文章 | 入侵攻击 | 安全防御 | 操作系统 | 建站技术 | 脚本编程 | 路由交换 | 灾难恢复 | 新闻资讯 | 安全公告   
下载 | 漏洞扫描 | 加密破解 | 入侵攻击 | 后门木马 | 溢出程序 | 综合工具 | 安全防护 | 原创发布 | 动画教程 
论坛 | 配服务器 | 黑客情感 | 免费资源 | 爆笑贴图 | 灌水无罪 | 会员照片 | 在线服务 | 站长博客 | 网站首页 
 您现在的位置: 华夏黑客联盟 >> 攻防技术 >> 路由交换 >> 文章正文  

用Linux防火墙构建软路由

www.hxhack.com 阅读: 时间:2007-10-5 8:23:57 整理:华夏黑盟
------------------------------------------------------------------

 
本文主要介绍利用Linux自带的Firewall软件包来构建软路由的一种方法,此方法为内部网与外部网的互连提供了一种简单、安全的实现途径。Linux自带的Firewall构建软路由,主要是通过IP地址来控制访问权限,较一般的代理服务软件有更方便之处。
  一、防火墙
  防火墙一词用在计算机网络中是指用于保护内部网不受外部网的非法入侵的设备,它是利用网络层的IP包过滤程序以及一些规则来保护内部网的一种策略,有硬件实现的,也有软件实现的。
  运行防火墙的计算机(以下称防火墙)既连接外部网,又连接内部网。一般情况下,内部网的用户不能直接访问外部网,反之亦然。如果内部网用户要访问外部网,必须先登录到防火墙,由防火墙进行IP地址转换后,再由防火墙发送给外部网,即当内部网机器通过防火墙时,源IP地址均被设置(或称伪装,或称欺骗)成外部网合法的IP地址。经伪装以后,在外部网看来,内部网的机器是一个具有合法的IP地址的机器,因而可进行通信。外部网用户要访问内部网用户时,也要先登录到防火墙,经过滤后,仅通过允许的服务。
  由此可见,防火墙在内部网与外部网之间起到了两个作用:
  (1)IP包过滤——保护作用;
  (2)路由——网络互连作用。
  二、防火墙的安装
  1.硬件安装
  运行Linux防火墙的计算机上必须安装有两块网卡或一块网卡、一块Modem卡。本文以两块网卡为例。安装网卡,正确设置中断号及端口号,并为各网卡分配合适的IP地址。
  配置以后的防火墙模型。
  2.安装网关
  安装网关的方法有两种:一种是运行linuxconf,进入ROUTINGANDGATEWAYS选项,配置网关;另一种是修改rc.inet1文件。下面介绍修改rc.inet1文件的方法安装网关。
  进入/etc/rc.d/目录,键入virc.inet1回车,参照下面内容修改:
  IPADDR=\"202.114.194.130\"#第一块卡的外部网IP地址
  NETMASK=\"255.255.255.128\"#第一块卡的外部网子网掩码
  NETWORK=\"202.114.194.0\"#第一块卡的外部网网段
  BROADCAST=\"202.114.194.255\"#第一块卡的外部网广播地址
  GATEWAY=\"202.114.194.129\"#第一块卡的外部网网关,也是
  默认网关
  IPADDR1=\"192.168.0.1\"
  #第二块卡的内部网IP地址
  NETMASK1=\"255.255.255.0\"
  #第二块卡的内部网子网掩码
  NETWORK1=\"192.168.0.0\"
  #第二块卡的内部网网段
  BROADCAST1=\"192.168.0.255\"
  #第二块卡的内部网广播地址
  /sbin/ifconfigeth0${IPADDR}
  broadcast${BROADCAST}metmask${NETMASK}
  #设置第一块卡
  /sbin/ifconfigeth1${IPADDR1}
  broadcast${BROADCAST1}metmask$
  {NETMASK1}
  #设置第二块卡
  /sbin/routeadd-net${NETWORK}
  netmask${NETMASK}
  /sbin/routeadddefaultgw$
  {GATEWAY}metric1
  /sbin/routeadd-net${NETWORK1}
  netmask${NETMASK1}
  要测试网关设置情况,可以用“ifconfig”命令测试,运行该命令后,会显示出eth0和eth1及上面我们修改的相关内容,如果没有显示这些相关信息,说明设置不正确,还要重新再来一次。
  三、构建软路由
  1.IP地址转换
  IP地址转换也称为IP地址伪装或IP地址欺骗,也就是指当内部网机器登录到防火墙上时,防火墙将内部网IP(不合法的外部网IP地址)伪装成合法的外部网IP地址,再与外部网通信。IP地址伪装的命令格式如下:
  ipfwadm-F-amasquerade-D0.0.0.0/0-Weth0
  其中“-D0.0.0.0/0”表示允许对所有内部网IP地址进行转换,“-Weth0”表示内部网IP地址是通过网卡1进行转换的。
  IP地址伪装设置完毕后,就可以在内部网机器上ping一下外部网的机器,如果防火墙上的forwarding没有被关闭的话,就可以ping通了,说明配置一切正确。
  2.设定访问外部网的权限
  为了加强对网络的管理,有时要对内部网访问外部网进行一定的限制,这种限制包括:(1)允许哪些机器可以上网;(2)允许访问哪些站点。
  限制上网机器可以参照以下脚本:
  ipfwadm-F-pdeny#全部拒绝内部网机器上网
  ipfwadm-F-am-S192.168.0.5/32
  -d0.0.0.0/0#允许192.168.0.5机器对
  外部网的访问
  限制访问站点,可以这样设置:
  ipfwadm-O-ireject-D0.0.0.0/0
  #对外部网的所有站点加以
  拒绝
  ipfwadm-O-iaccept-D202.114.0.0/16
  #允许访问202.114.0.0~
  202.114.255.255内的所有站点
  上述设置中,“0.0.0.0/0”表示全部网址,“202.114.0.0/16”表示202.114.0.0至202.114.255.255的所有站点。
  3.统计IP包流量
  IP包流量记账的设置如下:
  ipfwadm-A-f
  /sbin/ipfwadm-A-f
  /sbin/ipfwadm-Aout-I-S192.168.0.0
  /32-D0.0.0.0/0
  #对所有流出包
  统计
  /sbin/ipfwadm-Ain-I-S192.168.0.0
  /32-D0.0.0.0/0
  #对所有流入包
  统计
  所在记账的统计都存放于/proc/net/ip_acct文件中,其所有IP地址均为16进制表示。
  以上所有脚本,既可放置在/etc/rc.d文件中,也可单独设立shell脚本,用命令sh执行。
  以上设置均在RedHat5.1上运行通过。

 

   -------------------------------------------------------------------------------------------
  • 上一篇文章:

  • 下一篇文章:
  •    -------------------------------------------------------------------------------------------
    用户名:
    Email:
    评论内容:
     
      精品推荐

     如何在局域网中共享文件
     使用宽带路由上网变慢的
     动态IP是什么意思
     如何正确设置XP家庭或小
     使用Ping命令判断网络故
     路由器配置基础入门教程
     电信禁路由上网的破解方
     ADSL宽带一线多机上网全
     一份很全的路由器默认初
     路由器初学者完全教程
     利用路由器,网络装系统
     电信禁止路由上网的最佳
     局域网网线制作的材料与
     网络尖兵 限制用户共享上
     不用路由2~3台电脑共享上
     ADSL路由器的设置
     宽带路由器共享上网设置
     bat 延时执行命令的二种
     把你的电脑用做路由器
     解决宽带客户端限制路由
     路由器基础知识——动态
     巧妙设置路由器 保护内网
     无路由、无服务器 也能共
     路由器基础知识——路由
     路由器四大经典故障的分


    设为首页 | 软件发布 | 联系方式 | 友情链接 | 关于我们 | 本站声明 | 免责条款 | 网站留言
    Copyright © 2004-2007 Www.Hxhack.Com
    版本:华夏黑客联盟 Email:hxhack.com@163.com
    中国·广东 请使用IE6.0版本, 分辩率1024×768进行浏览
    版权所有 任意抄袭 注意完整
    粤ICP备06123842号