01- 安全配置(防火墙)
1、在 Route1 和 Route2 上开启路由转发:
vim /etc/sysctl.confnet.ipv4.ip_forward=1:xsysctl -p
2、在 Route1 上 配置 防火墙规则:
(1)安装 iptables 软件包:
apt install -y iptables iptables-persistent
(2)题目:
1、Internet通过DNAT访问内部网络对外提供的服务
2、仅允许访问对外提供的服务
3、可以ping通外部网络,但不允许被ping
iptables -A INPUT -p icmp --icmp-type echo-reply -j ACCEPT
4、仅允许内网访问ssh,且连续访问3次不成功(每次只允许输入一次密码),则禁止访问
1分钟
5、所有防火墙的默认策略为DROP
iptables -p INPUT DROPiptables -p OUTPUT DROPiptables -p FORWARD DROP
6、无效的访问应被记录到系统日志中
-j LOG 记录的日志会记录在 /var/log/syslog 中
iptables -A INPUT -m state --state INVALID -j LOG
7、客户端通过VPN连接后可以直接访问内部服务
(3)配置防火墙:
·编写一个 iptables.sh 文件,在其中书写规则:
vim iptables.sh#! /bin/bashiptables -Fiptables -t nat -Fiptables -Xiptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPTiptables -A INPUT -m state --state INVALID -j LOG