آموزش iptables - بخش چهارم (DMZ)
امروز می خواهیم در مورد اتصال ناحیه DMZ به فایروالمون صحبت کنیم...
حتما می دونید DMZ چی هست ولی برای شروع مطلب می گیم که فایروال ها در نهایت به چهار قسمت تقسیم می شوند که هر کدام از این بخش ها با یک رنگ مشخص می شوند:
سبز: ناحیه امن شبکه داخلی ، جایی که شما به کاربران و کامپیوتر هاش اعتماد دارید.
قرمز: شبکه public جایی که شما به کامپیوتر ها و کاربرانش اعتماد ندارید مثل اینترت.
آبی: ناحیه شبکه های وایرلس و شبکه هایی که تکنولوژیشون به صورتی هست که احتمال دریافت اطلاعات توسط شخص دیگری وجود دارد.
نارنجی: این ناحیه به DMZ مشهور است یعنی Demilitarized Zone جایی بین دو خط مقدم در جبهه ها یعنی مکانی که شما لازم دارید به کابران شبکه قرمز اجازه دهید از منابع شبکه سبز استفاده کنن. مثلا یک سرویس دهنده وب در شبکه محلی دارید که مایل هستید در اینترنت دیده شود و کابران که از طریق اینترنت به شبکه دسترسی دارند بتوانند از این سرویس وب استفاده کنن. یا مثلا یک سرویس دهنده voip که قادره کابران خارج از شبکه داخلی رو هم سرویس دهی کند...
برای راه اندازی DMZ در IPTables از تکنیک های مختلفی استفاده می شود. یکی از این تکنیک ها DNAT هستش. یعنی ما یک IP Private به سرور اختصاص می دهیم و در فایروال تعریف می کنیم هرگاه بسته هایی با مقصد IP Public خاصی وارد فایروال شد اون بسته ها رو به سمت یک IP Private داخلی ارسال کن.
در مثال زیر ما در شبکه محلی خود یک سرویس دهنده وب داریم که IP به شماره 192.168.2.2 دارد و در اینترت قرار است با IP 78.39.10.1 دیده شود:
iptables -A PREROUTING -t nat -i eth1 -p tcp --dport 80 -d 78.39.10.1 -j DNAT --to 192.168.2.2:80
iptables -A INPUT -p tcp -m state --state NEW --dport 80 -i eth1 -j ACCEPT
در قانون بالا با سویچ t- که به معنی table است جدول nat رو از مجموعه جداول iptables انتخاب کرده ایم و در این جدول از زنجیر PREROUTING یعنی بسته هایی که وارد فایروال شده اند ولی مسیر یابی نشده اند استفاده شده. و همچنین برای امنیت شماره پورت ورودی بسته و همینطور پورت فیزیکی بسته نیز مشخص شده است که کاربران دیگر محل های فایروال ( پورت های دیکر فایروال) نتوانند با استفاده از این rule به منابع دسترسی داشته باشند.
و در rule دوم مشخص کرده ایم که تمام کانکشن های جدید که وارد می شوند را قبول کند و کانکشن هایی که بسته شده است یا در حالت های دیکر قرار داشته باشند را رد کند.این کار با ماژول state انجام شده است و در جلوی
state-- گزینه NEW به معنی کانکشن جدید ذکر شده است. در صورت ننوشتن این قانون فایروال اجازه ورود هیچ بسته ای را به شبکه داخلی نمی دهد.
در پایان این پست نظر شما را به تصویر اولویت و حرکت بسته های شبکه بین جداول و زنجیر های مختلف iptables جلب می کنم. با درک این نحوه حرکت و اولویت هر بسته راحتر با مفاهیم NAT و Routing در IPTABLES آشنا می شوید:
حتما می دونید DMZ چی هست ولی برای شروع مطلب می گیم که فایروال ها در نهایت به چهار قسمت تقسیم می شوند که هر کدام از این بخش ها با یک رنگ مشخص می شوند:
سبز: ناحیه امن شبکه داخلی ، جایی که شما به کاربران و کامپیوتر هاش اعتماد دارید.
قرمز: شبکه public جایی که شما به کامپیوتر ها و کاربرانش اعتماد ندارید مثل اینترت.
آبی: ناحیه شبکه های وایرلس و شبکه هایی که تکنولوژیشون به صورتی هست که احتمال دریافت اطلاعات توسط شخص دیگری وجود دارد.
نارنجی: این ناحیه به DMZ مشهور است یعنی Demilitarized Zone جایی بین دو خط مقدم در جبهه ها یعنی مکانی که شما لازم دارید به کابران شبکه قرمز اجازه دهید از منابع شبکه سبز استفاده کنن. مثلا یک سرویس دهنده وب در شبکه محلی دارید که مایل هستید در اینترنت دیده شود و کابران که از طریق اینترنت به شبکه دسترسی دارند بتوانند از این سرویس وب استفاده کنن. یا مثلا یک سرویس دهنده voip که قادره کابران خارج از شبکه داخلی رو هم سرویس دهی کند...
برای راه اندازی DMZ در IPTables از تکنیک های مختلفی استفاده می شود. یکی از این تکنیک ها DNAT هستش. یعنی ما یک IP Private به سرور اختصاص می دهیم و در فایروال تعریف می کنیم هرگاه بسته هایی با مقصد IP Public خاصی وارد فایروال شد اون بسته ها رو به سمت یک IP Private داخلی ارسال کن.
در مثال زیر ما در شبکه محلی خود یک سرویس دهنده وب داریم که IP به شماره 192.168.2.2 دارد و در اینترت قرار است با IP 78.39.10.1 دیده شود:
iptables -A PREROUTING -t nat -i eth1 -p tcp --dport 80 -d 78.39.10.1 -j DNAT --to 192.168.2.2:80
iptables -A INPUT -p tcp -m state --state NEW --dport 80 -i eth1 -j ACCEPT
در قانون بالا با سویچ t- که به معنی table است جدول nat رو از مجموعه جداول iptables انتخاب کرده ایم و در این جدول از زنجیر PREROUTING یعنی بسته هایی که وارد فایروال شده اند ولی مسیر یابی نشده اند استفاده شده. و همچنین برای امنیت شماره پورت ورودی بسته و همینطور پورت فیزیکی بسته نیز مشخص شده است که کاربران دیگر محل های فایروال ( پورت های دیکر فایروال) نتوانند با استفاده از این rule به منابع دسترسی داشته باشند.
و در rule دوم مشخص کرده ایم که تمام کانکشن های جدید که وارد می شوند را قبول کند و کانکشن هایی که بسته شده است یا در حالت های دیکر قرار داشته باشند را رد کند.این کار با ماژول state انجام شده است و در جلوی
state-- گزینه NEW به معنی کانکشن جدید ذکر شده است. در صورت ننوشتن این قانون فایروال اجازه ورود هیچ بسته ای را به شبکه داخلی نمی دهد.
در پایان این پست نظر شما را به تصویر اولویت و حرکت بسته های شبکه بین جداول و زنجیر های مختلف iptables جلب می کنم. با درک این نحوه حرکت و اولویت هر بسته راحتر با مفاهیم NAT و Routing در IPTABLES آشنا می شوید:

و این یکی:

در پست بعدی در این مورد بیشتر صحبت می کنیم.
+ نوشته شده در دوشنبه چهاردهم مرداد ۱۳۹۲ ساعت 14:9 توسط اکبر صادق نژاد
|