免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 2326 | 回复: 13
打印 上一主题 下一主题

请教Linux防火墙的问题 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2012-02-22 10:34 |只看该作者 |倒序浏览
一、我在路由器的PREROUTING 链添加了下面两个规则(理论上是不可DROP的,不过特殊需要了)
iptables -t nat -A PREROUTING -i eth0 -p icmp -m icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT
iptables -t nat -A PREROUTING -i eth0 -p icmp -j DROP
问题是
1、能否拦截ping of death?如果不行,该如何配置呢?
2、能否拦截ping flood?如果不行,该如何配置呢?
3、为什么路由器还能ping通eth0外面的PC?

二、etho 1 > /proc/sys/net/ipv4/conf/all/arp_attack会起到多大效果?
能否防御ARP泛洪、ARP响应泛洪攻击和常见的ARP木马 ?

三、echo 1>/proc/sys/net/ipv4/conf/all/rp_filter 是否能解决IP欺骗?

本人新手,谢谢了

论坛徽章:
0
2 [报告]
发表于 2012-02-22 13:09 |只看该作者
有高手能帮忙回答一下吗

论坛徽章:
1
2015年辞旧岁徽章
日期:2015-03-03 16:54:15
3 [报告]
发表于 2012-02-22 17:49 |只看该作者
对于问题3,你的Iptable规则丢弃的是进入的icmp协议,应该是拒绝与eth0连接的的PC机向防火墙ping,并没有阻止从防火墙向外ping,LAN也是有方向的。

论坛徽章:
0
4 [报告]
发表于 2012-02-22 18:07 |只看该作者
回复 3# bakgho


    不是啊,第一条规则是只接收request包,就是说允许eth0外面的能ping进来,再限定一下速度,除此之外其他的包全部DROP。
那么路由器ping外面的PC,request包肯定能发出去,问题是PC回应的时候是reply类型的ICMP包,这个包应该无法通过PREROUTING链啊???

论坛徽章:
0
5 [报告]
发表于 2012-02-23 15:45 |只看该作者
求高手,求解释

论坛徽章:
0
6 [报告]
发表于 2012-02-23 18:15 |只看该作者
本帖最后由 南极雨 于 2012-02-23 23:33 编辑

回复 1# yiyeshuv5


想想......

论坛徽章:
0
7 [报告]
发表于 2012-02-23 18:27 |只看该作者
yiyeshuv5 发表于 2012-02-22 18:07
回复 3# bakgho


echo-request  就是回复类型的

论坛徽章:
0
8 [报告]
发表于 2012-02-23 19:01 |只看该作者
回复 7# 南极雨

多谢回答,不过request是请求,reply是答复,字面上的意思也是这样啊。
路由器ping 外部IP时,先过POSTOUTING,发起请求。对端回复reply,此回复要经过PREROUTING
我就是这么理解的,但就是搞不明白PREROUTING中的规则为什么没拦下来

期待更多高手一起讨论


   

论坛徽章:
0
9 [报告]
发表于 2012-02-23 23:16 |只看该作者
本帖最后由 南极雨 于 2012-02-23 23:18 编辑

回复reply 符合规则,所以通过.

论坛徽章:
0
10 [报告]
发表于 2012-02-24 09:59 |只看该作者
回复 9# 南极雨

iptables -t nat -A PREROUTING -i eth0 -p icmp -m icmp --icmp-type echo-request -m limit --limit 1/s -j ACCEPT
iptables -t nat -A PREROUTING -i eth0 -p icmp -j DROP


--icmp-type echo-request 这不是要求request的才能ACCEPT吗? reply包应该会被第二条规则拦下来吧,高手再解释一下吧,非常谢谢

   
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP