用Linux防火墙构建软路由


    本文主要介绍利用Linux自带的Firewall软件包来构建软路由的一种方法,此方法为内部网与外部网的互连提供了一种简单、安全的实现途径。Linux自带的Firewall构建软路由,主要是通过IP地址来控制访问权限,较一般的代理服务软件有更方便之处。 数据挖掘工具


一、防火墙 数据挖掘实验室


    防火墙一词用在计算机网络中是指用于保护内部网不受外部网的非法入侵的设备,它是利用网络层的IP包过滤程序以及一些规则来保护内部网的一种策略,有硬件实现的,也有软件实现的。


    运行防火墙的计算机(以下称防火墙)既连接外部网,又连接内部网。一般情况下,内部网的用户不能直接访问外部网,反之亦然。如果内部网用户要访问外部网,必须先登录到防火墙,由防火墙进行IP地址转换后,再由防火墙发送给外部网,即当内部网机器通过防火墙时,源IP地址均被设置(或称伪装,或称欺骗)成外部网合法的IP地址。经伪装以后,在外部网看来,内部网的机器是一个具有合法的IP地址的机器,因而可进行通信。外部网用户要访问内部网用户时,也要先登录到防火墙,经过滤后,仅通过允许的服务。 数据挖掘研究院


由此可见,防火墙在内部网与外部网之间起到了两个作用:

数据挖掘论坛


(1)IP包过滤——保护作用; 数据挖掘工具


(2)路由——网络互连作用。 数据挖掘论坛


二、防火墙的安装 数据挖掘工具


1.硬件安装


    运行Linux防火墙的计算机上必须安装有两块网卡或一块网卡、一块Modem卡。本文以两块网卡为例。安装网卡,正确设置中断号及端口号,并为各网卡分配合适的IP地址。 数据挖掘研究院


配置以后的防火墙模型。 数据挖掘论坛


2.安装网关


    安装网关的方法有两种:一种是运行linuxconf,进入ROUTINGANDGATEWAYS选项,配置网关;另一种是修改rc.inet1文件。下面介绍修改rc.inet1文件的方法安装网关。

数据挖掘论坛


进入/etc/rc.d/目录,键入virc.inet1回车,参照下面内容修改: 数据挖掘论坛


IPADDR="202.114.194.130"#第一块卡的外部网IP地址


NETMASK="255.255.255.128"#第一块卡的外部网子网掩码


NETWORK="202.114.194.0"#第一块卡的外部网网段 数据挖掘论坛


BROADCAST="202.114.194.255"#第一块卡的外部网广播地址


GATEWAY="202.114.194.129"#第一块卡的外部网网关,也是 数据挖掘研究院


默认网关

数据挖掘论坛


IPADDR1="192.168.0.1"

数据挖掘研究院


#第二块卡的内部网IP地址


NETMASK1="255.255.255.0" 数据挖掘实验室


#第二块卡的内部网子网掩码 数据挖掘工具


NETWORK1="192.168.0.0"

数据挖掘实验室


#第二块卡的内部网网段

数据挖掘论坛


BROADCAST1="192.168.0.255" 数据挖掘研究院


#第二块卡的内部网广播地址 数据挖掘实验室


/sbin/ifconfigeth0${IPADDR} 数据挖掘交友


broadcast${BROADCAST}metmask${NETMASK}


#设置第一块卡 数据挖掘论坛


/sbin/ifconfigeth1${IPADDR1} 数据挖掘交友


broadcast${BROADCAST1}metmask$


{NETMASK1}


#设置第二块卡

数据挖掘交友


/sbin/routeadd-net${NETWORK} 数据挖掘工具


netmask${NETMASK}


/sbin/routeadddefaultgw$

数据挖掘论坛


{GATEWAY}metric1 数据挖掘交友


/sbin/routeadd-net${NETWORK1} 数据挖掘实验室


netmask${NETMASK1}


    要测试网关设置情况,可以用“ifconfig”命令测试,运行该命令后,会显示出eth0和eth1及上面我们修改的相关内容,如果没有显示这些相关信息,说明设置不正确,还要重新再来一次。 数据挖掘实验室


三、构建软路由 数据挖掘论坛


1.IP地址转换

数据挖掘实验室


    IP地址转换也称为IP地址伪装或IP地址欺骗,也就是指当内部网机器登录到防火墙上时,防火墙将内部网IP(不合法的外部网IP地址)伪装成合法的外部网IP地址,再与外部网通信。IP地址伪装的命令格式如下: 数据挖掘工具


ipfwadm-F-amasquerade-D0.0.0.0/0-Weth0

数据挖掘研究院


    其中“-D0.0.0.0/0”表示允许对所有内部网IP地址进行转换,“-Weth0”表示内部网IP地址是通过网卡1进行转换的。 数据挖掘交友


    IP地址伪装设置完毕后,就可以在内部网机器上ping一下外部网的机器,如果防火墙上的forwarding没有被关闭的话,就可以ping通了,说明配置一切正确。


2.设定访问外部网的权限


    为了加强对网络的管理,有时要对内部网访问外部网进行一定的限制,这种限制包括:(1)允许哪些机器可以上网;(2)允许访问哪些站点。 数据挖掘交友


限制上网机器可以参照以下脚本: 数据挖掘研究院


ipfwadm-F-pdeny#全部拒绝内部网机器上网

数据挖掘实验室


ipfwadm-F-am-S192.168.0.5/32 数据挖掘论坛


-d0.0.0.0/0#允许192.168.0.5机器对


外部网的访问

数据挖掘交友


限制访问站点,可以这样设置:

数据挖掘论坛


ipfwadm-O-ireject-D0.0.0.0/0 数据挖掘交友


#对外部网的所有站点加以 数据挖掘论坛


拒绝

数据挖掘工具


ipfwadm-O-iaccept-D202.114.0.0/16 数据挖掘研究院


#允许访问202.114.0.0~ 数据挖掘交友


202.114.255.255内的所有站点 数据挖掘实验室


上述设置中,“0.0.0.0/0”表示全部网址,“202.114.0.0/16”表示202.114.0.0至202.114.255.255的所有站点。 数据挖掘研究院


3.统计IP包流量 数据挖掘工具


IP包流量记账的设置如下: 数据挖掘实验室


ipfwadm-A-f

数据挖掘工具


/sbin/ipfwadm-A-f 数据挖掘研究院


/sbin/ipfwadm-Aout-I-S192.168.0.0


/32-D0.0.0.0/0


#对所有流出包 数据挖掘研究院


统计 数据挖掘论坛


/sbin/ipfwadm-Ain-I-S192.168.0.0

数据挖掘研究院


/32-D0.0.0.0/0

数据挖掘研究院


#对所有流入包


统计

数据挖掘实验室


所在记账的统计都存放于/proc/net/ip_acct文件中,其所有IP地址均为16进制表示。 数据挖掘交友


以上所有脚本,既可放置在/etc/rc.d文件中,也可单独设立shell脚本,用命令sh执行。 数据挖掘工具


以上设置均在RedHat5.1上运行通过。 数据挖掘实验室

[数据挖掘专家] [数据挖掘研究院] [数据挖掘论坛] [数据挖掘实验室]
上一篇:Linux2.4iptablesMAC地址匹配绕过漏洞
下一篇:Linux2.2.18环境下实现多网卡Bonding
最新评论共有 0 位网友发表了评论 , 查看所有评论
发表评论( 不能超过250字,需审核,请自觉遵守互联网相关政策法规。 )
匿名?
数据挖掘网站导航 数据挖掘论坛导航
  • 数据挖掘工具
  • 数据挖掘论坛
  • DataCruncher - Cognos
  • MineSet - MathSoft
  • Intelligent Miner - GainSmarts
  • Sqlserver - SAS - Clementine
  • CART - Weka - WizSoft
  • NeuroShell - ModelQuest
  • data mining tools - Darwin
  • 数据挖掘交友
  • 数据挖掘博客
  • 数据挖掘工具
  • 数据挖掘资源
  • 数据挖掘技术算法
  • 数据挖掘相关期刊、会议
  • 研究院联盟合作专区
  • 数据挖掘基础与相关技术
  • 数据挖掘厂商与就业
  • 数据挖掘研究者乐园
  • 知名厂商数据挖掘工具资料
  • 国内数据挖掘实验室
  • Foreign Data Mining Lab
  • 热点关注
  • 构筑更安全的乐园
  • 国内域名解析服务器DNS分布表
  • Linux环境下基于策略的路由
  • 基于UNIX平台FTP服务器的建立
  • 调优Web站点性能完全攻略
  • Internet防火墙技术及安全策略
  • 拖动改变Table的列宽度
  • 国产FTP助手
  • 个人电脑变网站服务器全面解决方案
  • 网络安全漏洞检测
  • 论坛最新话题
  • Foundations of Statistical Natural Langu
  • Game Theory meet Data Mining: A Recent P
  • System Building: How does it help or hin
  • 数据挖掘与Clementine培训
  • 新手报到
  • 求 SASEM 客户流失预测分析
  • 数据挖掘工程师/搜索研究院—北京——无线
  • 数据挖掘入门介绍(如何着手数据挖掘)
  • Information Overload Survey Results
  • The INEX 2005 Workshop on Element Retrie
  • 相关资讯
  • 调优Web站点性能完全攻略
  • IIS6.0下ASP的新增功能(五)
  • 实战J2EE开发购物网站经验篇
  • IIS6.0下ASP的新增功能(四)
  • IIS6.0下ASP的新增功能(一)
  • IIS6.0下ASP的新增功能(三)
  • 个人电脑变网站服务器全面解决方案
  • 国产FTP助手
  • TAB键的缩排处理
  • Serv
  • 数据挖掘实验室资料
  • 数据挖掘博客地址
  • 数据挖掘实验室网站地址
  • Prepare for Medicare audits by using dat
  • 注册成为SAS用户与爱好者俱乐部会员
  • 水南梅
  • 明日烟
  • 新人报道
  • 下载
  • 厦门服务器托管,450元/月—0592-5177319 高
  • 买空间送域名--0592-5177319 高静