irewalld和netfilter、netfilter5表5链介绍、iptables语法

Linux网络相关

ifconfig命令查看网卡IP

刚接触linux系统开始的时候我们学习到查看网卡IP方式是使用ip addr,而ifconfig命令和ip addr命令的结果是相似的,如果系统里没有ifconfig命令,安装即可;

[root@kvm ~]# yum install -y net-tools

在linux下修改ip需要进入到/etc/sysconfig/network-scripts/目录下面修改相关的网卡文件即可,比如;

[root@kvm ~]# vi /etc/sysconfig/network-scripts/ifcfg-ens33

在linux上有多个网卡,而你只想重启某个网卡的时候,可以使用以下操作;

[root@kvm ~]# ifdown ens33; ifup ens33

成功断开设备 'ens33'。

连接已成功激活(D-Bus 活动路径:/org/freedesktop/NetworkManager/ActiveConnection/5)

[root@kvm ~]# ifdown ens33 && ifup ens33

成功断开设备 'ens33'。

连接已成功激活(D-Bus 活动路径:/org/freedesktop/NetworkManager/ActiveConnection/6)

由于是远程登录的,所以在使用ifdown的时候需要谨慎,不要单独使用ifdown

给一个网卡设定多个ip

[root@kvm ~]# cd /etc/sysconfig/network-scripts/ //先到网卡配置文件的目录下

[root@kvm  network-scripts]# cp ifcfg-ens33 ifcfg-ens33\:1 //拷贝一个ens33文件名并重命名为ens33:1 这里用到反斜杠使用脱义

然后开始编辑ens33:1文件即可,修改NAMEDEVICE 为ens33:1 设定一个IPADDR地址保存并退出,重启网卡即可

这个时候在ifconfig查看就可以看到多了一个网卡

查看网卡连接状态

[root@localhost network-scripts]# mii-tool ens33

ens33: negotiated 1000baseT-FD flow-control, link ok

这里显示link ok,就说明网卡为连接状态,如果显示no link,说明网卡存在坏了或者没有连接网线的情况,除了这个mii-tool命令外还有一个命令也可以查看;

[root@localhost network-scripts]# ethtool ens33

如果网卡没有连接成功,最后面一行link detected显示为no

更改主机名

使用hostname命令可以查看主机名,hostname命令后面跟一个自定义的名字则是临时修改主机名,重启后无效

[root@localhost ~]# hostname

localhost.localdomain

[root@localhost ~]# hostname hch

想要永久改主机名,执行以下命令修改

[root@localhost ~]# hostnamectl set-hostname hch

[root@localhost ~]# bash

修改后重新登录即可看到变化

设置DNS

在linux下设置DNS非常简单,只要把DNS地址写入配置文件即可

[root@hch ~]# cat /etc/resolv.conf

# Generated by NetworkManager

nameserver 8.8.8.8

nameserver 119.29.29.29

在linux下还有一个特殊文件/etc/hosts也能解析域名

[root@hch ~]# cat /etc/hosts

127.0.0.1  localhost localhost.localdomain localhost4 localhost4.localdomain4

::1        localhost localhost.localdomain localhost6 localhost6.localdomain6

使用Vim编辑该文件,增加一行10.2.33.71 www.baidu.com,保存后再ping以下www.baidu.com就会连接到10.2.33.71

[root@hch ~]# vi /etc/hosts

[root@hch ~]# ping www.baidu.com

PING www.baidu.com (10.2.33.71) 56(84) bytes of data.

64 bytes from www.baidu.com (10.2.33.71): icmp_seq=1 ttl=64 time=0.015 ms

64 bytes from www.baidu.com (10.2.33.71): icmp_seq=2 ttl=64 time=0.060 ms

hosts文件格式很简单,注意以下几点;

* 一个ip后面可以跟多个域名,可以是几十个甚至上百个;

* 每一行只能有一个ip,也就是说一个域名不能对应多个ip;

* 如果有多行中出现相同的域名(对应的ip不一样),就会按最前面出现的记录来解析

firewalld和netfilter

linux的防火墙

SELinux是linux系统特有的安全机制。因为这种机制的限制太多,配置也繁琐,所以几乎没有人真正的应用它,安装玩系统我们一般都把SELinux关闭,以免引起不必要的麻烦,临时关闭的犯法;

[root@hch ~]# setenforce 0

永久关闭的方法,需要更改配置文件/etc/selinux/config,把SELINUX=enforcing改成SELINUX=disabled保存并退出即可,重启系统后生效,此处切记不要改作地方以免照成系统无法开机。

[root@hch ~]#  vi /etc/selinux/config

[root@hch ~]#  getenforce //修改好重启系统后可以使用该命令查看selinux防火墙状态

Disabled

netfilter是在Centos7之前使用的防火墙,Centos7使用的是firewalld,由于大部分公司还是使用Centos6的情况,我们可以先通过之前版本的iptables了解和学习,firewalldnetfilter 使用的命令同样支持的,意味这两者兼容。

因此我们先关闭firewalld后再开启netfilter ,操作如下;

[root@hch ~]#   systemctl stop firewalld //关闭firewalld服务

[root@hch ~]#   systemctl disable firewalld //禁止firewalld服务开机启动

Removed symlink /etc/systemd/system/dbus-org.fedoraproject.FirewallD1.service.

Removed symlink /etc/systemd/system/basic.target.wants/firewalld.service.

[root@hch ~]#   yum install -y iptables-services //安装iptables-services ,使之前的版本可以使用(即netfilter )

[root@hch ~]#   systemctl enable iptables //让服务开机启动

Created symlink from /etc/systemd/system/basic.target.wants/iptables.service to /usr/lib/systemd/system/iptables.service.

[root@hch ~]#   systemctl start iptables //启动iptables服务

到此就设置好了,可以使用之前版本的iptables

使用以下命令可以查看规则;

[root@hch ~]# iptables -nvL

netfilter5表5链介绍

netfilter的5个表

filter:表主要用于过滤包,是系统预设的表,该表内建3个链:INPUT、OUTPUT以及FORWARDINPUT链作用于进入本机的包,OUTPUT链作用于本机送出的包,FORWARD链作用于那些跟本机无关的包。

nat:表主要用于网络地址转换,同样也有3个链,PREROUTING链的作用是在包刚刚到达防火墙时改变它的目的地址,OUTPUT链的作用是改变本地产生的包的目的地址,POSTROUTING链的作用是在包即将离开防火墙时改变其源地址。该表阿铭仅偶尔会用到。

mangle:表主要用于给数据包做标记,然后根据标记去操作相应的包。这个表几乎不怎么用

raw:表可以实现不追踪数据包做标记,默认系统的数据包都会被追踪,但追踪势必消耗一定的资源,所以可以用raw表来指定某些端口的包不被追踪。

security:表在Centos6里是没有的,它用于强制访问控制(MAC)的网络规则。

netfilter的5个链

5个链分别为PREROUTING、INPUT、FORWARD、OUTPUT、POSTROUTING

PREROUTING:数据包进入路由表之前

INPUT:通过路由表后目的地为本机

FORWARD:通过路由表后,目的地不为本机

OUTPUT:由本机产生,向外转发

POSTROUTING:发送到网卡接口之前


iptables语法

查看iptables默认规则配置文件:

[root@hch ~]#  cat /etc/sysconfig/iptables

查看iptables默认规则:

[root@hch ~]#  iptables -nvL

保存iptables规则(当前规则,保存到配置文件):

[root@hch ~]#  service iptables save

清空iptables规则:

[root@hch ~]#  iptables -F

重启iptables规则:

[root@hch ~]#  service iptables restart

指定表:

[root@hch ~]#  iptables -t nat -nvL

[root@hch ~]# iptables -t filter -nvL


如果不加-t,则默认的是filter

-A/-D:表示增加/删除一条规则

-I:表示插入一条规则其实效果跟-A一样

-p:表示指定协议,可以是tcp、udp或者icmp

--dport:跟-p一起使用,表示指定目标端口

--sport:跟=p一起使用,表示指定源端口

-s:表示指定源IP(可以是一个IP段)

-d:表示指定目的IP(可以是一个IP段)

-j:后面跟动作,其中ACCEPT表示允许包,DROP表示丢掉包,REJECT表示拒绝包

-i:表示指定网卡

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,456评论 5 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,370评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,337评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,583评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,596评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,572评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,936评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,595评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,850评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,601评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,685评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,371评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,951评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,934评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,167评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 43,636评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,411评论 2 342

推荐阅读更多精彩内容