千家信息网

iptable表链关系

发表于:2025-12-01 作者:千家信息网编辑
千家信息网最后更新 2025年12月01日,1、在生产中selinux 是关闭的。iptables 根据环境,内网关闭,外网开启。如果是大并发的情况,不开启iptables.2、/var/log/messages 出现kernel:nf_con
千家信息网最后更新 2025年12月01日iptable表链关系

1、在生产中selinux 是关闭的。iptables 根据环境,内网关闭,外网开启。如果是大并发的情况,不开启iptables.

2、/var/log/messages 出现kernel:nf_conntrack:table full,dropping packet 是因为业务访问慢造成的
优化:
net.nf_conntrack_max = 25000000
net.netfilter.nf_conntrack_max = 25000000
#表池调大
net.netfilter.nf_conntrack_tcp_timeout_established = 180
net.netfilter.nf_conntrack_tcp_timeout_time_wait = 120
net.netfilter.nf_conntrack_tcp_timeout_close_wait = 60
net.netfilter.nf_conntrack_tcp_timeout_fin_wait = 120
#超时时间调小


3、Netfilter /iptables 是基于包过滤的防火墙。安全性比老一辈的ipfwadm、ipchains 强大很多,主

要工作在二、三、四层。如果重新编译内核,也可以支持七层控制。


4、容器:包含或者说属于的关系
Netfilter /iptables 是表的容器。(filter、NAT、mangle、raw)

iptanles tables是chains的容器

(INPUT(进入)、OUTPUT(出)、FORWARD(转发)、PREROUTING(预路由)、POSTROUTING(出路由))

chins:是policy(规则)的容器。

5、FILTER 表(默认): 真正负责主机防火墙的(过滤主机流入主机的数据包)
INPUT :负责过滤所有目标地址是本机地址的数据包
OUTPUT:处理所有源地址是本机地址的数据包
FORWARD :负责转发流经主机的数据包; lvs NAT模式 (net.ipv4.ip_forward=0)


6、NAT 表:负责网络地址转换,即来源与目的ip地址和port的转换。,一般用于局域共享上网或者特殊端口转换。
OUTPUT :改变主机发出数据包的目的地址。
PREROUTING:在数据包到达防火墙是进行路由判断之前执行规则,作用改变数据包的目的地址、目前端口
POSTROUTING: 在数据包在离开防火墙时进行路由判断之前执行规则 改变数据包的源地址,源端口。


7、防火墙是层层过滤的,实际是按照配置规则的顺序从上到下,从前到后进行匹配的。
如果匹配上规则,即明确表名是阻止还是通过,数据包就不在向下匹配新规则了

如果所有规则中没有明确表明是阻止还是通过,也就是没有匹配规则,向下进行匹配 ,直到匹配默认

规则得到明确的阻止还是通过。

防火墙默认规则是所有的规则执行完才会执行。

8、iptables的工作流程图。


FILTER ============> MANGLE

INPUT 内核 OUTPUT

∧ ∨

NAT

MANGLE OUTPUT

INPUT

FILTER OUTPUT

∧ ∨

MANGLE ======> NAT ======== ==== >MANGLE =======>FILTER============>MANGLE========---->NAT

PREROUTING PREROUTING FORWORD FORWARD FORWARD POSTROUTING POSTROUTING


规则 数据 地址 防火墙 防火 主机 容器 路由 目的 端口 还是 内核 本机 工作 强大 特殊 安全 业务 也就是 产中 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 今日头条软件开发薪资 到了服务器 服务器租用费用有多少 济宁博思特软件开发公司 西安交通大学数据库 西女网络技术安全培训机构 软件开发过程及其规范试题 jabber服务器管理 北京的软件开发公司在哪在哪 别克汽车服务器异常 服务器可以给光口配置ip吗 我的世界斗罗服务器药瓶怎么用 自考软件开发与设计 网络安全领域重点保护哪些领域 网络安全调查安案 数据库章节名称数据类型 吴中区操作性能好服务器优质推荐 互联网科技公司裁员会有哪些隐患 静安区互联网络技术服务方案 网络安全新驱动新特点新常态 手机怎么代理到电脑服务器 逃离塔科夫斯洛伐克服务器 数据库取字符串后3位 网络安全基础 图书 贵阳网络技术学校排名 长宁区网络技术服务咨询什么价格 数据库为啥选择辅助软件 网络安全运维考试要求 组态王数据库时间怎么 华为麒麟软件开发
0