Tembok Api Linux (Netfilter/iptables)
Fahami asas tembok api Linux menggunakan `iptables` untuk menapis trafik dan melindungi sistem anda.
Tembok Api Linux (Netfilter/iptables) ialah pelajaran Rangkaian Linux dan TCP/IP untuk Pembangun percuma di CoddyKit. Ini ialah pelajaran 3 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Rangkaian Linux dan TCP/IP untuk Pembangun, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Rangkaian Linux dan TCP/IP untuk Pembangun merangkumi sejumlah 4 pelajaran.
Tembok Api: Pelindung Rangkaian Anda
Apakah tembok api? Ia seperti pengawal keselamatan untuk rangkaian Anda, yang mengawal trafik yang masuk dan keluar. Dalam Linux, rangka kerja tembok api teras dipanggil Netfilter. Kita menggunakan alat baris perintah bernama iptables untuk mengurus peraturannya.
Netfilter: Teras Kernel
Netfilter ialah rangka kerja berkuasa yang terbina terus dalam kernel Linux. Ia membolehkan modul kernel yang berbeza memeriksa, mengubah suai dan menggugurkan paket rangkaian.
Anggaplah ia sebagai enjin di sebalik tembok api. Ia menyediakan "cangkuk" yang membolehkan pemprosesan paket dipintas.
`iptables`: Mengurus Peraturan Tembok Api
Walaupun Netfilter berada dalam kernel, iptables ialah utiliti baris perintah yang Anda gunakan untuk berinteraksi dengannya. Ia membolehkan Anda mentakrifkan peraturan yang memberitahu Netfilter perkara yang perlu dilakukan terhadap paket tertentu.
Peraturan ini disusun dalam jadual dan rantaian, yang akan kita terokai seterusnya.
Rantaian `iptables`: Laluan Trafik
iptables menyusun peraturan ke dalam rantaian. Rantaian ini ialah senarai peraturan tersusun yang digunakan untuk menyemak paket. Tiga rantaian terbina dalam yang paling biasa ialah:
- INPUT: Untuk paket yang ditujukan kepada sistem tempatan.
- OUTPUT: Untuk paket yang berasal daripada sistem tempatan.
- FORWARD: Untuk paket yang melalui sistem (contohnya, penghala).
Tindakan Lalai: Dasar Rantaian
Setiap rantaian mempunyai dasar lalai, iaitu tindakan yang diambil jika tiada peraturan dalam rantaian sepadan dengan sesuatu paket. Dasar yang biasa ialah:
- ACCEPT: Benarkan paket lalu.
- DROP: Buang paket secara senyap (pengirim tidak menerima respons).
- REJECT: Buang paket dan hantar mesej ralat kembali kepada pengirim.
Menetapkan dasar lalai kepada DROP demi keselamatan ialah amalan yang biasa.
Melihat Peraturan `iptables` Semasa
Sebelum menambah peraturan, sebaiknya lihat perkara yang sudah tersedia. Anda boleh menyenaraikan semua peraturan iptables semasa dengan pilihan -L. Menambah -n akan memaparkan alamat IP secara berangka, manakala -v menambah perincian.
sudo iptables -L -n -vMembenarkan Trafik SSH Masuk
Mari tambahkan peraturan untuk membenarkan sambungan SSH masuk (port 22). Kita akan menambahkan (-A) peraturan ini pada rantaian INPUT, dengan menentukan protokol TCP (-p tcp) dan port destinasi (--dport 22). Tindakannya (-j) ialah ACCEPT.
sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPTMenyekat Permintaan Ping Keluar
Sekarang, mari sekat semua permintaan ping keluar (protokol ICMP). Kita akan menambahkan peraturan ini pada rantaian OUTPUT dengan menentukan protokol ICMP. Tindakannya ialah DROP.
Ini bermakna sistem Anda tidak akan menghantar permintaan ping, tetapi mungkin masih menerimanya jika tidak disekat pada INPUT.
sudo iptables -A OUTPUT -p icmp -j DROPMenjadikan Peraturan Kekal
Peraturan iptables tidak kekal; peraturan tersebut hilang apabila sistem dimulakan semula! Untuk menjadikannya kekal, Anda perlu menyimpannya. Pada banyak sistem, Anda boleh menggunakan iptables-save untuk mengeksport peraturan dan iptables-restore untuk memuatkannya.
Sesetengah pengedaran Linux menggunakan perkhidmatan tertentu (seperti netfilter-persistent) atau fail (contohnya, /etc/sysconfig/iptables) untuk mengurus ketekalan peraturan.
Semakan Rantaian Tembok Api
Berdasarkan perkara yang telah anda pelajari, rantaian iptables yang manakah biasanya mengendalikan paket rangkaian yang cuba mencapai perkhidmatan yang berjalan pada mesin tempatan anda?
Imbas Kembali: Asas Tembok Api `iptables`
Anda telah mempelajari tentang Netfilter, rangka kerja tembok api kernel, dan iptables, iaitu alat ruang pengguna untuk mengurus peraturannya. Kami membincangkan rantaian utama (INPUT, OUTPUT, FORWARD) dan dasar (ACCEPT, DROP, REJECT).
Anda juga telah melihat cara menyenaraikan serta menambah peraturan asas, dan kepentingan menyimpannya supaya kekal digunakan. Ini merupakan langkah penting dalam melindungi mana-mana sistem Linux!
Pelajari Rangkaian Linux dan TCP/IP untuk Pembangun dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 12
- Pelajaran
- 48
Soalan Lazim
Adakah pelajaran “Tembok Api Linux (Netfilter/iptables)” percuma?
Ya — teks penuh “Tembok Api Linux (Netfilter/iptables)” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Rangkaian Linux dan TCP/IP untuk Pembangun, tingkat taraf kepada CoddyKit PRO. Kursus Rangkaian Linux dan TCP/IP untuk Pembangun merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Tembok Api Linux (Netfilter/iptables)”?
Fahami asas tembok api Linux menggunakan `iptables` untuk menapis trafik dan melindungi sistem anda. Anda berlatih Rangkaian Linux dan TCP/IP untuk Pembangun menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Rangkaian Linux dan TCP/IP untuk Pembangun?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Rangkaian Linux dan TCP/IP untuk Pembangun di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 3 daripada 4.
Berapa lamakah pelajaran “Tembok Api Linux (Netfilter/iptables)” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Rangkaian Linux dan TCP/IP untuk Pembangun ini?
Ya. Setiap pelajaran Rangkaian Linux dan TCP/IP untuk Pembangun menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Menangkap Paket dengan Wireshark/tcpdump
- Alat Prestasi Rangkaian
- Tembok Api Linux (Netfilter/iptables)
- Diagnostik DNS dengan dig dan nslookup