01- 安全配置(防火墙)

noteId: 97811BF1CC454A5A89302B4DFF3F3394 · 原始路径:/ALL/世赛题目(练习) - 笔记/考核/11月份考核(第一次考核)/广东省第二届省集训队 题目/A-模块/01- 安全配置(防火墙).note

1、在 Route1 和 Route2 上开启路由转发:

vim /etc/sysctl.confnet.ipv4.ip_forward=1:xsysctl -p

2、在 Route1 上 配置 防火墙规则:

(1)安装 iptables 软件包:

apt install -y iptables iptables-persistent

(2)题目:

1、Internet通过DNAT访问内部网络对外提供的服务

2、仅允许访问对外提供的服务

3、可以ping通外部网络,但不允许被ping

iptables -A INPUT -p icmp --icmp-type echo-reply -j ACCEPT

4、仅允许内网访问ssh,且连续访问3次不成功(每次只允许输入一次密码),则禁止访问

1分钟

5、所有防火墙的默认策略为DROP

iptables -p INPUT DROPiptables -p OUTPUT DROPiptables -p FORWARD DROP

6、无效的访问应被记录到系统日志中

-j LOG 记录的日志会记录在 /var/log/syslog 中
iptables -A INPUT -m state --state INVALID -j LOG

7、客户端通过VPN连接后可以直接访问内部服务

(3)配置防火墙:

·编写一个 iptables.sh 文件,在其中书写规则:

vim iptables.sh#! /bin/bashiptables -Fiptables -t nat -Fiptables -Xiptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPTiptables -A INPUT -m state --state INVALID -j LOG