www.久久久久|狼友网站av天堂|精品国产无码a片|一级av色欲av|91在线播放视频|亚洲无码主播在线|国产精品草久在线|明星AV网站在线|污污内射久久一区|婷婷综合视频网站

當(dāng)前位置:首頁(yè) > 嵌入式 > 嵌入式軟件
[導(dǎo)讀]netfilter技術(shù)分析

netfilter是由Rusty Russell提出的Linux 2.4內(nèi)核防火墻框架,該框架既簡(jiǎn)潔又靈活,可實(shí)現(xiàn)安全策略應(yīng)用中的許多功能,如數(shù)據(jù)包過濾、數(shù)據(jù)包處理、地址偽裝、透明代理、動(dòng)態(tài)網(wǎng)絡(luò)地址轉(zhuǎn)換(Network Address Translation,NAT),以及基于用戶及媒體訪問控制(Media Access Control,MAC)地址的過濾和基于狀態(tài)的過濾、包速率限制等。
1.1 netfilter框架
netfilter提供了一個(gè)抽象、通用化的框架[1],作為中間件,為每種網(wǎng)絡(luò)協(xié)議(IPv4、IPv6等)定義一套鉤子函數(shù)。Ipv4定義了5個(gè)鉤子函數(shù),這些鉤子函數(shù)在數(shù)據(jù)報(bào)流過協(xié)議棧的5個(gè)關(guān)鍵點(diǎn)被調(diào)用,也就是說,IPv4協(xié)議棧上定義了5個(gè)“允許垂釣點(diǎn)”。在每一個(gè)“垂釣點(diǎn)”,都可以讓netfilter放置一個(gè)“魚鉤”,把經(jīng)過的網(wǎng)絡(luò)包(Packet)釣上來,與相應(yīng)的規(guī)則鏈進(jìn)行比較,并根據(jù)審查的結(jié)果,決定包的下一步命運(yùn),即是被原封不動(dòng)地放回IPv4協(xié)議棧,繼續(xù)向上層遞交;還是經(jīng)過一些修改,再放回網(wǎng)絡(luò);或者干脆丟棄掉。
Ipv4中的一個(gè)數(shù)據(jù)包通過netfilter系統(tǒng)的過程如圖1所示。

圖1 Netfilter的功能框架

1.2 netfilter的關(guān)鍵技術(shù)
netfilter主要采用連線跟蹤(Connection Tracking)、包過濾(Packet Filtering)、地址轉(zhuǎn)換、包處理(Packet Mangling)4種關(guān)鍵技術(shù)。
1.2.1 連線跟蹤
連線跟蹤是包過濾、地址轉(zhuǎn)換的基礎(chǔ),它作為一個(gè)獨(dú)立的模塊運(yùn)行。采用連線跟蹤技術(shù)在協(xié)議棧低層截取數(shù)據(jù)包,將當(dāng)前數(shù)據(jù)包及其狀態(tài)信息與歷史數(shù)據(jù)包及其狀態(tài)信息進(jìn)行比較,從而得到當(dāng)前數(shù)據(jù)包的控制信息,根據(jù)這些信息決定對(duì)網(wǎng)絡(luò)數(shù)據(jù)包的操作,達(dá)到保護(hù)網(wǎng)絡(luò)的目的。
當(dāng)下層網(wǎng)絡(luò)接收到初始化連接同步(Synchronize,SYN)包,將被netfilter規(guī)則庫(kù)檢查。該數(shù)據(jù)包將在規(guī)則鏈中依次序進(jìn)行比較。如果該包應(yīng)被丟棄,發(fā)送一個(gè)復(fù)位(Reset,RST)包到遠(yuǎn)端主機(jī),否則連接接收。這次連接的信息將被保存在連線跟蹤信息表中,并表明該數(shù)據(jù)包所應(yīng)有的狀態(tài)。這個(gè)連線跟蹤信息表位于內(nèi)核模式下,其后的網(wǎng)絡(luò)包就將與此連線跟蹤信息表中的內(nèi)容進(jìn)行比較,根據(jù)信息表中的信息來決定該數(shù)據(jù)包的操作。因?yàn)閿?shù)據(jù)包首先是與連線跟蹤信息表進(jìn)行比較,只有SYN包才與規(guī)則庫(kù)進(jìn)行比較,數(shù)據(jù)包與連線跟蹤信息表的比較都是在內(nèi)核模式下進(jìn)行的,所以速度很快。
1.2.2 包過濾
包過濾檢查通過的每個(gè)數(shù)據(jù)包的頭部,然后決定如何處置它們,可以選擇丟棄,讓包通過,或者更復(fù)雜的操作。
1.2.3 地址轉(zhuǎn)換
網(wǎng)絡(luò)地址轉(zhuǎn)換源(NAT)分為(Source NAT,SNAT)和目的NAT(Destination NAT, DNAT)2種不同的類型。SNAT是指修改數(shù)據(jù)包的源地址(改變連接的源IP)。SNAT會(huì)在數(shù)據(jù)包送出之前的最后一刻做好轉(zhuǎn)換工作。地址偽裝(Masquerading)是SNAT的一種特殊形式。DNAT 是指修改數(shù)據(jù)包的目標(biāo)地址(改變連接的目的IP)。DNAT 總是在數(shù)據(jù)包進(jìn)入以后立即完成轉(zhuǎn)換。端口轉(zhuǎn)發(fā)、負(fù)載均衡和透明代理都屬于DNAT。
1.2.4 包處理
利用包處理可以設(shè)置或改變數(shù)據(jù)包的服務(wù)類型(Type of Service, TOS)字段;改變包的生存期(Time to Live, TTL)字段;在包中設(shè)置標(biāo)志值,利用該標(biāo)志值可以進(jìn)行帶寬限制和分類查詢。

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請(qǐng)聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請(qǐng)及時(shí)聯(lián)系本站刪除。
換一批
延伸閱讀

發(fā)布《AI時(shí)代年輕人理想職場(chǎng)洞察報(bào)告》,關(guān)注新時(shí)代就業(yè)新趨勢(shì) 上海 2025年5月16日 /美通社/ -- 麥當(dāng)勞中國(guó)正式啟動(dòng)2025年全國(guó)招聘周。今年,在持續(xù)數(shù)字化轉(zhuǎn)型的背景下,麥當(dāng)勞核心招募六大餐廳崗位,吸引AI...

關(guān)鍵字: AI 數(shù)字化 DNA 智能技術(shù)

新加坡2025年2月5日 /美通社/ -- 亞洲是受肺癌威脅最嚴(yán)重的地區(qū),占全球新診斷肺癌病例的 63.1% 和肺癌死亡人數(shù)的 62.9%(1)。 許多國(guó)家已采用低劑量 CT 掃描來檢測(cè)這種致命癌癥的信號(hào),期...

關(guān)鍵字: AI BSP DNA GEN

北京2024年9月20日 /美通社/ -- 寡核苷酸(Oligo)合成是基因合成的基礎(chǔ)模塊。在基因合成過程中,短鏈寡核苷酸片段首先被合成,然后通過拼接和延長(zhǎng)構(gòu)建出完整的基因序列。Oligo合成不僅對(duì)基因合成至關(guān)重要,還涵...

關(guān)鍵字: GO 耦合 BSP DNA

通過在旗艦型測(cè)序儀上提供標(biāo)志性腫瘤學(xué)產(chǎn)品應(yīng)用,因美納致力于為客戶提供覆蓋更大規(guī)模、總成本更低的全景變異分析 美國(guó)加利福尼亞州圣迭戈2024年8月15日 /美通社/ -- 近日,全球基因測(cè)序和芯片技術(shù)的領(lǐng)導(dǎo)者因美納(納斯...

關(guān)鍵字: SE NOVA DNA SI

FURIOSA s. r. o.和Automobili Pininfarina在捷克共和國(guó)?eladná開設(shè)新品牌和零售畫廊 精心挑選的位置,從斯洛伐克、奧地利和波蘭可輕松抵達(dá) 位于著名三浦藝術(shù)酒店目的地度...

關(guān)鍵字: DNA INA PI NI

上海2023年9月15日 /美通社/ -- 第六屆中國(guó)國(guó)際進(jìn)口博覽會(huì)正式進(jìn)入50天倒計(jì)時(shí)。作為總部位于以色列的全球性醫(yī)藥公司,梯瓦將攜多款明星產(chǎn)品再度亮相進(jìn)博會(huì)7.2館醫(yī)療器械及醫(yī)藥保健展區(qū)A1-03展位。從"...

關(guān)鍵字: BSP DNA 醫(yī)療器械

百齡哥"洋高參"為上海再獻(xiàn)良策! 上海2022年10月8日 /美通社/ -- 10月7日,勃林格殷格翰全球執(zhí)行董事會(huì)主席馮保和(Hubertus von Baumbach)先生應(yīng)邀出席第34屆上海市...

關(guān)鍵字: 可持續(xù)發(fā)展 AC DNA 可再生能源
關(guān)閉