iptables服务
一、iptables介绍iptables服务是用户管理内核空间的iptables的管理工具通过iptables书写内核空间的iptables策略iptables的规则是至上而下的读取方式遇到与数据包信息匹配的规则后直接采用iptables的规则默认保存在内存中如果需要永久保存需要把策略以字符的形式保存到/etc/sysconfig/iptables中二、iptables命令的语法格式及常用参数语法格式如下iptables -t 表名 -A/I/D/R 规则链名[规则号] -i/o 网卡名 -p 协议名 -s 源ip/源子网 --sport 源端口 -d 目标IP/目标子网 --dport 目标端口 -j 动作常用参数如下参数说明-t对指定的表进行操作table必须是raw,nat,filter,mangle中的一个。默认是filter表。-p指定要匹配的数据包协议类型-S-source address/mask:把指定的一个或者一组地址作为源地址按此规则进行过滤。当后面没有mask时address是一个地址比如192.168.1.1;当mask指定时可以表示一组范围内的地址比如192.168.1.0/255.255.255.0-d--destinationaddress/mask:地址格式同上但这里指定地址为目的地址按此进行过滤-i--in-interface name:指定数据包的来自来自网络接口比如最常见的eth0。注意它只对INPUT,FORWARD,PREROUTING这三个链起作用。如果没有指定此选项说明可以来自任何一个网络接口。同前面类似!表示取反-0---0ut-interfacename:指定数据包出去的网络接口。只对OUTPUT,FORWARD,POSTROUTING三个链起作用-L--list[chain]列出链chain上面的所有规则如果没有指定链列出表上所有链的所有规则-A--append chain rule-specification:在指定链chain的末尾插入指定的规则也就是说这条规则会被放到最后最后才会被执行。规则是由后面的匹配来指定-i--insert chain[rulenum]rule-specification:在链chain中的指定位置插入一条或多条规则。如果指定的规则号是1,则在链的头部插入。这也是默认的情况如果没有指定规则号-D--delete chain rule-specification -D,-delete chain rulenum:在指定的链chain中删除一个或多个指定规则-RnumReplays替换/修改第几条规则-P--policy chain target:为指定的链chain设置策略target。注意只有内置的链才允许有策略用户自定义的是不允许的-F--flush[chain]清空指定链chain上面的所有规则。如果没有指定链清空该表上所有链的所有规则-N--new-chain chain用指定的名字创建一个新的链-X--delete-chain[chain]:删除指定的链这个链必须没有被其它任何规则引用而且这条上必须没有任何规则。如果没有指定链名则会删除该表中所有非内置的链-E--rename-chain old-chain new-chain:用指定的新名字去重命名指定的链。这并不会对链内部照成任何影响-Z--zero[chain]:把指定链或者表中的所有链上的所有计数器清零-j--jump target指定目标:即满足某条件时该执行什么样的动作。target可以是内置的目标比如ACCEPT,也可以是用户自定义的链-h显示帮助信息三、firewalld服务管理方式与iptables的管理方式区别iptables是基于Linux内核的Netfilter子系统构建的直接操作Netfilter; 而firewalld则通过libnftables库与Netfilter交互提供了一个更高的抽象层iptables使用基于表的规则集包括filter、nat、mangle、raw及securty五个表firewalld采用基于区域的规则集包括default、public、internal、external和dmz五个区域iptables的配置较为复杂需要用户掌握特定的命令行语法firewalld提供了更直观和灵活的配置方式支持命令行和图形界面由于firewalld通过libnftables库与Netfilter交互其性能相对于直接操作Netfilter的iptables来说较低。由于firewalld通过libnftables库与Netfilter交互其性能相对于直接操作Netfilter的iptables来说较低。四、实验环境主机名 网卡 用途node1 nat-172.25.254.10 外网主机node2 nat-172.25.254.100 路由器hostonly-192.168.0.100node3 hostonly-192.168.0.10 内网主机五、iptables启用[rootnode2 ~]# dnf install iptables-nft-services.noarch -y[rootnode2 ~]# systemctl start iptables.service[rootnode2 ~]# iptables -nLChain INPUT (policy ACCEPT)target prot opt source destinationACCEPT all -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHEDACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0ACCEPT all -- 0.0.0.0/0 0.0.0.0/0ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 state NEW tcp dpt:22REJECT all -- 0.0.0.0/0 0.0.0.0/0 reject-with icmp-host-prohibitedChain FORWARD (policy ACCEPT)target prot opt source destinationREJECT all -- 0.0.0.0/0 0.0.0.0/0 reject-with icmp-host-prohibitedChain OUTPUT (policy ACCEPT)target prot opt source destination六、三张表五条链Iptables是基于Netfilter框架实现的报文选择系统iptables用于报文的过滤、网络地址转换和报文修改等功能Iptables本质上是包含了5个规则表而规则表则包含了一些列的报文的匹配规则以及操作目标1、raw表第一优先级的表设置raw表规则后不会对数据包进行链接跟踪和NAT转换使用于PREROUTING和OUTPUT链对应的动作为NOTRACK。2、mangle表第二优先级的表根据规则修改数据包的TOS(Type Of Service,服务类型)、TTL(TimeToLive,生存周期)以及设置Mark标记以实现Qos以及策略路由等。3、nat表第三优先级的表网络地址转换表用于修改源和目的的地址分SNAT(源目的地址转换)和DNAT(目的地址转换)。4、filter表第四优先级的表用于控制到达链(forward链、input链、output链)上的数据包是放行(accepte)、丢弃(drop)或者拒绝(reject)。5、security表最不常用的表(通常我们说iptables只有4张表security表是新加入的特性),用于在数据包上应用SELinux。NFIPPREROUTING:位于路由之前报文一致性检查之后(报文一致性检查包括报文版本、报文长度和checksumNF_IP_LOCAL_IN:位于报文经过路由之后并且目的是本机的NF_IP_FORWARD:位于在报文路由之后目的地非本机的。NF_IP_LOCAL_OUT:由本机发出去的报文并且在路由之前。NF_IP_POST_ROUTING:所有即将离开本机的报文七、filter表在本机设定apache只能被192.168.0.0/24网段访问[rootnode2 ~]# echo 172.25.254.100 /var/www/html/index.html[rootnode2 ~]# systemctl enable --now httpdCreated symlink /etc/systemd/system/multi-user.target.wants/httpd.service → /usr/lib/systemd/system/httpd.service.[rootnode2 ~]# iptables -I INPUT 5 -p tcp --dport 80 -s 192.168.0.0/24 -m state --state new -j ACCEPT[rootnode2 ~]# iptables -nLChain INPUT (policy ACCEPT)target prot opt source destinationACCEPT all -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHEDACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0ACCEPT all -- 0.0.0.0/0 0.0.0.0/0ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 state NEW tcp dpt:22ACCEPT tcp -- 192.168.0.0/24 0.0.0.0/0 tcp dpt:80 state NEWREJECT all -- 0.0.0.0/0 0.0.0.0/0 reject-with icmp-host-prohibited测试[rootnode1 ~]# curl 172.25.254.100curl: (7) Failed to connect to 172.25.254.100 port 80: 没有到主机的路由[rootnode3 ~]# curl 192.168.0.100172.25.254.100八、nat表1.内网访问外网[rootnode3 ~]# ping 172.25.254.10ping: connect: 网络不可达#设定网关[rootnode3 ~]# nmcli connection modify eth0 ipv4.gateway 192.168.0.100[rootnode3 ~]# route -nKernel IP routing tableDestination Gateway Genmask Flags Metric Ref Use Iface192.168.0.0 0.0.0.0 255.255.255.0 U 100 0 0 eth0[rootnode3 ~]# nmcli connection reload[rootnode3 ~]# nmcli connection up eth0连接已成功激活D-Bus 活动路径/org/freedesktop/NetworkManager/ActiveConnection/6[rootnode3 ~]# route -nKernel IP routing tableDestination Gateway Genmask Flags Metric Ref Use Iface0.0.0.0 192.168.0.100 0.0.0.0 UG 100 0 0 eth0192.168.0.0 0.0.0.0 255.255.255.0 U 100 0 0 eth0在双网卡主机中设置出战策略把所有从此主机中出去的数据包来源都转换成eth0网卡的ip[rootnode2 ~]# iptables -D FORWARD 1[rootnode2 ~]# iptables -t nat -A POSTROUTING -o eth0 -j SNAT --to-source 172.25.254.100[rootnode2 ~]# iptables -t nat -nLChain PREROUTING (policy ACCEPT)target prot opt source destinationChain INPUT (policy ACCEPT)target prot opt source destinationChain OUTPUT (policy ACCEPT)target prot opt source destinationChain POSTROUTING (policy ACCEPT)target prot opt source destinationSNAT all -- 0.0.0.0/0 0.0.0.0/0 to:172.25.254.100#打开内核路由功能[rootnode2 ~]# sysctl -a | grep ip_forwardnet.ipv4.ip_forward 0[rootnode2 ~]# vim /etc/sysctl.confnet.ipv4.ip_forward1[rootnode2 ~]# sysctl -pnet.ipv4.ip_forward 1[rootnode2 ~]# sysctl -a | grep ip_forwardnet.ipv4.ip_forward 1测试[rootnode3 ~]# ping 192.168.0.100PING 192.168.0.100 (192.168.0.100) 56(84) 比特的数据。64 比特来自 192.168.0.100: icmp_seq1 ttl64 时间0.292 毫秒[rootnode1 ~]# w -i11:37:55 up 1:36, 3 users, load average: 0.00, 0.00, 0.00USER TTY FROM LOGIN IDLE JCPU PCPU WHATroot tty1 - 10:02 1:35m 0.01s 0.01s -bashroot pts/0 172.25.254.1 10:32 2.00s 0.04s 0.00s w -iroot pts/1 172.25.254.100 11:37 6.00s 0.00s 0.00s -bash2.外网访问内网[rootnode3 ~]# ping 192.168.0.100PING 192.168.0.100 (192.168.0.100) 56(84) 比特的数据。64 比特来自 192.168.0.100: icmp_seq1 ttl64 时间0.292 毫秒[rootnode1 ~]# w -i11:37:55 up 1:36, 3 users, load average: 0.00, 0.00, 0.00USER TTY FROM LOGIN IDLE JCPU PCPU WHATroot tty1 - 10:02 1:35m 0.01s 0.01s -bashroot pts/0 172.25.254.1 10:32 2.00s 0.04s 0.00s w -iroot pts/1 172.25.254.100 11:37 6.00s 0.00s 0.00s -bash测试[rootnode1 ~]# ssh -l root 172.25.254.100Activate the web console with: systemctl enable --now cockpit.socketRegister this system with Red Hat Insights: rhc connectExample:# rhc connect --activation-key key --organization orgThe rhc client and Red Hat Insights will enable analytics and additionalmanagement capabilities on your system.View your connected systems at https://console.redhat.com/insightsYou can learn more about how to register your systemusing rhc at https://red.ht/registrationLast login: Tue Jul 21 10:33:22 2026 from 192.168.0.1[rootnode3 ~]# ip a1: lo: LOOPBACK,UP,LOWER_UP mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00inet 127.0.0.1/8 scope host lovalid_lft forever preferred_lft foreverinet6 ::1/128 scope hostvalid_lft forever preferred_lft forever2: eth0: BROADCAST,MULTICAST,UP,LOWER_UP mtu 1500 qdisc mq state UP group default qlen 1000link/ether 00:0c:29:1e:58:f3 brd ff:ff:ff:ff:ff:ffaltname enp3s0altname ens160inet 192.168.0.10/24 brd 192.168.0.255 scope global noprefixroute eth0valid_lft forever preferred_lft foreverinet6 fe80::575a:d7ac:c15a:3503/64 scope link noprefixroutevalid_lft forever preferred_lft forever[rootnode3 ~]#

相关新闻

折腾 Docker 后,我为什么让如意浏览器回到 Windows

折腾 Docker 后,我为什么让如意浏览器回到 Windows

OK,OK,大家好,欢迎大家来到大鹏 AI 教育,我是张大鹏。 今天我想复盘一个有点反常的决定。 我不是因为 Docker 做不出来而放弃它。恰恰相反,我已经为如意浏览器做出了多阶段镜像、Compose 开发环境、真实 Camoufox 容器…

2026/7/26 5:33:26 阅读更多 →
WTConv:结合小波变换的卷积神经网络创新设计

WTConv:结合小波变换的卷积神经网络创新设计

1. WTConv技术背景与核心价值 小波变换卷积(WTConv)是ECCV24会议上提出的一种创新性神经网络层设计,它巧妙地将传统小波变换的多分辨率分析与现代卷积神经网络相结合。这种设计在保持参数效率的同时,显著扩大了卷积核的感受野范围…

2026/7/26 15:33:29 阅读更多 →
C2000系统控制寄存器:复位、NMI与软件复位机制深度解析

C2000系统控制寄存器:复位、NMI与软件复位机制深度解析

1. 系统控制寄存器:嵌入式系统的“神经中枢”在嵌入式系统开发,尤其是工业控制、汽车电子这类对可靠性要求极高的领域,系统控制寄存器(System Control Registers)扮演着“神经中枢”的角色。它不像GPIO、UART那样直接与…

2026/7/26 8:36:44 阅读更多 →

最新新闻

视频硬字幕提取神器:3分钟将视频字幕转为可编辑文本

视频硬字幕提取神器:3分钟将视频字幕转为可编辑文本

视频硬字幕提取神器:3分钟将视频字幕转为可编辑文本 【免费下载链接】video-subtitle-extractor 视频硬字幕提取,生成srt文件。无需申请第三方API,本地实现文本识别。基于深度学习的视频字幕提取框架,包含字幕区域检测、字幕内容提…

2026/7/30 9:47:54 阅读更多 →
5分钟搞定:让Switch手柄在PC上完美工作的开源神器BetterJoy

5分钟搞定:让Switch手柄在PC上完美工作的开源神器BetterJoy

5分钟搞定:让Switch手柄在PC上完美工作的开源神器BetterJoy 【免费下载链接】BetterJoy Allows the Nintendo Switch Pro Controller, Joycons and SNES controller to be used with CEMU, Citra, Dolphin, Yuzu and as generic XInput 项目地址: https://gitcode…

2026/7/30 9:47:54 阅读更多 →
OpenClaw安装教程2026最新版,Windows + Mac双平台

OpenClaw安装教程2026最新版,Windows + Mac双平台

为什么说OpenClaw值得你花时间折腾? 说实话,我第一次看到OpenClaw这个项目的时候,以为就是个老游戏的模拟器,随手扔进收藏夹就没管了。直到某天半夜失眠,翻出来捣鼓了一下,才发现它是个宝藏——它把那个童年…

2026/7/30 9:47:54 阅读更多 →
如何快速优化Windows右键菜单:专业工具的终极解决方案

如何快速优化Windows右键菜单:专业工具的终极解决方案

如何快速优化Windows右键菜单:专业工具的终极解决方案 【免费下载链接】ContextMenuManager 🖱️ 纯粹的Windows右键菜单管理程序 项目地址: https://gitcode.com/gh_mirrors/co/ContextMenuManager Windows右键菜单就像你的数字工具箱&#xff0…

2026/7/30 9:47:54 阅读更多 →
淄博石墨坩埚哪家更有性价比

淄博石墨坩埚哪家更有性价比

在有色金属熔炼、贵金属冶炼、实验室高温熔样、玻璃熔融等场景中,石墨坩埚是不可或缺的工具。然而,市场上石墨坩埚品牌众多,如何选择一款性价比高的产品成为许多企业关注的问题。本文将从性能、价格、服务等多个维度对比分析,帮助…

2026/7/30 9:47:54 阅读更多 →
Unity UGUI自适应聊天框:零警告无闪烁的完美解决方案

Unity UGUI自适应聊天框:零警告无闪烁的完美解决方案

1. 项目概述与核心痛点 做Unity UGUI的,谁还没被聊天框、公告板、动态列表这些需要自适应高度的UI折磨过?尤其是那种文本长度不确定,还可能带图片、表情的聊天消息。最经典的场景就是,你设计了一个漂亮的聊天气泡,里面…

2026/7/30 9:46:54 阅读更多 →

日新闻

Windows驱动存储终极清理工具:DriverStoreExplorer完全指南

Windows驱动存储终极清理工具:DriverStoreExplorer完全指南

Windows驱动存储终极清理工具:DriverStoreExplorer完全指南 【免费下载链接】DriverStoreExplorer Driver Store Explorer 项目地址: https://gitcode.com/gh_mirrors/dr/DriverStoreExplorer 您是否曾因Windows系统盘空间不足而烦恼?是否遇到过设…

2026/7/30 0:00:13 阅读更多 →
如何3步掌握Video Download Helper:网页视频下载的完整实战指南

如何3步掌握Video Download Helper:网页视频下载的完整实战指南

如何3步掌握Video Download Helper:网页视频下载的完整实战指南 【免费下载链接】VideoDownloadHelper Chrome Extension to Help Download Video for Some Video Sites. 项目地址: https://gitcode.com/gh_mirrors/vi/VideoDownloadHelper 你是否曾经在浏览…

2026/7/30 0:00:13 阅读更多 →
“双减”后首个AI备课压力测试报告:覆盖32所中小学的176节AI辅助课,暴露4大隐性增负节点

“双减”后首个AI备课压力测试报告:覆盖32所中小学的176节AI辅助课,暴露4大隐性增负节点

更多请点击: https://intelliparadigm.com 第一章:AI 教师备课辅助 AI 教师备课辅助系统正逐步成为教育数字化转型的核心支撑工具,它并非替代教师,而是通过语义理解、知识图谱与多模态生成能力,将教师从重复性劳动中解…

2026/7/30 0:00:13 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/29 22:18:20 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/29 14:34:28 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/29 15:00:03 阅读更多 →

月新闻