快速业务通道

linux(Centos5.1)升级至2.6.19内核 L7实现string,字符过滤

作者 佚名技术 来源 Linux系统 浏览 发布时间 2012-05-17
hmod x extensions/.layer7-test
export KERNEL_DIR=/usr/src/linux-2.6.20

@@这里为何是linux-2.6.20呢,按照上文应是linux-2.6.19
@@export KERNEL_DIR=/usr/src/linux


export IPTABLES_DIR=/usr/src/iptables-1.3.7

make BINDIR=/sbin LIBDIR=/lib MANDIR=/usr/share/man install

六,测试

iptables -I FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

1,用string模块封QQ的DNS:

#封tencent
iptables -I FORWARD -p udp --dport 53 -m string --string "tencent" --algo bm -j Drop

@@这个在1.3.5版本上不能编译也能成功通过命令的.注意下图中的:
@@-A INPUT -p tcp -m tcp --dport 22 -j fail2ban-SSH 这个是我用了fail2ban来限制那些SSH扫描登陆的.呵呵
@@-A FORWARD -p tcp -m tcp --dport 80 -m string --string "tencent" --algo bm --to 65535 -j Drop 这个就是我运行了同样的命令后的结果.




#封.qq.com,717103636F6D这段数据包特征可用嗅探器获取,
#如果直接用string封.qq.com,但是String模块不支持(估计是字符串匹配的问题)
#封qq的话很多wqq,qqxx这样的域名都不能用了封.qq.com是最佳做法
iptables -I FORWARD -p udp --dport 53 -m string --hex-string "|717103636F6D|" --algo bm -j Drop 拥有帝国一切,皆有可能。欢迎访问phome.net

此方法可以使用hosts文件和代理的方式绕过.

2,彻底封杀QQ,分四步分别从udp,tcp,http代理,socks代理方式:

#用L7自带的QQ协议封杀通过TCP出去的QQ通信
iptables -I FORWARD -p tcp -m multiport --dport 80,443 -m layer7 --l7proto qq -j Drop

#封QQ的UDP 8000端口的通信
iptables -I FORWARD -p udp --dport 8000 -j Drop

#封Socks代理
iptables -I FORWARD -p tcp -m layer7 --l7proto socks -j Drop

#封QQ通过Http代理出去(网页代理功能正常):
#新增一个过滤CONNECT模式的L7协议:

cd /etc/l7-protocols/protocols
#新建一文件httpagent.pat,内容如下:
# The HttpAgent Connect Action
httpagent
^x43x4Fx4Ex4E. x0Dx0A$

iptables -I FORWARD -p tcp -m layer7 --l7proto httpagent -j Drop


3,用L7封Msn:
#封MSN
iptables -I FORWARD -m layer7 --l7proto msnmessenger -j Drop

七,

感谢CU版主及众高人的精彩文章,让小菜我可以完成这篇文档,也期望有人能得到什么
并希望有人继续完善提出更好更高效的方法.


参考文章:
[url]http://www.chinaunix.net/jh/4/853647.html[/url]
[url]http://bbs.chinaunix.net/viewthread.php?tid=505370[/url]
[url]http://bbs.chinaunix.net/viewthread.php?tid=484867[/url]
[url]http://linux.chinaunix.net/bbs/viewthread.php?tid=885123[/url]


@@注明,我根据我的实测更改了部分,但此文的整体思路的确不错.参考起来,只要会变通,也能顺利完成全文所说的项目.
@@为了证明也能测试成功,截图说明:


拥有帝国一切,皆有可能。欢迎访问phome.net

凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

分享到: 更多

Copyright ©1999-2011 厦门凌众科技有限公司 厦门优通互联科技开发有限公司 All rights reserved

地址(ADD):厦门软件园二期望海路63号701E(东南融通旁) 邮编(ZIP):361008

电话:0592-5908028 传真:0592-5908039 咨询信箱:web@lingzhong.cn 咨询OICQ:173723134

《中华人民共和国增值电信业务经营许可证》闽B2-20100024  ICP备案:闽ICP备05037997号