自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

iptables的基礎知識-iptables中的ICMP

運維 系統(tǒng)運維
iptables的基礎知識-iptables中的ICMP:iptabels被認為是Linux中實現(xiàn)包過濾功能的第四代應用程序。iptables包含在Linux2.4以后的內(nèi)核中,它可以實現(xiàn)iptables防火墻、NAT(網(wǎng)絡地址翻譯)和數(shù)據(jù)包的分割等功能。本文介紹的是iptables的基礎知識-iptables中的ICMP。

iptables的基礎知識-iptables中的ICMP

  在iptables看來,只有四種ICMP分組,以下分組類型可以被歸為NEW、ESTABLISHED

  ECHO請求(ping,8)和ECHO應答(ping,0)

  時間戳請求(13)和應答(14)

  信息請求(15)和應答(16)

  地址掩碼請求(17)和應答(18)

  這些ICMP分組類型中,請求分組屬于NEW,應答分組屬于ESTABLISHED。而其它類型的ICMP分組不基于請求/應答方式,一律被歸入RELATED。

  我們先看一個簡單的iptables例子:

  1.   iptables -A OUTPUT -p icmp -m state --state NEW,ESTABLISHED, RELATED -j ACCEPT  
  2.  
  3.   iptables -A INPUT -p icmp -m state --state ESTABLISHED,RELATED -j ACCEPT  
  4.  

  這鏈條規(guī)則進行如下的iptables過濾:

  一個ICMP echo請求是一個NEW連接。因此,允許ICMP echo請求通過OUTPUT鏈。

  當請求的應答返回,由于iptables兩個方向上都發(fā)包了,此時連接的狀態(tài)是ESTABLISED,因此允許通過INPUT鏈。而INPUT鏈沒有NEW狀態(tài),因此不允許echo請求通過INPUT鏈。也就是說,這兩條規(guī)則允許內(nèi)部主機ping外部主機,而不允許外部主機ping內(nèi)部主機。

  一個重定向ICMP(5)分組不是基于請求/應答方式的,因此屬于RELATED。INPUT和OUTPUT鏈都允許RELATED狀態(tài)的連接,因此重定向(5)分組可以通過INPUT和OUTPUT鏈。

  上一節(jié):iptables中TCP三次握手 下一節(jié):iptables中包的轉(zhuǎn)發(fā)過程。 

【編輯推薦】

IPtables防火墻使用技巧(超實用)

Linux下Iptables端口轉(zhuǎn)發(fā)功能的解決

四種NAT的iptables實現(xiàn)

責任編輯:zhaolei 來源: netren
相關推薦

2011-03-18 09:26:13

Iptables規(guī)則

2011-03-16 11:12:06

Iptables

2011-03-16 11:15:12

2011-03-18 08:52:23

Iptables

2011-03-18 09:26:14

iptableslimit

2011-03-16 11:06:55

Iptables防火墻

2011-03-18 09:26:13

IptablesTOS

2010-08-02 16:20:31

ICMP協(xié)議

2023-07-14 15:10:17

PythonAsyncIO庫

2011-03-14 14:40:11

iptables編譯

2023-07-04 07:31:06

MapReduce數(shù)據(jù)處理編程模型

2013-10-22 15:48:35

2021-11-05 15:31:01

UbuntuLinux

2011-03-16 09:05:34

iptablesnat

2013-03-27 15:56:05

Android開發(fā)Andriod繪圖

2011-03-16 14:55:36

關閉iptables

2011-03-16 14:38:55

iptables命令

2011-11-04 17:26:12

2011-03-15 09:59:54

2011-03-15 09:59:54

點贊
收藏

51CTO技術棧公眾號