网站主页   操作系统    网络工程    服务器    网页制作    数据库    程序开发    网络安全    办公软件   
讲座日期: 本周六下午1点30分 抢座
讲座地点: 北大青鸟马甸校区
主讲老师: 王老师 金牌讲师
讲座主题: 网络安全
讲座内容: 检测、防御、黑客信息,如何过滤不安全的网站,如何防御黑客的进攻。
订座电话: 010-82011432/33
  您当前位置:主页 > 网络学院 > 网络安全 > 防火墙 >

Linux防火墙程序设计




  Yahoo、eBay、CNN.com、Amazon、Buy.com和E*Trade等著名商业网站连续遭到黑客攻击,造成了数以十亿美元的损失,向世人再一次敲响了网络并不安全的警钟。防火墙作为一种网络或系统之间强制实行访问控制的机制,是确保网络安全的重要手段。目前社会上各种商业产品的防火墙非常多,功能也大都很强。我们暂且不管这些防火墙产品的价格如何,由于它们在开发设计过程中注重的是产品的通用性、兼容性,考虑更多的是市场和利润,因此对于某些特殊的应用就不一定很合适。如果用户能根据自己的实际需要,将防火墙设计的一般理论和方法与自己系统的具体实践相结合,设计一些小而精、精而强的防火墙程序,则往往可以发挥出比花大价钱买来的通用型防火墙更好的作用。

  由于篇幅所限,本文不可能对防火墙的一般理论和结构进行深入的讨论,因此仅以Linux系统为例,具体说明防火墙程序的设计方法。

  一、 从程序设计角度看Linux网络

  编写防火墙程序并不一定要求对Linux网络内核有多么深刻的理解,只是需要明白在网络内核中有这样一种机制,那就是内核可以自动调用用户编写的防火墙程序,并根据这个防火墙程序返回的结果来决定对网络收发数据报的处理策略。

  二、 怎样将自己编写的防火墙程序登记到内核中

  我们已经知道内核在网络层中自动调用用户编写的防火墙程序。但有一个前提条件就是用户必须正确地将自己编写的防火墙程序登记到内核中。

  内核中提供了防火墙的登记和卸载函数,分别是register_firewall和unregister_firewall,参见firewall.c。

  1、 register_firewall

  函数原型如下:

  int register_firewall(int pf,struct firewall_ops *fw)

  返回值:0代表成功,小于0表示不成功。

  参数:

  * 协议标志pf,主要的取值及其代表的协议如下:

  2代表Ipv4协议,4代表IPX协议,10代表Ipv6协议等。

  * 参数结构fw定义如下:

  struct firewall_ops{

  struct firewall_ops *next;

  int (*fw_forward)(struct firewall_ops *this, int pf,

  struct device *dev, void *phdr, void *arg, struct sk_buff **pskb);

  int (*fw_input)(struct firewall_ops *this, int pf,

  struct device *dev, void *phdr, void *arg, struct sk_buff **pskb);

  int (*fw_output)(struct firewall_ops *this, int pf,

  struct device *dev, void *phdr, void *arg, struct sk_buff **pskb);

     


上一篇:一款Linux的防火墙实例  
下一篇:巧妙利用Linux系统IP伪装防黑
相关信息:

·Linux防火墙数据包捕获模块 ·巧妙利用Linux系统IP伪装防黑
·一款Linux的防火墙实例 ·实现Linux网络防火墙
·中小企业自建Linux防火墙 ·在Linux代理服务器上设置防火墙
·Linux免费防火墙试用手记 ·使用iptables建置Linux 防火墙(2)
·使用iptables建置Linux 防火墙(3) ·使用iptables建置Linux 防火墙(1)

Copyright © 2002-2015 版权所有
学校地址:北京市海淀区西三旗建材城中路29号北大青鸟
招生热线:010-82011433/32 京公网安备110102004704  京ICP备05043413号 京公网安备110102004704