Linux防火墙其实并不是特别专业的叫法,我们所说的Linux防火墙其实是指的是Linux下的Netfilter/iptables。Netfilter/iptables是Linux内核集成的IP信息包过滤系统。虽然Netfilter/iptables IP信息包过滤系统可以当做一个整体对待,但其实它们是该过滤系统的两个组件,Netfilter是内核的模块实现,iptables是上层的操作工具。Netfilter是Linux核心中的一个通用架构,运行在内核空间(kernel space)。iptables提供了一系列的表(tables),每个表都是由若干个链(chains)组成,而每个链可以由一条或数条规则(rule)组成·(我们常用的是三表五链),其规则又是由一些信息包过滤表组成,这些表包含内核用来控制信息包过滤处理的规则集。iptables是一个管理内核包过滤的工具,可以加入、插入或删除核心包过滤表格中的规则。它运行在用户空间(user space)中,现在的发行版本中有默认的安装。 Netfilter/iptables的最大优点是它可以配置有状态的防火墙。有状态的防火墙能够指定并记住为发送或接受信息包所建立的连接状态。防火墙可以从信息包的连接跟踪状态中获取该信息。在决定过滤新的信息包时,防火墙所使用的这些状态可以提高其效率和速度。有四种有效状态,其名称分别为:ESTABLISHED、INVALID、NEW和RELATED.
由于iptables的状态在iptables脚本中用的比较多,要多注意者这方面的知识。 Netfilter/iptables的另一个优点是:它使得用户可以完全控制防火墙的配置和信息包过滤,可以通过定制规则来满足自己的特定需求,从而只允许自己想要的网络流量进入系统。 另外,Netfilter/iptables是免费的,这可以极大的节省费用,这一点对很多人有很大的诱惑力,可以替代昂贵的防火墙解决方案。iptables和Netfilter的确存在差别,尽管它们尽管被用来相互替换使用,Netfilter是用来实现Linux内核中防火墙和Linux内核空间程序代码段,它要么被直接编译进内核,要么被包含在模块中,而iptables是用来管理Netfilter防火墙的用户程序,一般大家都习惯将Netfilter/iptables简称为iptables。
Linux防火墙在企业中的应用Linux防火墙(即Netfilter/iptables IP过滤系统)在企业中的应用非常广泛,主要应用在:
|
| 本文出处: http://www.toutiao.com/a6439944530938740993/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|