Linux中的访问控制——TCP_Wrappers

2023-10-07 17:30

本文主要是介绍Linux中的访问控制——TCP_Wrappers,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

目录

  • 1、TCP Wrappers简介
  • 2、TCP_Wrappers的特点
  • 3、TCP原理流程图
  • 4、TCP_Wrappers访问策略
  • 5、TCP_Wrappers配置实例


1、TCP Wrappers简介

TCP_Wrappers是Linux中的一个安全机制【TCP Wrappers防火墙】也可以成为访问控制,一定程度上达到了保护系统的目的,相当于我们手机的黑名单和白名单,对访问我们服务器的用户进行设置和管理。

TCP_Wrappers是一个工作在第4层(传输层)的安全工具,对有状态及特定服务进行安全检测并实现访问控制,凡是包含有libwrao.so库文件的程序就可以受tcp wrappers的管理。它的主要功能就是控制谁可以访问。

TCP_Wrappers(tcp封套,以作为应用服务与网络之间的一道特殊防线提供额外的安全保障,TCP_Wrappers将TCP服务程序“包裹”起来,代为监听TCP服务的程序,增加了一个安全检测过程,外来的连接请求必须先通过这层安全检测,获得允许后才能访问真正的服务程序。常见的程序有:rpcbind、vsftpd、sshd、telnet

2、TCP_Wrappers的特点

1):它工作在第四层(传输层),可以根据设定的策略对客户端访问的服务程序对限制。
2):它对有状态连接的特定服务进行安全检查,以库文件的形式实现访问控制。
3):某一进程是否接受TCP_Wrappers的控制,取决于它在编译的时候是否对libwrap库进行了编译。

3、TCP原理流程图

在这里插入图片描述大多数Linux发行版,TCP_Wrappers是默认提供的功能。在CentOS7.5中使用的软件是使用tcp_wrappers-libs-7.6-77.el7.x86_64,该软件包提供了执行程序tcpd和共享链接库文件libwrap.so.*对应TCP_Wrappers保护机制的两种方式。
1):直接使用tcpd程序对其服务程序进行保护,需要允许tcpd。
2):有其他网络服务程序调用libwrap.so链接库,不需要允许tcpd程序。如果要查看每个程序是否受TCP_Wrappers管理可以使用ldd命令查看每个程序的共享库,ldd /usr/sbin/sshd | grep libwrap

4、TCP_Wrappers访问策略

相关控制文件:/etc/hosts.allow(允许文件)、 /etc/hosts.deny(拒绝文件)

1):策略的配置格式
<服务程序列表>:<客户端地址列表>

服务程序列表

ALL:代表所有服务。
单个服务程序:如;vsftpd
多个服务程序组成的列表:如;vsftpd、ssh、http多个程序使用都好分割。

客户端地址列表

ALL:代表所有地址。
LOCAL:代表本机地址。
单个IP地址:如;192.168.8.5
网段地址:如192.168.4.0/255.255.255.0
以“ . ”开始的域名:如“bdqn.com”匹配bdqn.com域中所有主机。
以“ . ”结尾的网络地址:如“192.168.4.”匹配整个192.168.4.0/24网段
嵌入通配符“ * ”“ ? “:前者代表任意长度字符,后者仅代表一个字符,如“10.0.8.2*“匹配以10.0.8.2开头的所有ip地址。不可与以” . “开启或结束的模式混用。
多个客户端地址组成的列表:如“192.168.1.,192.168.16.,.bdqn.com

5、TCP_Wrappers配置实例

:只希望从ip地址为61.63.65.67的主机或者位于192.168.2.0/24网段的主机访问呢sshd服务,其他地址被拒绝。

[root@localhost ~]# vim /etc/hosts.allow
sshd:61.63.65.67,192.168.2.*[root@localhost ~]# vim /etc/hosts.deny
sshd:ALL

从其他主机上ssh远程这台服务器测试是否会拒绝连接。
这里服务器地址是192.168.8.5,测试机器地址为192.168.8.254
在这里插入图片描述
直接提示连接重置也就是连接不上。

这篇关于Linux中的访问控制——TCP_Wrappers的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/159303

相关文章

使用docker搭建嵌入式Linux开发环境

《使用docker搭建嵌入式Linux开发环境》本文主要介绍了使用docker搭建嵌入式Linux开发环境,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面... 目录1、前言2、安装docker3、编写容器管理脚本4、创建容器1、前言在日常开发全志、rk等不同

linux系统上安装JDK8全过程

《linux系统上安装JDK8全过程》文章介绍安装JDK的必要性及Linux下JDK8的安装步骤,包括卸载旧版本、下载解压、配置环境变量等,强调开发需JDK,运行可选JRE,现JDK已集成JRE... 目录为什么要安装jdk?1.查看linux系统是否有自带的jdk:2.下载jdk压缩包2.解压3.配置环境

Linux搭建ftp服务器的步骤

《Linux搭建ftp服务器的步骤》本文给大家分享Linux搭建ftp服务器的步骤,本文通过图文并茂的形式给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧... 目录ftp搭建1:下载vsftpd工具2:下载客户端工具3:进入配置文件目录vsftpd.conf配置文件4:

Linux实现查看某一端口是否开放

《Linux实现查看某一端口是否开放》文章介绍了三种检查端口6379是否开放的方法:通过lsof查看进程占用,用netstat区分TCP/UDP监听状态,以及用telnet测试远程连接可达性... 目录1、使用lsof 命令来查看端口是否开放2、使用netstat 命令来查看端口是否开放3、使用telnet

Linux系统管理与进程任务管理方式

《Linux系统管理与进程任务管理方式》本文系统讲解Linux管理核心技能,涵盖引导流程、服务控制(Systemd与GRUB2)、进程管理(前台/后台运行、工具使用)、计划任务(at/cron)及常用... 目录引言一、linux系统引导过程与服务控制1.1 系统引导的五个关键阶段1.2 GRUB2的进化优

Linux查询服务器 IP 地址的命令详解

《Linux查询服务器IP地址的命令详解》在服务器管理和网络运维中,快速准确地获取服务器的IP地址是一项基本但至关重要的技能,下面我们来看看Linux中查询服务器IP的相关命令使用吧... 目录一、hostname 命令:简单高效的 IP 查询工具命令详解实际应用技巧注意事项二、ip 命令:新一代网络配置全

linux安装、更新、卸载anaconda实践

《linux安装、更新、卸载anaconda实践》Anaconda是基于conda的科学计算环境,集成1400+包及依赖,安装需下载脚本、接受协议、设置路径、配置环境变量,更新与卸载通过conda命令... 目录随意找一个目录下载安装脚本检查许可证协议,ENTER就可以安装完毕之后激活anaconda安装更

Linux查询服务器系统版本号的多种方法

《Linux查询服务器系统版本号的多种方法》在Linux系统管理和维护工作中,了解当前操作系统的版本信息是最基础也是最重要的操作之一,系统版本不仅关系到软件兼容性、安全更新策略,还直接影响到故障排查和... 目录一、引言:系统版本查询的重要性二、基础命令解析:cat /etc/Centos-release详

Linux grep 命令的使用指南

《Linuxgrep命令的使用指南》本文给大家介绍Linuxgrep命令的使用指南,包括基础搜索语法、实践指南,感兴趣的朋友跟随小编一起看看吧... 目录linux grep 命令全面使用指南一、基础搜索语法1. 基本文本搜索2. 多文件搜索二、常用选项详解1. 输出控制选项2. 上下文控制选项三、正则表达

Linux部署中的文件大小写问题的解决方案

《Linux部署中的文件大小写问题的解决方案》在本地开发环境(Windows/macOS)一切正常,但部署到Linux服务器后出现模块加载错误,核心原因是Linux文件系统严格区分大小写,所以本文给大... 目录问题背景解决方案配置要求问题背景在本地开发环境(Windows/MACOS)一切正常,但部署到