马哥教育网络班第22期+第14周作业

week14:
系统的INPUT和OUTPUT默认策略为DROP;
1、限制本地主机的web服务器在周一不允许访问;新请求的速率不能超过100个每秒;
web服务器包含了admin字符串的页面不允许访问;web服务器仅允许响应报文离开本机;
2、在工作时间,即周一到周五的8:30-18:00,开放本机的ftp服务给172.16.0.0网络中的主机访问;
数据下载请求的次数每分钟不得超过5个;
3、开放本机的ssh服务给172.16.x.1-172.16.x.100中的主机,x为你的座位号,新请求建立的速率一分钟不得超过2个;
仅允许响应报文通过其服务端口离开本机;
4、拒绝TCP标志位全部为1及全部为0的报文访问本机;
5、允许本机ping别的主机;但不开放别的主机ping本机;
6、判断下述规则的意义:
  # iptables -N clean_in
  # iptables -A clean_in -d 255.255.255.255 -p icmp -j DROP
  # iptables -A clean_in -d 172.16.255.255 -p icmp -j DROP
  # iptables -A clean_in -p tcp ! --syn -m state --state NEW -j DROP
  # iptables -A clean_in -p tcp --tcp-flags ALL ALL -j DROP
  # iptables -A clean_in -p tcp --tcp-flags ALL NONE -j DROP
  # iptables -A clean_in -d 172.16.100.7 -j RETURN 
  # iptables -A INPUT -d 172.16.100.7 -j clean_in
  # iptables -A INPUT  -i lo -j ACCEPT
  # iptables -A OUTPUT -o lo -j ACCEPT
  # iptables -A INPUT  -i eth0 -m multiport -p tcp --dports 53,113,135,137,139,445 -j DROP
  # iptables -A INPUT  -i eth0 -m multiport -p udp --dports 53,113,135,137,139,445 -j DROP
  # iptables -A INPUT  -i eth0 -p udp --dport 1026 -j DROP
  # iptables -A INPUT  -i eth0 -m multiport -p tcp --dports 1433,4899 -j DROP
  # iptables -A INPUT  -p icmp -m limit --limit 10/second -j ACCEPT
7、通过tcp_wrapper控制vsftpd仅允许172.16.0.0/255.255.0.0网络中的主机访问,但172.16.100.3除外;
对所被被拒绝的访问尝试都记录在/var/log/tcp_wrapper.log日志文件中;

题目1
环境:
    # iptables -A INPUT -p tcp --dport 22 -j ACCEPT
    # iptables -A OUTPUT -p tcp -m state --state ESTABLISHED,RELATED -j ACCEPT
    # iptables -p INPUT DROP
    # iptables -p OUTPUT DROP
    # iptables -A INPUT  -i eth0 -p tcp --dport 80 -m time --weekdays Mon  -m limit --limit 100/second  
    -m string --algo bm --string "admin" -j DROP
    # iptables -A OUTPUT -o eth0 -p tcp --sport 80 -m state --state RELATED,ESTABLISHED -j ACCEPT

题目2:
    # iptables -A INPUT -s 172.16.0.0 -p tcp -m multiport --dports 20,21 -m time --weekdays 1,2,3,4,5 
    --timestart 08:30:00 --timestop 18:00:00 -m limit --limit-burst 5 -m state --state NEW -j ACCEPT

题目3:
    # iptables -A INPUT -p tcp --dport 22 -m iprange --src-range 172.16.0.1-172.16.0.100 -m limit 
    --limit 2/minute -m state --state NEW -j ACCEPT
    # iptables -A OUTPUT -o eth0 -p tcp --sport 22 -m state --state RELATED -j ACCEPT

题目4:
    # iptables -A INPUT -p tcp --tcp-flags ALL ALL -j DROP
    # iptables -A INPUT -p tcp --tcp-flags ALL NONE -j DROP

题目5:
    # iptables -A INPUT -p icmp --icmp-type 0 -j ACCEPT
    # iptables -A OUTPUT -p icmp --icmp-type 8 -j ACCEPT

题目6:
    (1)新建一条自定义链:clean_in;
    (2)添加规则:丢弃广播包;
    (3)添加规则:丢弃对于172.16.255.255地址的icmp包;
    
    (4)添加规则:丢弃syn标志位不为1的新建立的tcp包;
    (5)添加规则:丢弃tcp标志位全为1的包;
    (6)添加规则:丢弃tcp标志位全为0的包;
    (7)添加规则:对于目的地址为172.16.100.7的包返回到默认规则链;
    
    (8)添加规则:INPUT链中对于目的地址为172.16.100.7的包交由clean_in链进行处理;
    
    (9)添加规则:在INPUT链中允许对于目的地址为回环口的报文;
    (10)添加规则:在OUTPUT链中允许对于来自于回环口的报文;
    
    (11)添加规则:在INPUT链中,流入接口为eth0的tcp报文中拒绝对于53,113,135,137,139,445端口的访问;
    (12)添加规则:在INPUT链中,流入接口为eth0的udp报文中拒绝对于53,113,135,137,139,445端口的访问;
    (13)添加规则:在INPUT链中,流入接口为eth0的udp报文中拒绝对于1026端口的访问;
    (14)添加规则:在INPUT链中,流入接口为eth0的tcp报文中拒绝对于1433,4899端口的访问;
    
    (15)添加规则:在INPUT链中,接收每秒不超过10次的icmp报文请求;

题目7:
    在/etc/hosts.allow文件中,添加:
    vsftpd:172.16.0.0/255.255.0.0 EXCEPT 172.16.100.3
    在/etc/hosts.deny文件中,添加:
    vsftpd:ALL:spawn /bin/echo "`date`: %c try to login %s %d" >> /var/log/tcp_wrapper.log

原创文章,作者:devon,如若转载,请注明出处:http://www.178linux.com/62793

(0)
devondevon
上一篇 2016-12-12
下一篇 2016-12-12

相关推荐

  • 用户组管理系列(二):权限设置

    1、权限简介    操作系统中每个文件都拥有特定的权限、所属用户和所属组。权限是操作系统用来限制资源访问的机制,在Linux中权限一般分为读(readable)、写(writable)和执行(excutable),分为三组。分别对应文件的属主(owner),属组(group)和其他用户(other),通过这样的机制来限制哪些用户、哪些组可…

    Linux干货 2016-08-05
  • 手动自制Mini Linux

        linux系统内核非常的精简,而且基于一切皆文件的思想,使得我们可以再现有系统上挂载一个空硬盘,利用现有系统编译一个内核和相关程序文件并拷贝到空硬盘上。我们就可以用空硬盘来单独运行一个精简的linux系统,这对于依赖于注册表的windows系统来说是不可能实现的。本文简要介绍一下一个mini linux的安装制…

    Linux干货 2016-05-03
  • N25期–第十周作业

    1、请详细描述CentOS系统的启动流程(详细到每个过程系统做了哪些事情) 启动过程 (PC架构)    POST –> Boot Sequence(BIOS) –> Boot Loader (MBR)–>GRUB—> Kernel(ramdisk) –> ro…

    Linux干货 2017-03-13
  • LVM

    LVM是 Logical Volume Manager(逻辑卷管理)的简写,它是Linux环境下对磁盘分区进行管理的一种机制,它由Heinz Mauelshagen在Linux 2.4内核上实现,目前最新版本为:稳定版1.0.5,开发版 1.1.0-rc2,以及LVM2开发版。Linux用户安装Linux操作系统时遇到的一个常见的难以决定的问题就是如何正确地…

    Linux干货 2016-12-17
  • 记事本操作的小小小技巧

    原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://jeffyyko.blog.51cto.com/28563/140063       大家在查看文本文件的时候,如果内容很多,想快速到达某一位置可能比较麻烦,这时如果按住shift,再点击右侧…

    Linux干货 2015-03-26
  • 文件查找、压缩、归档

    一、文件查找 非实时查找(数据库查找)locate;实时查找find locate:从系统上预建的文件索引数据库 /var/lib/mlocate/mlocate.db查找,但是依赖于事先构建的索引; 索引的构建是在系统较为空闲时自动进行,管理员手动的更新数据库(updatedb),得用updatedb命令跟新数据库,才能快速查找,也要根据权限搜索…

    Linux干货 2016-11-27

评论列表(1条)

  • 马哥教育
    马哥教育 2016-12-14 10:12

    博客完成的非常好,答案是不是放错了呢?细心,加油!