Reference · 速查文档

下午卷 iptables / 拓扑填空速查

第 28 课配套 · 只收防御向命令模板与设备名 · 打印用

不讲绕过防火墙。默认策略只能是 ACCEPT / DROP(iptables(8) -P)。 机考口径:2023–2025 考点 §三

一、filter 三链

别选
INPUT目的是本机服务(SSH/Web)路过转发
OUTPUT本机进程发出别人访问本机
FORWARD本机当网关转发本机网站端口

filter 三链分工:进本机走 INPUT,本机发出走 OUTPUT,路过转发走 FORWARD。

二、默认策略

命令思路
iptables -P INPUT ACCEPT黑名单:默认放行,再拦名单
iptables -P INPUT DROP白名单:默认拒绝,再放行名单

默认策略黑白名单:默认 ACCEPT 是黑名单思路,默认 DROP 是白名单思路;先写下放行名单,再用 DROP 把其余兜住。

三、必背命令

iptables -P INPUT DROP
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
# 可选:iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT

下午卷放行模板:先把 INPUT 默认改成 DROP,再追加放行二十二、八十、四百四十三;协议写 tcp,端口写 dport,动作写 ACCEPT。

四、参数速记

参数
-A追加到链尾
-I默认插到链头
-D删除
-L / -nL查看(-n 不反查域名)
-F清空规则(不清策略)
-P默认策略 ACCEPT|DROP
-p协议
--dport目的端口
-jACCEPT|DROP|REJECT

iptables 常用参数:追加用 A,插入用 I,删除用 D,查看用 L,清空用 F;协议写 p,目的端口 dport,跳转动作写 j。

五、拓扑填空

信号
对外 Web / 邮件DMZ(屏蔽子网才有)
OA / 数据库内网
近物理隔离、不直连网闸
按端口过滤、可开门防火墙
旁路监测IDS(不是网闸)

下午卷拓扑填空:外网先过边界墙或网闸,网站邮件放进 DMZ,OA 和库放在内网;要近物理隔离就填网闸,只要逻辑过滤就填防火墙。

六、易错陷阱

状态检测与包过滤:只看包头不记会话是包过滤,维护会话表才是状态检测。

七、英文词汇

filter table · INPUT / OUTPUT / FORWARD · chain policy · whitelist / blacklist · append / insert / flush · destination port · ACCEPT / DROP / REJECT · DMZ · screened subnet · network gap

八、下午卷模板

先填设备名(Web→DMZ,库→内网,近物理隔离→网闸)→ 再写 -P INPUT DROP → 再按题干端口写 -A INPUT -p tcp --dport … -j ACCEPT