国产91免费_国产精品电影一区_日本s色大片在线观看_中文在线免费看视频

您現在的位置: 通信界 >> 數據通信 >> 技術正文  
 
Iptables技術在電力信息網絡安全中的應用
[ 通信界 / 專網通信世界-中國電力通信網 / www.6611o.com / 2009/7/23 14:07:52 ]
 

  [摘 要] Iptables 是一種基于Linux 2.4.1以上內核的網絡包過濾管理工具,其核心是netfilter(Linux核心中一個通用架構)技術。本文探討了netfilter 技術的基本原理及在電力MIS系統中如何運用iptables 技術實現子系統網絡信息安全。

  [關鍵詞]
電力信息 數據包 防火墻

1 概述
  電力行業一直致力于通過電子信息化建設改造傳統生產經營管理模式,如今,
電力信息絡已不僅是單一的局域網絡,已建設成為包括財務管理網、人事管理網、用電營銷網、調度自動化網等的大型企業管理信息平臺。各子網絡系統運行相對獨立,有著相對敏感的信息,但與MIS主網又有必要的信息交互。如何保護子系統的信息安全,保障網絡系統安全高效地運行,是企業信息工作的首要任務。
  通常的解決辦法是在子系統網絡與MIS主網接口處加裝專業
防火墻,但對于電力MIS系統與其眾多的子系統來說,是高效但并不經濟的方法。我們這里介紹一種基于RedHat Linux 7.2的iptables包過濾型防火墻系統,用來隔離MIS網絡和子系統網絡,保護子系統信息安全。

2 原理
  iptables是一個管理內核包過濾的工具,利用它可以追加、插入或刪除包過濾規則。實際上真正來執行這些過慮規則的是netfilter及其相關模塊(如iptables模塊和nat模塊)。netfilter是Linux 核心中一個通用架構,它提供了一系列的"表"(tables),每個表由若干"鏈"(chains)組成,而每條鏈中可以有一條或數條規則(rule)組成。我們可以這樣來理解,netfilter是表的容器,表是鏈的容器,而鏈又是規則的容器(如圖一所示)。

  系統缺省的表為"filter",該表中包含了INPUT、FORWARD和OUTPUT 3個鏈。每一條鏈中可以有一條或數條規則,每一條規則都是這樣定義的“如果數據包頭符合這樣的條件,就這樣處理這個數據包”。當一個數據包到達一個鏈時,系統就會從第一條規則開始檢查,看是否符合該規則所定義的條件: 如果滿足,系統將根據該條規則所定義的方法處理該數據包; 如果不滿足則繼續檢查下一條規則。最后,如果該數據包不符合該鏈中任一條規則的話,系統就會根據該鏈預先定義的策略來處理該數據包

數據包在filter表中的流程如圖二所示。當有數據包進入系統時,系統首先根據路由表決定將數據包發給哪一條鏈,則可能有三種情況:
  1.如果
數據包的目的地址是本機,則系統將數據包送往INPUT鏈,如果通過規則檢查,則該包被發給相應的本地進程處理; 如果沒通過規則檢查,系統就會將這個包丟掉;
  2.如果
數據包的目的地址不是本機,也就是說,這個包將被轉發,則系統將數據包送往FORWARD鏈,如果通過規則檢查,則該包被發給相應的本地進程處理; 如果沒通過規則檢查,系統就會將這個包丟掉;
  3.如果
數據包是由本地系統進程產生的,則系統將其送往OUTPUT鏈,如果通過規則檢查,則該包被發給相應的本地進程處理; 如果沒通過規則檢查,系統就會將這個包丟掉。
我們的包過濾型
防火墻使用了FORWARD鏈。

3 實現方法
3.1系統需求
  一臺安裝雙網卡的機器(根據網絡流量具體決定配置),操作系統選擇RedHat Linux 7.2或以上(可從www.redhat.com上獲得ISO光盤映像)。
3.2安裝方法

   將PC機的一塊網卡(eth0)接192.168.1.0/24網段,另一塊網卡(eth1)接192.168.2.0/24網段(見圖三)。安裝RedHat Linux 7.2時,安全級別需選擇中級或高級。安裝完成后,還需重新編譯內核以支持netfilter (若安裝的是RedHat Linux 8.0,安裝時安全級別選擇了中級或高級,則不需要重新編譯內核)。在編譯新內核時,要求選擇和netfilter相關的項目。這些項目通常都是位于“Networking options”子項下。我們應該修改的項有: (表示載入Linux 內核)
[y] Packet socket
[y] Kernel/User netlink socket
[y] Netlink device emulation
[y] Socket Filtering
[y] Network packet filtering (replaces ipchains)
[y] ip:multicasting
[y] ip:advanced router
然后,在“IP: Netfilter Configuration ---->”子項中選中:
[y] Connection tracking (required for masq/NAT)
[y] FTP protocol support
[y] IRC protocol support
[y] IP tables support (required for filtering/masq/NAT)
[y] limit match support
[y] MAC address match support
[y] Netfilter MARK match support
[y] Multiple port match support
[y] TOS match support
[y] Connection state match support
[y] Packet filtering
[y] REJECT target support
[y] Full NAT
[y] MASQUERADE target support
[y] REDIRECT target support
[y] Packet mangling
[y] TOS target support
[y] MARK target support
[y] LOG target support
(如何編譯及應用內核請參考Linux相關文檔)
3.3 生成防火墻腳本
  在建立腳本前要根據具體的網絡安全及業務需要制定相應的規則。我們這里的規則是: 允許子網用戶訪問MIS網的WEB服務器,允許MIS主網上的192.168.2.2主機訪問子網上192.168.1.10主機的1433端口(Microsoft SQL Server服務),禁止除此之外的所有行為。
建立名為firewall.sh
防火墻腳本,內容如下(括號內的為注釋):
echo 1 > /proc/sys/net/ipv4/ip_forward (打開IP包轉發功能)
/sbin/iptables -F INPUT (清空輸入鏈)
/sbin/iptables -F FORWARD (清空轉發鏈)
/sbin/iptables -P FORWARD DROP (改變FORWARD的缺省規則為丟棄)
/sbin/iptables -I FORWARD 杝 192.168.1.0/24 杁 192.168.2.0/24 杍 DROP (丟棄來自于子網的IP包)
/sbin/iptables -I FORWARD 杝 192.168.2.0/24 杁 192.168.1.0/24 杍 DROP (丟棄來自于主網的IP包)
/sbin/iptables -I FORWARD -p tcp 杝 192.168.1.0/24 杁 192.168.2.0/24 梥yn 梔estination-port 80 -j ACCEPT (允許子網訪問外網的WEB服務器)
/sbin/iptables -I FORWARD -p tcp 杝 192.168.2.2 杁 192.168.1.10 梥yn 梔estination-port 1433 -j ACCEPT (允許192.168.2.2訪問子網主機192.168.1.10的Microsoft SQL Server數據庫)
也可禁止一個網中的惡意用戶(ip為x.x.x.x,mac為a:b:c:d:e:f)訪問另一個網。
/sbin/iptables -I FORWARD 杝 x.x.x.x -m mac 梞ac-source a:b:c:d:e:f -j DROP
(最后插入的規則為FORWARD鏈中第一條規則)
將firewall.sh的屬性改為可執行,并在/etc/rc.local中加入 firewall.sh,使其開機就能執行。這樣一個按我們要求定制的包過濾型
防火墻就建好了,它即保護了子網信息安全,又允許受限的信息交流。

4 結束語
  iptables是一個功能十分強大的工具,利用它可以實現
防火墻,也可以用作路由器、透明代理等,我們甚至利用它做了一個小區寬帶網管理系統。有興趣的讀者不妨進一步探討。
Iptables 詳細語法請參閱Linux 2.4 Packet Filtering HOWTO。

 

作者:專網通信世界-中國電力通信網 合作媒體:專網通信世界-中國電力通信網 編輯:顧北

 

 

 
 熱點技術
普通技術 “5G”,真的來了!牛在哪里?
普通技術 5G,是偽命題嗎?
普通技術 云視頻會議關鍵技術淺析
普通技術 運營商語音能力開放集中管理方案分析
普通技術 5G網絡商用需要“無憂”心
普通技術 面向5G應運而生的邊緣計算
普通技術 簡析5G時代四大關鍵趨勢
普通技術 國家網信辦就《數據安全管理辦法》公開征求意見
普通技術 《車聯網(智能網聯汽車)直連通信使用5905-5925MHz頻段管理規定(
普通技術 中興通訊混合云解決方案,滿足5G多元業務需求
普通技術 大規模MIMO將帶來更多無線信道,但也使無線信道易受攻擊
普通技術 蜂窩車聯網的標準及關鍵技術及網絡架構的研究
普通技術 4G與5G融合組網及互操作技術研究
普通技術 5G中CU-DU架構、設備實現及應用探討
普通技術 無源光網絡承載5G前傳信號可行性的研究概述
普通技術 面向5G中傳和回傳網絡承載解決方案
普通技術 數據中心布線系統可靠性探討
普通技術 家庭互聯網終端價值研究
普通技術 鎏信科技CEO劉舟:從連接層構建IoT云生態,聚焦CMP是關鍵
普通技術 SCEF引入需求分析及部署應用
  版權與免責聲明: ① 凡本網注明“合作媒體:通信界”的所有作品,版權均屬于通信界,未經本網授權不得轉載、摘編或利用其它方式使用。已經本網授權使用作品的,應在授權范圍內使用,并注明“來源:通信界”。違反上述聲明者,本網將追究其相關法律責任。 ② 凡本網注明“合作媒體:XXX(非通信界)”的作品,均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責。 ③ 如因作品內容、版權和其它問題需要同本網聯系的,請在一月內進行。
通信視界
華為余承東:Mate30總體銷量將會超過兩千萬部
趙隨意:媒體融合需積極求變
普通對話 苗圩:建設新一代信息基礎設施 加快制造業數字
普通對話 華為余承東:Mate30總體銷量將會超過兩千萬部
普通對話 趙隨意:媒體融合需積極求變
普通對話 韋樂平:5G給光纖、光模塊、WDM光器件帶來新機
普通對話 安筱鵬:工業互聯網——通向知識分工2.0之路
普通對話 庫克:蘋果不是壟斷者
普通對話 華為何剛:挑戰越大,成就越大
普通對話 華為董事長梁華:盡管遇到外部壓力,5G在商業
普通對話 網易董事局主席丁磊:中國正在引領全球消費趨
普通對話 李彥宏:無人乘用車時代即將到來 智能交通前景
普通對話 中國聯通研究院院長張云勇:雙輪驅動下,工業
普通對話 “段子手”楊元慶:人工智能金句頻出,他能否
普通對話 高通任命克里斯蒂安諾·阿蒙為公司總裁
普通對話 保利威視謝曉昉:深耕視頻技術 助力在線教育
普通對話 九州云副總裁李開:幫助客戶構建自己的云平臺
通信前瞻
楊元慶:中國制造高質量發展的未來是智能制造
對話亞信科技CTO歐陽曄博士:甘為橋梁,攜"電
普通對話 楊元慶:中國制造高質量發展的未來是智能制造
普通對話 對話亞信科技CTO歐陽曄博士:甘為橋梁,攜"電
普通對話 對話倪光南:“中國芯”突圍要發揮綜合優勢
普通對話 黃宇紅:5G給運營商帶來新價值
普通對話 雷軍:小米所有OLED屏幕手機均已支持息屏顯示
普通對話 馬云:我挑戰失敗心服口服,他們才是雙11背后
普通對話 2018年大數據產業發展試點示范項目名單出爐 2
普通對話 陳志剛:提速又降費,中國移動的兩面精彩
普通對話 專訪華為終端何剛:第三代nova已成為爭奪全球
普通對話 中國普天陶雄強:物聯網等新經濟是最大機遇
普通對話 人人車李健:今年發力金融 拓展汽車后市場
普通對話 華為萬飚:三代出貴族,PC產品已走在正確道路
普通對話 共享退潮單車入冬 智享單車卻走向盈利
普通對話 Achronix發布新品單元塊 推動eFPGA升級
普通對話 金柚網COO邱燕:天吳系統2.0真正形成了社保管
国产91免费_国产精品电影一区_日本s色大片在线观看_中文在线免费看视频

      日本高清不卡aⅴ免费网站| 亚洲日本韩国一区| 亚洲香肠在线观看| av一二三不卡影片| 日本一区二区三区国色天香| 九九视频精品免费| 日韩三级在线观看| 久久99精品久久久久| 日韩欧美电影在线| 久久精品国产精品青草| 日韩亚洲欧美一区| 蜜臀av性久久久久蜜臀aⅴ流畅| 欧美日韩一区三区| 午夜精品久久久久久久久久久 | 26uuu国产日韩综合| 久久福利资源站| 日韩欧美国产综合在线一区二区三区| 午夜精品福利一区二区三区av| 欧美色综合天天久久综合精品| 亚洲精品视频在线| 欧美剧情片在线观看| 强制捆绑调教一区二区| 精品国精品自拍自在线| 国产91高潮流白浆在线麻豆| 欧美高清在线精品一区| 91丝袜呻吟高潮美腿白嫩在线观看| 亚洲视频精选在线| 在线观看一区不卡| 日韩不卡在线观看日韩不卡视频| 欧美丰满少妇xxxbbb| 九一久久久久久| 国产亚洲欧美在线| 一本大道久久a久久综合 | 亚洲精品中文字幕乱码三区| 日本韩国一区二区三区| 青青草国产精品97视觉盛宴| 久久久久久久国产精品影院| 99久久精品一区| 亚洲一区二区视频在线观看| 欧美电视剧在线观看完整版| 成人免费看黄yyy456| 一区二区三区四区在线| 日韩精品一区二区在线| 成人h版在线观看| 丝袜亚洲另类丝袜在线| 国产欧美日韩视频一区二区| 在线国产亚洲欧美| 国产一区二区三区在线观看精品| 亚洲人成精品久久久久| 日韩精品一区在线观看| 91免费精品国自产拍在线不卡| 视频一区免费在线观看| 国产免费观看久久| 91精品国产福利在线观看| 丰满少妇在线播放bd日韩电影| 悠悠色在线精品| 国产午夜精品一区二区三区视频 | 亚洲国产另类精品专区| 国产亚洲一区二区三区| 欧美二区三区的天堂| a亚洲天堂av| 精品亚洲成a人| 亚洲成人1区2区| 国产精品人成在线观看免费| 日韩写真欧美这视频| 91久久一区二区| 高清不卡在线观看av| 日韩电影免费在线观看网站| 亚洲欧美日韩国产另类专区| www国产亚洲精品久久麻豆| 欧美日韩一级大片网址| 99视频超级精品| 国产精品99精品久久免费| 免费高清成人在线| 五月天丁香久久| 洋洋av久久久久久久一区| 中文一区一区三区高中清不卡| 日韩女优电影在线观看| 欧美片在线播放| 欧美视频自拍偷拍| 色噜噜久久综合| 91亚洲精华国产精华精华液| 国产91在线|亚洲| 国产在线视频一区二区三区| 欧美aⅴ一区二区三区视频| 亚洲综合在线五月| 一区二区三区视频在线看| 亚洲视频在线观看三级| 国产精品久久久久久久岛一牛影视| 久久久亚洲精品石原莉奈| 精品久久久久99| 精品第一国产综合精品aⅴ| 欧美一区在线视频| 这里只有精品电影| 日韩视频不卡中文| 欧美一区二区三区四区高清| 欧美一区二区免费视频| 91精品婷婷国产综合久久竹菊| 欧美体内she精视频| 欧美日本一区二区| 欧美一区二区三区系列电影| 日韩亚洲欧美在线观看| 26uuu久久天堂性欧美| 国产欧美综合在线| 国产精品成人免费| 亚洲精品国产高清久久伦理二区| 亚洲精品视频在线看| 亚洲va欧美va国产va天堂影院| 亚洲超丰满肉感bbw| 青青草91视频| 国产999精品久久久久久绿帽| 成人动漫一区二区三区| 色综合久久久久网| 51午夜精品国产| 久久久久久久久久电影| 国产精品久久久久aaaa樱花| 亚洲精品乱码久久久久久久久 | 亚洲va国产va欧美va观看| 婷婷国产在线综合| 国产一区二区视频在线| 国产 日韩 欧美大片| 色婷婷激情综合| 欧美一区二区精美| 国产精品入口麻豆原神| 亚洲成av人片在www色猫咪| 韩日精品视频一区| 色噜噜久久综合| 欧美变态凌虐bdsm| 日韩理论电影院| 日本亚洲天堂网| 成人一区二区三区视频| 欧美亚洲日本一区| 久久久午夜精品理论片中文字幕| 日本一区二区三区高清不卡| 无吗不卡中文字幕| 国产精品资源在线| 欧美日韩精品免费观看视频| 久久精品视频免费| 午夜精品福利一区二区蜜股av| 国产精品伊人色| 欧美精品在线一区二区三区| 欧美国产精品中文字幕| 日韩中文字幕91| caoporn国产一区二区| 欧美成人欧美edvon| 亚洲福中文字幕伊人影院| 国产成人综合自拍| 日韩午夜激情av| 亚洲综合成人在线视频| 成人性生交大片免费看中文 | 69堂精品视频| 亚洲乱码中文字幕| 高清国产一区二区| 精品粉嫩超白一线天av| 日本伊人色综合网| 色婷婷av一区二区三区之一色屋| 久久免费看少妇高潮| 蜜臀av性久久久久蜜臀aⅴ流畅| 在线欧美日韩精品| 国产精品护士白丝一区av| 国产一区二区三区在线看麻豆| 欧美久久久久久久久久| 亚洲女厕所小便bbb| 成人中文字幕电影| 国产午夜亚洲精品羞羞网站| 激情图区综合网| 日韩一区二区三区在线观看| 亚洲国产中文字幕在线视频综合 | 国产欧美日韩久久| 国产一区中文字幕| 精品国产91九色蝌蚪| 毛片一区二区三区| 欧美一区在线视频| 青青青爽久久午夜综合久久午夜| 欧美麻豆精品久久久久久| 亚洲高清免费视频| 欧美在线看片a免费观看| 亚洲综合视频在线观看| 欧美亚洲另类激情小说| 夜夜嗨av一区二区三区中文字幕| 色呦呦国产精品| 一区二区三区四区高清精品免费观看| 972aa.com艺术欧美| 亚洲视频1区2区| 在线视频国内自拍亚洲视频| 亚洲一区二区三区三| 精品视频色一区| 日韩电影在线一区二区三区| 日韩一区二区三区免费观看 | 久久精品av麻豆的观看方式| 日韩一区二区三区视频| 激情综合一区二区三区| 国产午夜亚洲精品理论片色戒 | 午夜精品视频一区| 欧美成人福利视频| 国产91精品入口| 一区二区三区在线视频播放| 欧美日本国产视频| 久久99久久久欧美国产| 欧美国产日韩一二三区|