《Linux防火墙(第4版)》——2.2 选择一个默认的数据包过滤策略

2.2 选择一个默认的数据包过滤策略

就像本章前面所说的那样,防火墙是一个实现访问控制策略的设备。这个策略的大部分的决策基于一个默认的防火墙策略。

实现一个默认的防火墙策略有两种方法:

  • 默认拒绝所有消息,明确地允许选定的数据包通过防火墙;
  • 默认接受所有消息,明确地拒绝选定的数据包通过防火墙。

毫无疑问,推荐的方法是默认拒绝所有消息的策略。这种方法可以更容易地建立一个安全的防火墙,但您需要的每项服务和相关的事务协议必须被明确地启用(见图2.3)。

这意味着您必须了解您启用的每一项通信协议。“拒绝所有消息”的方法需要更多的工作来保证互联网接入。一些商业防火墙产品只支持“拒绝所有消息”的策略。

“接受所有消息”的策略使构建防火墙更加容易并且可以立刻运行。但它迫使您预见到您要关闭的所有可以想象到的访问类型(见图2.4)。这样做的危险是您并不能预期到某一危险的访问类型,直到这一切已经太迟了。或者您可能在后来启用一个不安全的服务,而并没有首先阻止外部访问到它。最后,开发一个安全的“接受所有消息”防火墙需要更多的工作,并且难度高得多,几乎总是更不安全,因而更加容易出错。


时间: 2024-10-22 16:01:29

《Linux防火墙(第4版)》——2.2 选择一个默认的数据包过滤策略的相关文章

《Linux防火墙(第4版)》——导读

前言 欢迎阅读本书.本书介绍了在运行Linux的计算机上建立防火墙所需要的各方面内容.在开始介绍Linux下的防火墙iptables以及最新的nftables之前,本书会介绍一些基础的内容,包括网络.IP以及安全. 本书是构建Linux防火墙的权威指南,包括如何使用Linux iptables/nftables来实现防火墙安全的主题.本书共分三大部分.第1部分为数据包过滤以及基本的安全措施,其内容有:数据包过滤防火墙的预备知识.数据包过滤防火墙概念.传统的Linux防火墙管理程序iptables

《Linux防火墙(第4版)》——第1章 数据包过滤防火墙的预备知识 1.1OSI网络模型

第1部分 数据包过滤以及基本安全措施 第1章 数据包过滤防火墙的预备知识 一个小型站点可能会通过多种方式连接到互联网,如T1专线.电缆调制解调器.DSL.无线.PPP.综合业务数字网(ISDN)或者其他的方式.直接连接到互联网的计算机通常是安全问题的焦点.无论是一台计算机还是由连接起来的多台计算机所组成的局域网(LAN),对于小型站点来说,最初的焦点将是直接连接到互联网的那台计算机.这台计算机将被用来搭建防火墙. 防火墙(firewall)这个术语根据其实现方式和使用目的不同而有多种不同的含义.

linux防火墙基础知识以及如何管理设置iptables规则

一.linux防火墙基础 防火墙分为硬件防火墙和软件防火墙. 1.概述 linux 防火墙体系主要工作在网络层,针对TCP/IP数据包实施过滤和限制,属于典型的包过滤防火墙. 包过滤机制:netfilter 管理防火墙规则命令工具:iptables netfilter 指linux内核中实现包过滤防火墙的内部结构,不依程序或文件的形式存在,属于"内核态"的防火墙功能体系 iptables 指管理linux防火墙的命令工具,属于"用户态"的防火墙管理体系 2.ipta

《Cisco安全防火墙服务模块(FWSM)解决方案》——1.1 理解包过滤防火墙

1.1 理解包过滤防火墙 Cisco安全防火墙服务模块(FWSM)解决方案 1.1.1 优势 包过滤防火墙的主要优势是,它几乎可以位于网络中的任何设备上.路由器.交换机.无线接入点,虚拟专网(VPN)集中器等设备都可以具有包过滤防火墙的功能. 无论是家用路由器还是大型服务提供商使用的路由器,天生就具有使用ACL来控制数据包流动的功能. 交换机可以使用路由式访问控制列表(RACL).端口访问控制列表(PACL)和VLAN访问控制列表(VACL)来过滤数据包.其中,RACL提供了在路由式(第3层)接

《Linux防火墙(第4版)》——2.4 过滤传入的数据包

2.4 过滤传入的数据包 外部网卡I/O对中的输入端.输入规则集,对于保护您的站点而言,是更值得注意的.就像前面提到的那样,您能够基于源地址.目的地址.源端口.目的端口.TCP状态标志以及其他标准进行过滤. 您将在后面的章节中了解到所有这些信息. 2.4.1 远程源地址过滤 在数据包层面,唯一确定IP数据包发送者的方式便是数据包报头的源地址.这个事实为源地址欺骗(source address spoofing)提供了可能,发送者将一个并非他/她真实地址的错误地址放在报文的相应源地址域里.该地址可

linux作为防火墙,编一个小程序,实现我选择一个ip , 就显示这个ip的上网历史记录! 大家说说吧!linux作为防火墙

问题描述 linux作为防火墙,编一个小程序,实现我选择一个ip,就显示这个ip的上网历史记录!大家说说吧!要是非要安装软件的话,最好是linux自带的或是开源的.

《Linux防火墙(第4版)》——1.5 主机名和IP地址

1.5 主机名和IP地址 人们喜欢使用词语来命名事物,例如命名一个计算机为mycomputer.mydomain.example.com.从技术上严格来说,这个命名并不指这台计算机,而是这台计算机中的网络接口.如果这台计算机有多个网卡,每个网卡将拥有不同的名字以及地址,看上去可能是在不同的网络和不同的子域中. 主机名的各部分间使用点进行分割.例如mycomputer.mydomain.example.com,最左边的部分mycomputer,是主机名,而.mydomain..example以及.

《Linux防火墙(第4版)》——2.5 过滤传出数据包

2.5 过滤传出数据包 如果您的环境代表了一个可信赖的环境,那么过滤传出数据包可能看上去并不像过滤传入数据包那样重要.您的系统不会对无法穿过防火墙的消息进行响应.住宅站点通常采用这种方式.然而,哪怕是对住宅站点来说,对称的过滤也很重要,尤其是当防火墙保护着运行微软公司Windows系统的计算机.对于商用站点来说,传出过滤的重要性是毫无争议的. 如果您的防火墙保护着由微软公司Windows系统构成的局域网,那么控制传出流量将变得更加重要.被盗用的Windows计算机已在历史上(并将继续)被用于协助

《Linux防火墙(第4版)》——1.2 IP协议

1.2 IP协议 IP协议是互联网运行的基础.IP层和其他层的协议一起为不计其数的应用提供通信.IP是无连接的协议,它提供第三层的路由功能. 1.2.1 IP编址和子网划分 也许您已经有所了解,但我觉得仍有必要介绍下,IPv4的IP地址由4个8比特的数字组成,它们用点进行分隔,即"点分十进制"记法.而IPv6的IP地址有128比特,通常以8组由冒号分隔的十六进制数表示.尽管看上去每个人都知道或至少见到过IP地址,但只有少之又少的人了解子网划分和子网掩码,它们是IP编址方案中一个重要的组