TCP_Wrappers安全机制

1.TCP_Wrappers介绍

(1)工作在第四层(传输层)的TCP协议
(2)对有状态连接的特定服务进行安全检测并实现访问控制
(3)以库文件形式实现
(4)某进程是否接受libwrap的控制取决于发起此进程的程序在编译时是否针对libwrap进行编译的
(5)判断服务程序是否能够由tcp_wrapper进行访问控制的方法:


Paste_Image.png

如果库文件中有libwrap.so文件,就可以实现访问控制

2.TCP_Wrappers的使用

配置文件:/etc/hosts.allow, /etc/hosts.deny

 帮助参考:man 5 hosts_access,man 5 hosts_options
 检查顺序:hosts.allow,hosts.deny(默认允许)
注意:一旦前面规则匹配,直接生效,将不再继续,若果allow文件条件不匹配,则到deny文件里找条件,如果两者都没有,则默认允许
 基本语法:

Paste_Image.png

(1) Daemon_list@host格式
 单个应用程序的二进制文件名,而非服务名,例如vsftpd
 以逗号或空格分隔的应用程序文件名列表,如:sshd,vsftpd
 ALL表示所有接受tcp_wrapper控制的服务程序
 主机有多个IP,可用@hostIP来实现控制 
   如:in.telnetd@192.168.0.254
(2).客户端Client_list格式
 以逗号或空格分隔的客户端列表
 基于IP地址:192.168.10.1 192.168.1.
 基于主机名:www.magedu.com .magedu.com 较少用
 基于网络/掩码:192.168.0.0/255.255.255.0
 基于net/prefixlen: 192.168.1.0/24(CentOS7)
 基于网络组(NIS 域):@mynetwork
 内置ACL:ALL,LOCAL,KNOWN,UNKNOWN,PARANOID
 EXCEPT用法:
示例:vsftpd: 172.16. EXCEPT 172.16.100.0/24 EXCEPT 172.16.100.1

eg:
 示例:只允许192.168.1.0/24的主机访问sshd
/etc/hosts.allow
sshd:192.168.1.0/24
/etc/hosts.deny
sshd :ALL
 示例:只允许192.168.1.0/24的主机访问telnet和vsftpd服务
/etc/hosts.allow
vsftpd,in.telnetd: 192.168.1.0/24
/etc/host.deny
vsftpd,in.telnetd: ALL

(3)[:options]选项:

帮助:man 5 hosts_options

deny 主要用在/etc/hosts.allow定义“拒绝”规则
如:vsftpd: 172.16. 0.1:deny

allow 主要用在/etc/hosts.deny定义“允许”规则
如:vsftpd:172.16.0.1:allow

spawn 启动一个外部程序完成执行的操作

twist 实际动作是拒绝访问,使用指定的操作替换当前服务,标准I/O和ERROR发送到客户端,默认至/dev/null
vsftpd: 172.16.0.1 :twist /bin/echo “connection prohibited”
即使写在hosts.allow文件里面也是拒绝的

测试工具:

/./tcpdmatch [-d] daemon[@host] client
-d 测试当前目录下的hosts.allow和hosts.deny

示例
sshd: ALL :spawn echo "$(date +%%F) login attempt from %c to %s,%d" >>/var/log/sshd.log

 说明:
 在/etc/hosts.allow中添加,允许登录,并记录日志
 在/etc/hosts.deny中添加,拒绝登录,并记录日志
 %c 客户端信息
 %s 服务器端信息
 %d 服务名
 %p 守护进程的PID
%%或者\%转义,因为%有特殊含义

练习
 仅开放本机两个IP地址中的一个地址172.16.0.8上绑定的sshd和vsftpd服务给172.16.0.0/16网络中除了172.16.0.0/24网络中的主机之外的所有主机,但允许172.16.0.200访问,每次的用户访问都要记录于日志文件中
vim /etc/hosts.allow
sshd,vsftpd@172.16.0.8 : 172.16.0.0/16 EXPECT 172.16.0.0/24 EXPECT 172.16.0.200
有一个我们需要注意:
vim /etc/hosts_allow
yin ALL=(ALL) /bin/cat /var/log/messages*,!/bin/cat /var/log/mesages* *
如果没有!/bin/cat /var/log/mesages* *,(*之间有空格)那么可以的打开其他的文件,所以加上只能打开/var/log/mesages* 下的文件

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 157,456评论 4 361
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 66,763评论 1 290
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 107,265评论 0 238
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,716评论 0 202
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,071评论 3 286
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,435评论 1 212
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,751评论 2 310
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,437评论 0 195
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,148评论 1 239
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,411评论 2 244
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 31,912评论 1 257
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,281评论 2 252
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 32,913评论 3 234
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,020评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,776评论 0 192
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,462评论 2 269
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,350评论 2 262

推荐阅读更多精彩内容