IPFILTER 基于内核模式的防火墙和 NAT 机制,这些机制可以通过用户模式运行的接口程序中进行控制。防火墙规则可以使用 ipf 工具来动态地设置和删除。 NAT 规则可以通过 ipnat工具来维护。 ipfstat工具则可以用来显示 IPFILTER 内核部分的统计数据。 最后, 使用 ipmon程序可以把 IPFILTER 的动作记录到系统日志文件中。
IPF 最初是使用一组 “以最后匹配的规则为准” 的策略来实现的,这种方式只能支持无状态的规则。 随着时代的进步, IPF 被逐渐增强, 并加入了 “quick” 选项, 以及支持状态的 “keep state” 选项, 这使得规则处理逻辑变得更富有现代气息。 IPF 的官方文档介绍了传统的规则编写方法和文件处理逻辑。新增的功能只是作为一些附加的选项出现,如果能完全理解这些功能, 则对于建立更安全的防火墙就很有好处。
8.1.2 ipfilter安装:
A、Ipfilter安装包获取方法:
需要gcc编译安装类型的包:
http://coombs.anu.edu.au/~avalon/ip-filter.html
http://ipfilter.wormulon.net
pkg安装包下载:
http://www.aub.aau.dk/~kl/builds/ipf-4.1.3