73
4. Проверка флагов TCP и т.д.
Для того чтобы внести необходимые изменения в правила проверки
пакетов воспользуемся программой iptables. Совокупность правил проверки
пакетов хранится в ядре операционной системы. При перезагрузке компьютера
происходит сброс правил. Чтобы избежать постоянного повторного создания
правил проверки создадим конфигурационный файл rc.firewall. При загрузке
операционной системы будет осуществляться считывание правил фильтрации
пакетов [13].
Созданный файл представляет собой скрипт оболочки, который будет
осуществлять вызов программы /sbin/iptables с совокупностью параметров,
соответствующих правилам, который прописаны в файле rc.firewall.
В системе реализовано несколько цепочек правил, с помощью которых
выполняется проверка пакетов, которые входят в очередь фильтрации:
1. INPUT – фильтрует входящие пакеты.
2. OUTPUT – фильтрует исходящие пакеты.
3. FORWARD – фильтрует пакеты, которые проходят через сервер и
отправляются к компьютеру-клиенту.
Пакеты, которые успешно прошли фильтрацию определенной цепочки
правил, направляются системой на следующую цепочку. На каждом этапе
проверки часть пакетов могут отбрасываться системой, другие пакеты выходят
из фильтрации и направляются к узлам сети. В случаях, когда пакет не подошел
ни под одно правило, система воспроизводит действие по умолчанию. Как
правило, такими действиями являются DROP и REJECT. Это осуществляется для
пропуска только тех пакетов, которые подошли под заданные правила.
Правило REJECT позволяет отправить отправителю пакета сообщение о
том, что запрашиваемый узел не доступен. Такое действие создает
дополнительный трафик, однако, преимущество этого правила заключается в
том, что отправитель в таких случаях перестает посылать пакеты повторно. Тк.
злоумышленник может сделать вывод о том, что такого узла в сети не
существует [13].
Для установки действий по умолчанию для цепочек ACCEPT, DROP,
REJECT используется команда «iptables -P».