【防火墻】的面試題

【防火墻】面試題

1.選擇

1.1 rule permit ip source 210.78.1.1 0.0.255.255 destination202.38.5.2 0.0.0.0 的含義是(B)

資料連接:https://bbs.51cto.com/thread-889882-1.html

A.允許主機210.78.1.1訪問主機202.38.5.2

B.允許210.78.0.0的網(wǎng)絡(luò)訪問202.38.0.0的網(wǎng)絡(luò)

C.允許主機202.38.5.2 訪問網(wǎng)絡(luò)210.78.0.0

D.允許210.78.0.0的網(wǎng)絡(luò)訪問主機202.38.5.2
1.2在防火墻上允許tcp和udp端口21、 23、 25訪問內(nèi)網(wǎng),下列那張協(xié)議包可以進來 (多選)A_C_D
A.SMTP
B.STP
C.FTP
D.Telnet
E.HTTP
F.POP3
1.3 以下不屬于防火墻能夠?qū)崿F(xiàn)的功能是(B )
A、網(wǎng)絡(luò)地址轉(zhuǎn)換

B、差錯控制

C、數(shù)據(jù)包過濾

D、數(shù)據(jù)轉(zhuǎn)發(fā)

1.4 哪個不屬于iptables的表(D)

filter

nat

mangle

INPUT

1.5 以下對防火墻的描述正確的是:(B)

完全阻隔了網(wǎng)絡(luò)

能在物理層隔絕網(wǎng)絡(luò)

僅允許合法的通訊

無法阻隔黑客的侵入

2 填空

2.1 防火墻是設(shè)置在被保護網(wǎng)絡(luò)和外部網(wǎng)絡(luò)之間的一道屏障,以防止破壞性侵入(內(nèi)部網(wǎng)絡(luò))

2.2 在centos7下,我想關(guān)閉掉防火墻,應(yīng)該用命令systemctl stop firewalld來關(guān)閉掉。如果以后開機都不想它啟動起來,執(zhí)行___systemctl disable firewalld____命令

2.3 在Centos7 配置ip轉(zhuǎn)發(fā)需要在/etc/sysctl.conf里加入net.ipv4.ip_forward=1執(zhí)行sysctl -p命令后生效

相關(guān)鏈接https://blog.csdn.net/drxRose/article/details/88797494

3 簡答

iptables save //保存規(guī)則
systemctl restart iptables    //重啟iptables服務(wù)以便生效

相關(guān)鏈接https://www.cnblogs.com/wajika/p/6382853.html

filter表:
?INPUT   作用:用于發(fā)送到本地套接字的數(shù)據(jù)包。
?FORWARD 作用:對于正在通過該框路由的數(shù)據(jù)包。
?OUTPUT  作用:用于本地生成的數(shù)據(jù)包。

nat表:
?PREROUTING  作用:因為他們一進來就改變了包
?OUTPUT      作用:用于在路由之前更改本地劃分的數(shù)據(jù)包。
?POSTROUTING 作用:改變包,因為它們即將離開 

3.1 防火墻策略,開放服務(wù)器80端口,禁止來自10.0.0.188的地址訪問服務(wù)器80端口的請求。

iptables -t filter -A INPUT -p tcp --dport 80 -j ACCEPT
iptables -A INPUT -p tcp -d 10.0.0.188 --dport 80 -j DROP

3.2 防火墻策略,實現(xiàn)把訪問10.0.0.3:80的請求轉(zhuǎn)到172.16.1.17:8080上。

iptables -t nat -A PREROUTING -d 10.00.3 -p tcp --dport 80 -j DNAT --to-destination 172.16.1.17:8080

3.3 防火墻策略配置說明。闡述出10.10.10.1訪問192.168.1.1所有端口策略需要的配置過程


3.4 iptables使用的表有哪些?請簡要的描述iptables使用的表以及它們所支持的鏈。

Filter表、Nat表、Mangle表、Raw表

Filter表 : Filter表是iptables中使用的默認(rèn)表,它用來過濾網(wǎng)絡(luò)包。如果沒有定義任何規(guī)則,F(xiàn)ilter表則被當(dāng)作默認(rèn)的表,并且基于它來過濾。支持的鏈有?INPUT鏈,?OUTPUT鏈,?FORWARD鏈。

Nat表 : Nat表主要用于網(wǎng)絡(luò)地址轉(zhuǎn)換。根據(jù)表中的每一條規(guī)則修改網(wǎng)絡(luò)包的IP地址。流中的包僅遍歷一遍Nat表。例如,如果一個通過某個接口的包被修飾(修改了IP地址),該流中其余的包將不再遍歷這個表。通常不建議在這個表中進行過濾,由NAT表支持的鏈稱為?PREROUTING鏈,?POSTROUTING鏈和?OUTPUT鏈。

Mangle表 : 正如它的名字一樣,這個表用于校正網(wǎng)絡(luò)包。它用來對特殊的包進行修改。它能夠修改不同包的頭部和內(nèi)容。Mangle表不能用于地址偽裝。支持的鏈包括?PREROUTING鏈,?OUTPUT鏈,?Forward鏈,?Input鏈和?POSTROUTING鏈。

Raw表 : Raw表在我們想要配置之前被豁免的包時被使用。它支持?PREROUTING鏈和?OUTPUT鏈。

3.5 屏蔽192.168.1.5訪問本機dns服務(wù)端口:

iptables -A INPUT -s 192.168.1.5 -j DROP

3.6 允許10.1.1.0/24訪問本機的udp 8888 9999端口

相關(guān)鏈接:https://blog.csdn.net/zhaoyangjian724/article/details/52572632

iptables -A INPUT -p udp -s 10.1.1.0/24 -m multiport ! --dport 8888,9999 -j DROP 

3.7 iptables禁止10.10.10.1訪問本地80端口

iptables -A INPUT -p tcp -s 10.10.10.1 --dport 80 -j DROP

3.8 如何利用iptables屏蔽某個IP對80端口的訪問

iptables -A INPUT -p tcp -s #屏蔽的IP# --dport 80 -j DROP

3.9 寫出iptables四表五鏈,按照優(yōu)先級排序

iptables四個表與五個鏈間的處理關(guān)系:https://www.bbsmax.com/A/kmzLBxAG5G/

默認(rèn)表是filter(沒有指定表的時候就是filter表)

iptables的四表優(yōu)先級:raw--->mangle--->nat--->filte
??filter:一般的過濾功能
??nat:用于nat功能(端口映射,地址映射等)
??mangle:用于對特定數(shù)據(jù)包的修改
??raw:有限級最高,設(shè)置raw時一般是為了不再讓iptables做數(shù)據(jù)包的鏈接跟蹤處理,提高性能

iptables的五鏈:PREROUTING,INPUT,FORWARD,OUTPUT,POSTROUTING
??PREROUTING:數(shù)據(jù)包進入路由表之前
??INPUT:通過路由表后目的地為本機
??FORWARDING:通過路由表后,目的地不為本機
??OUTPUT:由本機產(chǎn)生,向外轉(zhuǎn)發(fā)
??POSTROUTIONG:發(fā)送到網(wǎng)卡接口之前

3.10如何通過iptables將本地80端口的請求轉(zhuǎn)發(fā)到8080端口,當(dāng)前主機IP為192.168.2.1


3.11請寫一條命令,只允許80端口,其他端口都拒絕,eth1網(wǎng)卡ip為192.168.1.12


3.12限制連接到192.168.100.100:8080 后端服務(wù)最大1000


3.13請簡述防火墻的基本功能和特點


3.14內(nèi)網(wǎng)環(huán)境中,A(10.0.0.1)機與B(10.0.0.2)機互通,現(xiàn)在需要在A機上簡歷安全策略,禁止B機訪問A機的SSH服務(wù)(22端口)有幾種方法?如何操作?


3.15service iptables stop 與 iptables -F 有何區(qū)別?


3.16Iptables封禁eth0網(wǎng)卡與192.168.1.1通訊的所有數(shù)據(jù)包


3.17Iptables禁止所有到本機(eth0:10.10.10.200)22端口的TCP訪問


3.18如何禁止192.168.500.2訪問本機ssh端口?解釋這條規(guī)則:/sbin/iptables -t nat -A PREROUTING -d 192.168.20.99/32 -p udp -m udp --dport 99 -j DNAT --to-destination 192.168.20.11


3.19有一臺主機內(nèi)網(wǎng)IP:10.4.82.200,公網(wǎng)IP:118.186.111.121,現(xiàn)欲使10.4.82.0/24網(wǎng)段,(該網(wǎng)段默認(rèn)網(wǎng)關(guān)為10.4.82.254),使用10.4.82.200作為跳板機出往,請給出配置方法


3.20配置跳板機主機的某個內(nèi)核參數(shù),并使其生效


3.21配置跳板機的iptables防火墻規(guī)則


3.22把10.10.0.0 網(wǎng)段流出的數(shù)據(jù)的原地址修改為66.66.66.66


3.23本機有兩張網(wǎng)卡,分別為eth0和eth1,請寫出僅允許從eth0訪問本機web(80)服務(wù)的iptables規(guī)則,允許eth1所有訪問


?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 227,797評論 6 531
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 98,179評論 3 414
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 175,628評論 0 373
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經(jīng)常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,642評論 1 309
  • 正文 為了忘掉前任,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 71,444評論 6 405
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 54,948評論 1 321
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,040評論 3 440
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 42,185評論 0 287
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 48,717評論 1 333
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 40,602評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,794評論 1 369
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,316評論 5 358
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 44,045評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,418評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,671評論 1 281
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,414評論 3 390
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 47,750評論 2 370

推薦閱讀更多精彩內(nèi)容