iptables服务
一、iptables介绍iptables服务是用户管理内核空间的iptables的管理工具通过iptables书写内核空间的iptables策略iptables的规则是至上而下的读取方式遇到与数据包信息匹配的规则后直接采用iptables的规则默认保存在内存中如果需要永久保存需要把策略以字符的形式保存到/etc/sysconfig/iptables中二、iptables命令的语法格式及常用参数语法格式如下iptables -t 表名 -A/I/D/R 规则链名[规则号] -i/o 网卡名 -p 协议名 -s 源ip/源子网 --sport 源端口 -d 目标IP/目标子网 --dport 目标端口 -j 动作常用参数如下参数说明-t对指定的表进行操作table必须是raw,nat,filter,mangle中的一个。默认是filter表。-p指定要匹配的数据包协议类型-S-source address/mask:把指定的一个或者一组地址作为源地址按此规则进行过滤。当后面没有mask时address是一个地址比如192.168.1.1;当mask指定时可以表示一组范围内的地址比如192.168.1.0/255.255.255.0-d--destinationaddress/mask:地址格式同上但这里指定地址为目的地址按此进行过滤-i--in-interface name:指定数据包的来自来自网络接口比如最常见的eth0。注意它只对INPUT,FORWARD,PREROUTING这三个链起作用。如果没有指定此选项说明可以来自任何一个网络接口。同前面类似!表示取反-0---0ut-interfacename:指定数据包出去的网络接口。只对OUTPUT,FORWARD,POSTROUTING三个链起作用-L--list[chain]列出链chain上面的所有规则如果没有指定链列出表上所有链的所有规则-A--append chain rule-specification:在指定链chain的末尾插入指定的规则也就是说这条规则会被放到最后最后才会被执行。规则是由后面的匹配来指定-i--insert chain[rulenum]rule-specification:在链chain中的指定位置插入一条或多条规则。如果指定的规则号是1,则在链的头部插入。这也是默认的情况如果没有指定规则号-D--delete chain rule-specification -D,-delete chain rulenum:在指定的链chain中删除一个或多个指定规则-RnumReplays替换/修改第几条规则-P--policy chain target:为指定的链chain设置策略target。注意只有内置的链才允许有策略用户自定义的是不允许的-F--flush[chain]清空指定链chain上面的所有规则。如果没有指定链清空该表上所有链的所有规则-N--new-chain chain用指定的名字创建一个新的链-X--delete-chain[chain]:删除指定的链这个链必须没有被其它任何规则引用而且这条上必须没有任何规则。如果没有指定链名则会删除该表中所有非内置的链-E--rename-chain old-chain new-chain:用指定的新名字去重命名指定的链。这并不会对链内部照成任何影响-Z--zero[chain]:把指定链或者表中的所有链上的所有计数器清零-j--jump target指定目标:即满足某条件时该执行什么样的动作。target可以是内置的目标比如ACCEPT,也可以是用户自定义的链-h显示帮助信息三、firewalld服务管理方式与iptables的管理方式区别iptables是基于Linux内核的Netfilter子系统构建的直接操作Netfilter; 而firewalld则通过libnftables库与Netfilter交互提供了一个更高的抽象层iptables使用基于表的规则集包括filter、nat、mangle、raw及securty五个表firewalld采用基于区域的规则集包括default、public、internal、external和dmz五个区域iptables的配置较为复杂需要用户掌握特定的命令行语法firewalld提供了更直观和灵活的配置方式支持命令行和图形界面由于firewalld通过libnftables库与Netfilter交互其性能相对于直接操作Netfilter的iptables来说较低。由于firewalld通过libnftables库与Netfilter交互其性能相对于直接操作Netfilter的iptables来说较低。四、实验环境主机名 网卡 用途node1 nat-172.25.254.10 外网主机node2 nat-172.25.254.100 路由器hostonly-192.168.0.100node3 hostonly-192.168.0.10 内网主机五、iptables启用[rootnode2 ~]# dnf install iptables-nft-services.noarch -y[rootnode2 ~]# systemctl start iptables.service[rootnode2 ~]# iptables -nLChain INPUT (policy ACCEPT)target prot opt source destinationACCEPT all -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHEDACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0ACCEPT all -- 0.0.0.0/0 0.0.0.0/0ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 state NEW tcp dpt:22REJECT all -- 0.0.0.0/0 0.0.0.0/0 reject-with icmp-host-prohibitedChain FORWARD (policy ACCEPT)target prot opt source destinationREJECT all -- 0.0.0.0/0 0.0.0.0/0 reject-with icmp-host-prohibitedChain OUTPUT (policy ACCEPT)target prot opt source destination六、三张表五条链Iptables是基于Netfilter框架实现的报文选择系统iptables用于报文的过滤、网络地址转换和报文修改等功能Iptables本质上是包含了5个规则表而规则表则包含了一些列的报文的匹配规则以及操作目标1、raw表第一优先级的表设置raw表规则后不会对数据包进行链接跟踪和NAT转换使用于PREROUTING和OUTPUT链对应的动作为NOTRACK。2、mangle表第二优先级的表根据规则修改数据包的TOS(Type Of Service,服务类型)、TTL(TimeToLive,生存周期)以及设置Mark标记以实现Qos以及策略路由等。3、nat表第三优先级的表网络地址转换表用于修改源和目的的地址分SNAT(源目的地址转换)和DNAT(目的地址转换)。4、filter表第四优先级的表用于控制到达链(forward链、input链、output链)上的数据包是放行(accepte)、丢弃(drop)或者拒绝(reject)。5、security表最不常用的表(通常我们说iptables只有4张表security表是新加入的特性),用于在数据包上应用SELinux。NFIPPREROUTING:位于路由之前报文一致性检查之后(报文一致性检查包括报文版本、报文长度和checksumNF_IP_LOCAL_IN:位于报文经过路由之后并且目的是本机的NF_IP_FORWARD:位于在报文路由之后目的地非本机的。NF_IP_LOCAL_OUT:由本机发出去的报文并且在路由之前。NF_IP_POST_ROUTING:所有即将离开本机的报文七、filter表在本机设定apache只能被192.168.0.0/24网段访问[rootnode2 ~]# echo 172.25.254.100 /var/www/html/index.html[rootnode2 ~]# systemctl enable --now httpdCreated symlink /etc/systemd/system/multi-user.target.wants/httpd.service → /usr/lib/systemd/system/httpd.service.[rootnode2 ~]# iptables -I INPUT 5 -p tcp --dport 80 -s 192.168.0.0/24 -m state --state new -j ACCEPT[rootnode2 ~]# iptables -nLChain INPUT (policy ACCEPT)target prot opt source destinationACCEPT all -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHEDACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0ACCEPT all -- 0.0.0.0/0 0.0.0.0/0ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 state NEW tcp dpt:22ACCEPT tcp -- 192.168.0.0/24 0.0.0.0/0 tcp dpt:80 state NEWREJECT all -- 0.0.0.0/0 0.0.0.0/0 reject-with icmp-host-prohibited测试[rootnode1 ~]# curl 172.25.254.100curl: (7) Failed to connect to 172.25.254.100 port 80: 没有到主机的路由[rootnode3 ~]# curl 192.168.0.100172.25.254.100八、nat表1.内网访问外网[rootnode3 ~]# ping 172.25.254.10ping: connect: 网络不可达#设定网关[rootnode3 ~]# nmcli connection modify eth0 ipv4.gateway 192.168.0.100[rootnode3 ~]# route -nKernel IP routing tableDestination Gateway Genmask Flags Metric Ref Use Iface192.168.0.0 0.0.0.0 255.255.255.0 U 100 0 0 eth0[rootnode3 ~]# nmcli connection reload[rootnode3 ~]# nmcli connection up eth0连接已成功激活D-Bus 活动路径/org/freedesktop/NetworkManager/ActiveConnection/6[rootnode3 ~]# route -nKernel IP routing tableDestination Gateway Genmask Flags Metric Ref Use Iface0.0.0.0 192.168.0.100 0.0.0.0 UG 100 0 0 eth0192.168.0.0 0.0.0.0 255.255.255.0 U 100 0 0 eth0在双网卡主机中设置出战策略把所有从此主机中出去的数据包来源都转换成eth0网卡的ip[rootnode2 ~]# iptables -D FORWARD 1[rootnode2 ~]# iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to-source 172.25.254.100[rootnode2 ~]# iptables -t nat -nLChain PREROUTING (policy ACCEPT)target prot opt source destinationChain INPUT (policy ACCEPT)target prot opt source destinationChain OUTPUT (policy ACCEPT)target prot opt source destinationChain POSTROUTING (policy ACCEPT)target prot opt source destinationSNAT all -- 0.0.0.0/0 0.0.0.0/0 to:172.25.254.100#打开内核路由功能[rootnode2 ~]# sysctl -a | grep ip_forwardnet.ipv4.ip_forward 0[rootnode2 ~]# vim /etc/sysctl.confnet.ipv4.ip_forward1[rootnode2 ~]# sysctl -pnet.ipv4.ip_forward 1[rootnode2 ~]# sysctl -a | grep ip_forwardnet.ipv4.ip_forward 1测试[rootnode3 ~]# ping 192.168.0.100PING 192.168.0.100 (192.168.0.100) 56(84) 比特的数据。64 比特来自 192.168.0.100: icmp_seq1 ttl64 时间0.292 毫秒[rootnode1 ~]# w -i11:37:55 up 1:36, 3 users, load average: 0.00, 0.00, 0.00USER TTY FROM LOGIN IDLE JCPU PCPU WHATroot tty1 - 10:02 1:35m 0.01s 0.01s -bashroot pts/0 172.25.254.1 10:32 2.00s 0.04s 0.00s w -iroot pts/1 172.25.254.100 11:37 6.00s 0.00s 0.00s -bash2.外网访问内网[rootnode3 ~]# ping 192.168.0.100PING 192.168.0.100 (192.168.0.100) 56(84) 比特的数据。64 比特来自 192.168.0.100: icmp_seq1 ttl64 时间0.292 毫秒[rootnode1 ~]# w -i11:37:55 up 1:36, 3 users, load average: 0.00, 0.00, 0.00USER TTY FROM LOGIN IDLE JCPU PCPU WHATroot tty1 - 10:02 1:35m 0.01s 0.01s -bashroot pts/0 172.25.254.1 10:32 2.00s 0.04s 0.00s w -iroot pts/1 172.25.254.100 11:37 6.00s 0.00s 0.00s -bash测试[rootnode1 ~]# ssh -l root 172.25.254.100Activate the web console with: systemctl enable --now cockpit.socketRegister this system with Red Hat Insights: rhc connectExample:# rhc connect --activation-key key --organization orgThe rhc client and Red Hat Insights will enable analytics and additionalmanagement capabilities on your system.View your connected systems at https://console.redhat.com/insightsYou can learn more about how to register your systemusing rhc at https://red.ht/registrationLast login: Tue Jul 21 10:33:22 2026 from 192.168.0.1[rootnode3 ~]# ip a1: lo: LOOPBACK,UP,LOWER_UP mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00inet 127.0.0.1/8 scope host lovalid_lft forever preferred_lft foreverinet6 ::1/128 scope hostvalid_lft forever preferred_lft forever2: eth0: BROADCAST,MULTICAST,UP,LOWER_UP mtu 1500 qdisc mq state UP group default qlen 1000link/ether 00:0c:29:1e:58:f3 brd ff:ff:ff:ff:ff:ffaltname enp3s0altname ens160inet 192.168.0.10/24 brd 192.168.0.255 scope global noprefixroute eth0valid_lft forever preferred_lft foreverinet6 fe80::575a:d7ac:c15a:3503/64 scope link noprefixroutevalid_lft forever preferred_lft forever[rootnode3 ~]#

相关新闻

折腾 Docker 后,我为什么让如意浏览器回到 Windows

折腾 Docker 后,我为什么让如意浏览器回到 Windows

OK,OK,大家好,欢迎大家来到大鹏 AI 教育,我是张大鹏。 今天我想复盘一个有点反常的决定。 我不是因为 Docker 做不出来而放弃它。恰恰相反,我已经为如意浏览器做出了多阶段镜像、Compose 开发环境、真实 Camoufox 容器…

2026/7/22 3:10:59 阅读更多 →
WTConv:结合小波变换的卷积神经网络创新设计

WTConv:结合小波变换的卷积神经网络创新设计

1. WTConv技术背景与核心价值 小波变换卷积(WTConv)是ECCV24会议上提出的一种创新性神经网络层设计,它巧妙地将传统小波变换的多分辨率分析与现代卷积神经网络相结合。这种设计在保持参数效率的同时,显著扩大了卷积核的感受野范围…

2026/7/22 3:10:59 阅读更多 →
C2000系统控制寄存器:复位、NMI与软件复位机制深度解析

C2000系统控制寄存器:复位、NMI与软件复位机制深度解析

1. 系统控制寄存器:嵌入式系统的“神经中枢”在嵌入式系统开发,尤其是工业控制、汽车电子这类对可靠性要求极高的领域,系统控制寄存器(System Control Registers)扮演着“神经中枢”的角色。它不像GPIO、UART那样直接与…

2026/7/22 3:10:59 阅读更多 →

最新新闻

水运行业AI架构创新:挑战、设计与优化

水运行业AI架构创新:挑战、设计与优化

1. 水运行业AI架构创新的核心挑战水运作为全球贸易的支柱性产业,占国际货物运输总量的80%以上。这个看似传统的行业正面临三大数字化挑战:港口拥堵预测准确率不足60%、船舶航线优化响应延迟高达数小时、货物装卸效率受人为因素影响波动超过40%。这些痛点…

2026/7/22 5:48:58 阅读更多 →
Transformer可解释性新突破:LRP方法中的位置归因优化

Transformer可解释性新突破:LRP方法中的位置归因优化

1. 项目概述:重新审视LRP方法在Transformer可解释性中的定位归因2025年NIPS会议这篇《Revisiting LRP: Positional Attribution as the Missing Ingredient for Transformer Explainability》提出了一个引人深思的观点:当前基于层相关性传播(LRP)的Trans…

2026/7/22 5:48:58 阅读更多 →
LLM与智能体技术在5G/6G网络运维中的实践指南

LLM与智能体技术在5G/6G网络运维中的实践指南

这次我们来看一个将大语言模型(LLM)与智能体(Agentic AI)技术引入5G/6G网络架构的前沿课题。这个方向的核心思路是利用LLM的语义理解、推理规划和多任务协调能力,来增强或重构现有移动通信网络的运维、优化和服务生成流…

2026/7/22 5:48:58 阅读更多 →
Python工作流优化10大实战技巧与工程实践

Python工作流优化10大实战技巧与工程实践

1. Python工作流优化的核心价值在数据处理、自动化测试和日常办公场景中,Python工作流的效率直接影响产出质量。根据2023年开发者调查报告,使用优化工作流的Python开发者完成任务速度平均提升47%,代码维护成本降低35%。这10个技巧不是简单的语…

2026/7/22 5:48:58 阅读更多 →
C++求最大值:从if-else到std::max的编程思维与性能优化

C++求最大值:从if-else到std::max的编程思维与性能优化

1. 项目概述:从“求大值”看C编程思维的多样性在C编程的入门与进阶路上,“求两个整数中的较大值”这个看似简单的任务,几乎是我们每个人都会遇到的第一个“算法”练习。很多新手朋友可能会觉得,这不就是用一个if-else判断吗&#…

2026/7/22 5:48:58 阅读更多 →
Godot 4任务管理器插件:从状态驱动到数据分离的实战指南

Godot 4任务管理器插件:从状态驱动到数据分离的实战指南

1. 项目概述:为什么我们需要一个任务管理器?如果你正在用Godot 4做RPG、冒险或者任何带有叙事驱动的游戏,那你肯定遇到过这个场景:策划案里密密麻麻的任务线,从“帮老奶奶找猫”到“拯救世界”,每个任务又有…

2026/7/22 5:47:58 阅读更多 →

日新闻

TI DSP系统配置模块SYSCFG详解:中断机制与主设备优先级配置实战

TI DSP系统配置模块SYSCFG详解:中断机制与主设备优先级配置实战

1. 项目概述与SYSCFG模块的核心价值在嵌入式系统,尤其是像TI C6000系列这样的高性能DSP开发中,我们常常会与芯片手册里那些密密麻麻的寄存器打交道。很多开发者可能更关注算法实现、内存优化或者外设驱动,但对于一个稳定、高效的系统而言&…

2026/7/22 0:00:26 阅读更多 →
微信Server酱:高到达率的应急通知方案实践

微信Server酱:高到达率的应急通知方案实践

1. 为什么我们需要"最次"的通知方案? 在数字化协作环境中,消息通知系统的重要性不言而喻明。但现实情况是,企业级通知方案往往需要复杂的API对接(如企业微信、钉钉、飞书),个人开发者的小项目又经…

2026/7/22 0:00:26 阅读更多 →
甲方要的“简洁“PPT,到底是简洁还是省事?

甲方要的“简洁“PPT,到底是简洁还是省事?

甲方说"简洁一点",乙方听到的是"少做几页"。甲方说"不要太复杂",乙方理解成"别放图表了"。结果交过去,甲方说"我说的简洁不是这个意思"。"简洁"这个词在PPT语境里,是…

2026/7/22 0:00:26 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/21 8:48:31 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/21 5:34:47 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/21 8:25:39 阅读更多 →

月新闻