 -..D 127.0.0.0/8 .
#禁止任何来自外部的广播包,不.论是去往哪里 外贸
#ref.use. broadcast address source packets 电子
/sbin/ipfwadm -I -.a deny -W eth0 -S 255.255.255.25.5 杀毒
/sbin/ipfwadm -I -a deny -W eth0 -D 0.0...0.0 .
#refuse. multicast/anycast/broad.cast address 域名
/sbin/ipfwadm -I -a. d.eny -W eth0 -S 240.0.0.0/3 电脑
#转发在内部网段内的经过防火墙内部接口的包 . 外汇
#forwarding all inter.nal traf.fic 学习
/sbin/ipfwadm -F -a a.ccept -W eth1 -S 192.168.11..0/24 -D 192.168.11.0/24 --------------彩票
#设置IP伪装规则,允许部分机器经过.防火墙时进行伪.装 学习
#se.tup IP Masqueradin.g rules 女人
/sbin/ipfwadm -F -.a acce.pt -m -W eth0 -S 192.168.11.11/32 [成人用品]
/sbin/.ipf.wadm -F -a accept -m -W eth0 -S 192.168.11.12/32 [成人用品]
/sbin/ipfwadm -F -a acc.ept -m -W eth0. -S 192.168.11.13/32 婚庆
#阻止.以ICMP协议从外部世界进行攻击 电脑
#prevent denial of .servic.e attacks based on ICMP bombs 外汇
/sbin/ipfwad.m -I -a accept -P icmp -W eth0 -S .any/0 0 3 4 1.1 12 -D $ISP_IP/32 虚拟主机
/sbin/ipfwadm -O -a accept -.P ic.mp -W eth0 -S $ISP_I.P/32 3 4 8 12 -D 0.0.0.0/0 <性病>
#允许内部用户通过防火墙访问外部HTTP服.务器 鲜花
#http client (8.0) 健康
/sbin/ipfwadm .-I -a .accept -P tcp -k -W eth0 -S any/0 80 -D $ISP_IP/32 .1024:6553 杀毒
5
#允许内部.用户通过防火墙防问外部HTTPS服务器 虚拟主机
#h.ttps client (443) 建材
/.s.bin/ipfwadm -I -a accept -P tcp -k -W eth0 -S any/0 443 -D $ISP_IP/32 1024:655. [成人用品]
35
#允许内部用户通过防火墙从外部.POP3服务器收信 --------------彩票
#pop3 clien.t (110) 汽车
/sbin/ipfwa.dm -I -a accept -P tcp -k -W eth0 -S any/0 110 -D $IS.P._IP/32 1024:655 .
35
#允许内部用户.通过防火墙防问外部FTP服务器 外汇
#ftp clie.nt (20 , 21) 域名
#respon.se to oug.oing request
/sbin/.ipfwadm -I -a accept -P tcp -k -W eth0 -S any/0 21 -.D $ISP_IP/32 102.4:6553 健康
5
#normal mode da.ta. channel .
/sbin/ipfwadm -I -.a accept -P tcp. -W eth0 -S any/0 20 -D .$ISP_IP/32 1024:65535 --- 印刷
#passive mode data c.hann.el responses 外汇
/sbin/ipfwadm -I -a accept -P t.cp -k -W eth0 -S any/0. 1024:65535 -D $ISP._IP/32 1 .
024:65535
#允许内部用户通过防火.墙向外部SMTP服务器发信 建材
#s.mtp client (25) .
/sbin./ipfwadm -I -a. accept -P tcp -k -W eth0 -S any/0 25 -D $ISP_IP/ --------------彩票
32 1024:65535
#允许内部.用户把DN.S设成外部互联网上的DNS服务器 [成人用品]
#.DNS client (53) 女人
/sbin/ipfwa.dm -I -a accept -P udp -W eth0 -.S 202.96.199.133/32 .53 -D $ISP_IP/32 电子
1024:65535
/sbin/ipfwadm -I -a. accept -P tcp -k -W eth0 -S 2.02.96.199.133/.32 53 -D $ISP_IP/ .
32 1024:65535
#允许内部用户能访问互联网.上的聊天室 杀毒
#IRC cli.ent (6667) .
/sbin/ipfwadm -I -a accept -P t.cp -k -W eth0 -S any/0 6667 -D $ISP._IP/32 102.4:65 .
535
#允许内部用户能使用Real.play 杀毒
#RealAudio c.lient 杀毒
#/sbin/ipfwadm -I -a accept -P tcp -k -W et..h0 -S any/0 1024:65535 -D $.ISP_IP/32 教育
554 7070 7071
#ud.p is the preferred m.ethod 外贸
#./sb.in/ipfwadm -I -a accept -P udp -W eth0 -S any/0 1024:65535 -D $IS.P_IP/32 697 电影
0:7170
#允许防火墙运行xntpd与互联网上的时.钟进行时.钟同步 建材
#NTP time clients .(123) 杀毒
/sbin/ipfw.adm -I. -a accept -P udp -W eth0 -S tock.usno.na.vy.mil 123 -D $ISP_IP/3 外汇
2 1024:65535
#允许内部用户可使用ICQ
#IC.Q client (4000) 外贸
/sbin/ipfwadm -I -a accept .-P u.dp -b -W eth0 -S icq.mirabilis.com 4000 -D $ISP_I ..
P/.32 1024:65535 鲜花
/sbin./ipfwadm -I -a accept -P tcp -W eth.0 -S icq.mirabilis.c.om 4000 -D $ISP_IP/3 学习
2 1024:65535
#允许所有的包能从防火墙外部.接口输出 (广告)
#. allow all packets from external interface to output to outsi.de world .
/sbin/ipfwadm -O -a .a.ccept -W eth0 -S $ISP_IP/32 (广告)
echo "Done"
注:
1. 在ICQ的使用过程中,我发现我.可能一天中要运行多次ICQ规则才能确保内部网中用户可每时每刻连到IC.Q服务器,因此我建了一个crontab 工作象.下面: .
[root@sh-proxy rc.d].# cr.ontab -e --------------彩票
15 7.,8,15,16,20,22 * * * /usr/bin/.icq .
0 10 * * 1,2,3,4,.5 ./etc/rc.d/init.d/xntpd restart .
0,20,40 * * .* * /bin/sy.nc 乙肝
[root@sh-proxy. r.c.d]# more /usr/bin/icq 乙肝
#!/bin/sh
ISP_IP.=a.b.c.d ( 游戏 )
/sbin/ipf.wadm -I .-a accept -P udp -b -W eth0 -S icq.mirabilis.com .
40.00 -D $ISP._IP/32 1024:65535 .
/sbin/ipfwadm -I -a acce.pt -P. tcp -b -W eth0 -S icq.mirabilis.com [成人用品]
4000 -D $ISP_I..P/32 1024:65535 .
2.本文的重点在于如何访止来自从互联网对防火墙的攻击,不能很好有效地防止来自内部网络中.用户的攻击,.如需要设置,可根据自己的公司环境设置。 服务器
3.本文设定防火墙.所采用的工具为ipfwadm,对于R.edhat 6.0或任何2.2内核的用户,请使用ipchains。 .
4.本文允许了许多服务,象Realplay,NTP,ICQ,SMTP,POP3,当然服务越多,安全性越差,可.根据需.要裁减。 杀毒
大家.都很熟悉,但是有些特殊情况下,你可能需要让一台Linux机器也做为pop3代理服务器,.代理客户端从互联网上接收邮件,并传送邮件给客户工作站。 学习
作用: 也许这种服务对于专线连到ISP的用.户更适.合,在有的公司的内部网中.,你需要从外部世界收信,可能你不能直接与外部世界通信, 但你能很容易地访问到你的防火墙机器,这时,在防火墙机器上安装pop3代理就起到了一种不可替代的作用。 杀毒
软硬件环境: Redhat L.inux 5.2,TIS通用防火墙.代理服务程序plug-gw (本地下载),实现方法: .
1. 安装pop3代理非常简单,你仅需要下载上面提到的一个很小的.程序plug-gw即可,请下载后放入/usr/local/et.c目录下(需要执行.权限) .
2. 这里假设你需要代.理互联网上两个邮件服务器,一个是public.sta.net.cn,另一个是pop3.163.net,(若你设置了防火墙相.关规则,请确保其外部接.口至少能与上面提到的两个邮件服务器通信,可参见另一篇关于防火墙的文章)
3. 在/usr/lo.cal/etc目录下创.建存取表文件netperm-table,象下面这样: .
[root@s.h-proxy etc]# .more netperm-table 外汇
plug-gw: port 11.0 192.168..13.* -plug-to public.sta.net.cn -port 110 .
plug-gw: por.t 114 192.168.13.21 -plug-to pop3.16.3.net -port 110 --- 印刷
[r.oot@sh-proxy etc]# l.s -l .
total 24
-rwxrwxr-x 1 root roo.t 314 Sep 14 17:58 ne.tperm-table <性病>
-r-.xr-xr-x 1 root root 224.89 Dec 31 1998 plug-gw 女人
注:第一行允.许192..168.13.0网段上任何机器可使用该代理服务器接收public.sta.net.cn上的邮件。 电脑
第二行仅允许一台机器 192.168.13..21可使用该代理.服务器接收 建材
pop3.163.net上的邮.件。 建材
4. 修改/et.c/services,.加下面的一行: 服务器
pop3proxy 1.14/tcp .
5. 在命令行下运行两句程序,也可加入到/etc/rc.d/rc.loca.l的最后,使得.每次启动时装载: .
# /usr/local/etc/plug-g.w -daemon .pop3 pop3 & 电子
# /us.r/local/etc/plug-gw -daemon .pop3proxy pop3proxy & 鲜花
注: 请确信/etc/services中存在一行 po.p3 1.10/tcp ,若前面的名字 投资
不是pop3,而是其它的如pop-3等,那么或者更新为pop3. 110/tcp,或者运行. ( 游戏 )
/u.sr/loc.al/etc/plug-gw -daemon pop-3 pop-3 & 美容
6. 若你在.windows客户端用outlook expr.ess收发邮件,若从public.st.a.net.cn收信,仅需改pop3服务器为你的防火墙即可,若从pop3.163.net收信,你还得更改标准pop3端口号为 114,而不是 110. 女人