快速业务通道

Linux下进行简单网络安全管理

作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-05-01
环境介绍:两台Linux客户机(一台用做服务器,一台客户机测试),一台XP系统同样也是测试用 TCP Wrappers的概念 TCP Wrappers是大多数Linux发行版本中都默认提供的功能,在RHEL4中的TCP Wrappers程序的软件包名称是tcp_wrappers 在tcp_wrappers软件包中包括了TCP Wrappers的主要执行文件tcpd,tcpd程序可以将其它的网络服务程序“包裹”起来,从而进行集中的访问控制设置 TCP Wrappers和iptables防火墙既有相同点也有不同点,主要体现在以下方面 Netfilter/iptables属于包过滤防火墙,处理的对象是IP数据包,因此对网络服务具有普遍的适用性 TCP Wrappers是使用tcpd程序对其它网络服务程序进行“包裹”,不能适用于所有网络服务 iptables具有复杂的命令格式和严谨的策略设置,管理的难度较大 TCP Wrappers只使用hosts.allow 和hosts.deny两个文件进行访问控制的设置,比较容易掌握 TCP Wrappers只能针对服务程序和主机地址进行访问控制策略的设置,而不能指定网络解析等其它的属性 在hosts.allow和hosts.deny两个文件中保存的访问控制记录是即时生效的,不需要重新启动任何服务程序,配置过程比较方便 在Linux系统中TCP Wrappers和iptables防火墙是同时生效的,就像是护卫Linux系统的两道屏障,想要实现正常的网络通信需要同时符合TCP Wrappers和iptables两者的设置策略 hosts.deny和hosts.allow设置文件 在Linux系统的/etc/目录下,有名为hosts.allow和hosts.deny的两个文件,这两个文件是TCP Wrappers的策略设置文件 hosts.allow和hosts.deny两个文件都用于保存TCP Wrappers基于主机地址的访问控制策略hosts.allow和hosts.deny用于保存允许访问策略 hosts.allow和hosts.deny文件中具有相同格式的配置记录,记录的格式如下: 示:<服务程序>:<客户机地址列表>[:动作] 服务程序列表字段可以有如下形式的表示: ALL代表所有的服务程序 单个服务的名称,例如in.telnetd代表telnet服务器程序,vsftpd代表vsftpd服务器程序 多个服务程序名称可以组成列表,中间用逗号分隔例如:in.telnetd,vsftpd 客户机地址列表可以有如下形式表示: ALL代表本机的客户机地址 LOCAL代表本机地址 KNOW代表可解析的域名 UNKNOW代表不可解析的域名 以“.”开始的域名代表该域下的所有主机,例如:.yunjing.com代表yunjing.com域中的所有主机 对某个子网的所有主机使用子网/掩码的形式表示,例如172.16.0.0/255.255.0.0表示子网172.16.0.0/16中的所有主机,但是策略记录中不接受172.16.0.0/16的子网表示形式 对于网络中的某个主机可直接使用IP地址表示,例如:172.16.1.126代表主机地址 动作字段可以使用allow表示允许,使用deny表示拒绝. 在hosts.allow文件中默认的策略是allow,可以省略不写.在hosts.deny文件中默认的策略是deny,可以省略不写 TCP Wrappers应用配置 为测试结果我们我们这里安装telnet 系统默认没有安装telnet 服务,需要管理员手动安装 RHEL4的第4张光盘中包括了telnet服务器的安装包,文件名是telnet-server-0.17-30.i386.rpm 使用rpm命令可以将该软件包安装到系统中 telnet服务安装后由xinetd超级服务器负责其启动运行,该服务在xinetd.d中的启动设置文件为/etc/xinetd.d/telnettelnet-server软件包安装到系统后,telnet服务的默认状态为禁用,需要使用chkconfig命令启用telnet服务,并重新启动xinetd服务程序 测试: 远程登录成功 设置TCP_Wrappers策略 在vsftpd服务器的配置文件vsftpd.conf中默认包括tcp_wrappers=YES的配置行,并允许通过TCP_Wrappers机制对vsftpd服务进行访问控制,这里我们将vsftpd和telnet两个服务进行访问控制的设置 在hosts.deny文件中设置默认策略 在hosts.deny文件

凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

分享到: 更多

Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号