使用host。[allow | deny]与iptables保护Linux机器之间有什么区别?


16

如标题所示,我有一个Linux盒子。据我所知,我可以使用hosts.allow / hosts.deny或iptables进行保护。有什么不同?是否可以使用另一种机制?

Answers:


22

IPTables在内核级别工作。通常,这意味着它不了解应用程序或流程。大多数情况下,它只能根据从各种数据包头中获得的内容进行过滤。

但是host.allow / deny在应用程序/进程级别上运行。您可以为系统上运行的各种进程或守护程序创建规则。

因此,例如IPTables可以在端口22上进行过滤。可以将SSH配置为使用此端口(通常为SSH),但也可以将其配置为位于其他端口上。IPTables不知道它在哪个端口上,它只知道TCP标头中的端口。但是,可以为某些守护程序(例如openssh守护程序)配置hosts.allow文件。

如果必须选择,我通常会选择最少的IPTables。我认为hosts.allow是一个不错的奖励。甚至以为守护进程级别似乎似乎更容易,IPTables会在数据包真正到达很远之前将其阻塞。有了安全性,您越早可以阻止某些事情越好。但是,我确定在某些情况下会更改此选择。


0

iptables在访问应用程序之前将其阻止,而hosts.allow / hosts.deny是PAM的一部分,要求应用程序实施PAM检查并正确处理文件。两者都是有用的,并且两者都更好。


我不相信主机。[允许|拒绝]文件与PAM有关。您是否在考虑tcpwrappers?
EEAA 2010年

对不起,我得到它混淆里面PAM的allow_hosts impementations为vsftpd的等等
詹姆斯·L·
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.