Linux-palomuuri (Netfilter/iptables)
Ymmärrä Linux-palomuurien perusteet ja käytä `iptables`-työkalua liikenteen suodattamiseen ja järjestelmien suojaamiseen.
Linux-palomuuri (Netfilter/iptables) on ilmainen Linux-verkonhallinta ja TCP/IP kehittäjille-oppitunti CoddyKitissä. Tämä on oppitunti 3/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Linux-verkonhallinta ja TCP/IP kehittäjille-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Linux-verkonhallinta ja TCP/IP kehittäjille-kurssilla on yhteensä 4 oppituntia.
Palomuurit: verkkonne vartijat
Mikä palomuuri on? Se on kuin verkon vartija, joka valvoo, mitä liikennettä pääsee sisään ja ulos. Linuxissa palomuurin ydinratkaisua kutsutaan nimellä Netfilter. Sen sääntöjen hallintaan käytämme komentorivityökalua iptables.
Netfilter: ytimen ydinosa
Netfilter on suoraan Linux-ytimeen rakennettu tehokas kehys. Sen avulla ytimen eri moduulit voivat tarkastella, muokata ja hylätä verkkopaketteja.
Ajatelkaa sitä palomuurin moottorina. Se tarjoaa "koukkuja", joissa pakettien käsittely voidaan keskeyttää ja ottaa tarkasteluun.
`iptables`: palomuurisääntöjen hallinta
Netfilter sijaitsee ytimessä, mutta iptables on komentorivityökalu, jolla sitä käytetään. Sen avulla määritätte säännöt, jotka kertovat Netfilterille, mitä tietyille paketeille tehdään.
Nämä säännöt järjestetään taulukoihin ja ketjuihin, joihin tutustumme seuraavaksi.
`iptables`-ketjut: liikenteen kulkureitit
iptables järjestää säännöt ketjuihin. Ne ovat järjestettyjä sääntöluetteloita, joihin paketteja verrataan. Kolme yleisintä valmista ketjua ovat:
- INPUT: Paikalliselle järjestelmälle tarkoitettuihin paketteihin.
- OUTPUT: Paikallisesta järjestelmästä lähteviin paketteihin.
- FORWARD: Järjestelmän läpi kulkeviin paketteihin (esimerkiksi reitittimessä).
Oletustoiminnot: ketjukäytännöt
Jokaisella ketjulla on oletusarvoinen käytäntö, joka määrittää toiminnon, jos mikään ketjun sääntö ei vastaa pakettia. Yleisiä käytäntöjä ovat:
- ACCEPT: Päästää paketin läpi.
- DROP: Hylkää paketin hiljaisesti (lähettäjä ei saa vastausta).
- REJECT: Hylkää paketin ja lähettää lähettäjälle virheilmoituksen.
Oletuskäytännöksi asetetaan tietoturvan vuoksi usein DROP.
Nykyisten `iptables`-sääntöjen tarkastelu
Ennen sääntöjen lisäämistä kannattaa tarkistaa, mitä sääntöjä järjestelmässä jo on. Voitte luetteloida kaikki nykyiset iptables-säännöt -L-valitsimella. -n näyttää IP-osoitteet numeerisina, ja -v lisää tulosteen yksityiskohtaisuutta.
sudo iptables -L -n -vSaapuvan SSH-liikenteen salliminen
Lisätään sääntö saapuvien SSH-yhteyksien sallimiseksi (portti 22). Liitämme (-A) tämän säännön INPUT-ketjuun ja määritämme TCP-protokollan (-p tcp) sekä kohdeportin (--dport 22). Toiminnoksi (-j) asetetaan ACCEPT.
sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPTLähtevien ping-pyyntöjen estäminen
Estetään nyt kaikki lähtevät ping-pyynnöt (ICMP-protokolla). Liitämme tämän säännön OUTPUT-ketjuun ja määritämme ICMP-protokollan. Toiminnoksi asetetaan DROP.
Tämä tarkoittaa, ettei järjestelmä lähetä ping-pyyntöjä, mutta se voi silti vastaanottaa niitä, jos niitä ei estetä INPUT-ketjussa.
sudo iptables -A OUTPUT -p icmp -j DROPSääntöjen tekeminen pysyviksi
iptables-säännöt ovat väliaikaisia ja katoavat uudelleenkäynnistyksen yhteydessä! Jos haluatte säilyttää ne, ne on tallennettava. Monissa järjestelmissä käytetään komentoa iptables-save sääntöjen viemiseen ja komentoa iptables-restore niiden lataamiseen.
Joissakin Linux-jakeluissa pysyvyyttä hallitaan erityisillä palveluilla, kuten netfilter-persistent, tai tiedostoilla, kuten /etc/sysconfig/iptables.
Palomuuriketjujen tarkistus
Oppimasi perusteella mikä iptables-ketju käsittelee yleensä verkkopaketteja, jotka yrittävät tavoittaa paikallisella koneellasi käynnissä olevan palvelun?
Kertaus: `iptables`-palomuurin perusteet
Olet tutustunut Netfilteriin, ytimen palomuurikehykseen, sekä iptables-työkaluun, jolla hallitaan sen sääntöjä käyttäjätilassa. Käsittelimme tärkeimmät ketjut (INPUT, OUTPUT, FORWARD) ja käytännöt (ACCEPT, DROP, REJECT).
Näimme myös, miten sääntöjä luetellaan ja lisätään sekä miksi niiden tallentaminen pysyvyyden varmistamiseksi on tärkeää. Tämä on keskeinen vaihe minkä tahansa Linux-järjestelmän suojaamisessa!
Opi Linux-verkonhallinta ja TCP/IP kehittäjille tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 12
- Oppitunnit
- 48
Usein kysytyt kysymykset
Onko oppitunti ”Linux-palomuuri (Netfilter/iptables)” ilmainen?
Kyllä – oppitunnin ”Linux-palomuuri (Netfilter/iptables)” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Linux-verkonhallinta ja TCP/IP kehittäjille-kurssin, päivitä CoddyKit PROhon. Linux-verkonhallinta ja TCP/IP kehittäjille-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Linux-palomuuri (Netfilter/iptables)”?
Ymmärrä Linux-palomuurien perusteet ja käytä `iptables`-työkalua liikenteen suodattamiseen ja järjestelmien suojaamiseen. Harjoittelet Linux-verkonhallinta ja TCP/IP kehittäjille-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Linux-verkonhallinta ja TCP/IP kehittäjille-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Linux-verkonhallinta ja TCP/IP kehittäjille-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 3/4.
Kuinka kauan ”Linux-palomuuri (Netfilter/iptables)”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Linux-verkonhallinta ja TCP/IP kehittäjille-oppitunnilla?
Kyllä. Jokainen Linux-verkonhallinta ja TCP/IP kehittäjille-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Pakettien kaappaus Wiresharkilla ja tcpdumpilla
- Verkon suorituskykytyökalut
- Linux-palomuuri (Netfilter/iptables)
- DNS-vianmääritys digillä ja nslookupilla