Reference · 速查文档
下午卷 iptables / 拓扑填空速查
不讲绕过防火墙。默认策略只能是 ACCEPT / DROP(iptables(8)
-P)。
机考口径:2023–2025 考点 §三。
一、filter 三链
| 链 | 选 | 别选 |
|---|---|---|
| INPUT | 目的是本机服务(SSH/Web) | 路过转发 |
| OUTPUT | 本机进程发出 | 别人访问本机 |
| FORWARD | 本机当网关转发 | 本机网站端口 |
二、默认策略
| 命令 | 思路 |
|---|---|
iptables -P INPUT ACCEPT | 黑名单:默认放行,再拦名单 |
iptables -P INPUT DROP | 白名单:默认拒绝,再放行名单 |
- 规则目标可用 ACCEPT / DROP / REJECT;策略不能写 REJECT
- DROP 丢弃不回包;REJECT 丢弃并回错误包
三、必背命令
iptables -P INPUT DROP iptables -A INPUT -p tcp --dport 22 -j ACCEPT iptables -A INPUT -p tcp --dport 80 -j ACCEPT iptables -A INPUT -p tcp --dport 443 -j ACCEPT # 可选:iptables -A INPUT -p tcp -m multiport --dports 80,443 -j ACCEPT
四、参数速记
| 参数 | 记 |
|---|---|
-A | 追加到链尾 |
-I | 默认插到链头 |
-D | 删除 |
-L / -nL | 查看(-n 不反查域名) |
-F | 清空规则(不清策略) |
-P | 默认策略 ACCEPT|DROP |
-p | 协议 |
--dport | 目的端口 |
-j | ACCEPT|DROP|REJECT |
五、拓扑填空
外网
→
边界墙/网闸
→
DMZWeb/邮件
→
内防火墙
→
内网OA/库
| 信号 | 填 |
|---|---|
| 对外 Web / 邮件 | DMZ(屏蔽子网才有) |
| OA / 数据库 | 内网 |
| 近物理隔离、不直连 | 网闸 |
| 按端口过滤、可开门 | 防火墙 |
| 旁路监测 | IDS(不是网闸) |
六、易错陷阱
- 本机网站端口写 FORWARD;nat 表的 PREROUTING 当成 filter 默认链
-A … -j DROP当成默认策略;-P INPUT REJECT非法- Web 和库放同一网段;近物理隔离填防火墙
- 状态检测 ≠ 包过滤;日志半年在网安法不在数安法;等保测评 ≠ 风险评估
七、英文词汇
filter table · INPUT / OUTPUT / FORWARD · chain policy · whitelist / blacklist · append / insert / flush · destination port · ACCEPT / DROP / REJECT · DMZ · screened subnet · network gap
八、下午卷模板
先填设备名(Web→DMZ,库→内网,近物理隔离→网闸)→ 再写
-P INPUT DROP → 再按题干端口写 -A INPUT -p tcp --dport … -j ACCEPT。