Федеральное государственное бюджетное



Pdf көрінісі
бет10/15
Дата19.05.2022
өлшемі453.59 Kb.
#457464
1   ...   7   8   9   10   11   12   13   14   15
Сухов А.М. Механизмы безопасности (1)

 
Входящий пакет начинает обрабатываться брандмауэром с цепочки 
PREROUTING в таблице mangle. Затем он обрабатывается правилами це-
почки PREROUTING таблицы nat. На этом этапе проверяется, не требуется 
ли модификация назначения пакета (DNAT). Важно сменить назначение 
сейчас, потому что маршрут пакета определяется сразу после того, как он 
покинет цепочку PREROUTING. После этого он будет отправлен на цепочку 
INPUT (если целью пакета является этот компьютер) или FORWARD (если 
его целью является другой компьютер в сети). 
Если целью пакета является другой компьютер, то пакет фильтру-
ется правилами цепочки FORWARD таблиц mangle и filter, а затем к нему 
применяются правила цепочки POSTROUTING. На данном этапе можно ис-
пользовать SNAT/MASQUARADE (подмена источника/маскировка). После 
этих действий пакет (если выжил) будет отправлен в сеть. 
Если назначением пакета является сам компьютер с брандмау-
эром, то после маршрутизации он обрабатывается правилами цепочек 
INPUT таблиц mangle и filter. В случае прохождения цепочек пакет переда-
ется приложению. 
Когда приложение (на машине с брандмауэром) отвечает на запрос 
или отправляет собственный пакет, то он обрабатывается цепочкой 
OUTPUT таблицы filter. Затем к нему применяются правила цепочки 
OUTPUT таблицы nat, для определения, требуется ли использовать DNAT 
18 


(модификация назначения). Пакет фильтруется цепочкой OUTPUT таблицы 
filter и выпускается в цепочку POSTROUTING которая может использовать 
SNAT и QoS. В случае успешного прохождения POSTROUTING пакет вы-
ходит в сеть. 
Для добавления правила в цепочку используется ключ -A 
#iptables -A INPUT правило 
добавит правило в цепочку INPUT таблицы filter (по умолчанию). Для ука-
зания таблицы, в цепочку которой следует добавить правило, используйте 
ключ -t
#iptables -t nat -A INPUT правило 
добавит правило в цепочку INPUT таблицы nat
Цель по умолчанию задается с помощью ключа -P
#iptables -P INPUT DROP 


Достарыңызбен бөлісу:
1   ...   7   8   9   10   11   12   13   14   15




©dereksiz.org 2024
әкімшілігінің қараңыз

    Басты бет