【发布时间】:2015-06-12 02:41:56
【问题描述】:
我有一个关于 iptables 安全性的问题。
向 FORWARD 链提供 ACCEPT 策略是否安全?我的意思是,如果数据包到达那里,它是通过 PREROUTING 表来的,并且在 PREROUTING 中,如果你“喜欢它”,你只会更改数据包的目标 IP。
所有进入 FORWARD 的数据包都与 PREROUTING 中的规则之一匹配,对吗?
【问题讨论】:
-
如果一个数据包与你的
PREROUTING链中的any规则不匹配,没有什么可以阻止它到达你的FORWARDchian,除非你设置默认的@ 987654323@ 政策至DROP。 -
但是如果它不匹配 PREROUTING 链中的任何规则,那么它会保留它的目标地址,它会转到 INPUT 链,对吗?而不是转发。与 PREROUTING 中的任何规则都不匹配的数据包进入 INPUT,匹配的数据包进入 FORWARD,我错了吗?
-
如果数据包的目标地址是属于您主机上的本地接口的地址,则数据包只会转到
INPUT链。否则,它们会转到FORWARD链,如果它们通过该链并且启用了ip_forwardsysctl,您的系统将根据您的路由表转发它们。 -
@larsks- 我要求您写下以上内容作为答案。看起来会更好,也会收到我的赞成票......
-
但是如果我收到数据包,这意味着它的目标地址与我的本地接口匹配,如果 PREROUTING 没有改变它的目标地址,那么它只会进入 INPUT
标签: linux security networking firewall iptables