IT运维管理,创造商业价值!
中国IT运维网首页 | 资讯中心 | 运维管理 | 信息安全 | CIO视界 | 云计算 | 最佳案例 | 运维资源 | 专题策划 | 知识库 | 论坛

中小企业自建Linux防火墙

2005年12月14日
/


  1. 在一台Linux主机上安装2块网卡ech0和ech1,给ech0网卡分配一个内部网的私有地址191.168.100.0,用来与Intranet相连; 给ech1网卡分配一个公共网络地址202.101.2.25,用来与Internet相连。
  2. Linux主机上设置进入、转发、外出和用户自定义链。本文采用先允许所有信息可流入和流出,还允许转发包,但禁止一些危险包,如IP欺骗包、广播包和ICMP服务类型攻击包等的设置策略。

/sbin/ipchains  -F forward
/sbin/ipchains  -F input
/sbin/ipchains  -F output

/sbin/ipchains  -A input  -j ACCEPT   
/sbin/ipchains  -A output  -j ACCEPT  
/sbin/ipchains  -A forward -j ACCEPT

/sbin/ipchains  -A input -j ACCEPT  -  i lo  
/sbin/ipchains  -A output -j ACCEPT  -  i lo  

/sbin/ipchains  -A input -j DENY 
-  i  ech1 - s 192.168.100.0/24
/sbin/ipchains  -A input -j DENY  
-  i  ech1 - d 192.168.100.0/24
/sbin/ipchains  -A output -j DENY
-  i  ech1 - s 192.168.100.0/24
/sbin/ipchains  -A output -j DENY 
-  i  ech1 - d 192.168.100.0/24
/sbin/ipchains  -A input -j DENY 
-  i  ech1 -s 202.101.2.25/32
/sbin/ipchains  -A output -j DENY
-  i  ech1 -d 202.101.2.25/32

/sbin/ipchains  -A input -j DENY  
-  i  ech0 - s 255.255.255.255
/sbin/ipchains  -A input -j DENY  
-  i  ech0 - d 0.0..0.0
/sbin/ipchains  -A output -j DENY 
-  i  ech0 - s 240.0.0.0/3

/sbin/ipchains  -A forword -j MASQ
-  i  ech0- s 192.168.100.0/24

/sbin/ipchains  -A forword -j ACCEPT 
-  i  ech1- s 192.168.100.0/24
/sbin/ipchains  -A forword -j ACCEPT 
-  i  ech1- d 192.168.100.0/24

),还可构建更加安全的复合型防火墙。

 


发表评论请到:http://bbs.cnitom.com

相关阅读

图文热点

详细剖析:企业采用Linux系统注意事项
详细剖析:企业采用Linux系统注意事项你是否已经厌烦了整日为Windows Sever打补丁,是否已经开始怀疑Windows Sever 服...
揭穿零日漏洞的七大误区
揭穿零日漏洞的七大误区又过了一个月,又有一个零日漏洞被报告,而恶意攻击者借助恶意软件,发动了钻这个...

本类热点