다음 이전 차례

8. Linuxconf에서의 방화벽 논리(logic)

리눅스에서의 방화벽은 매우 융통성 있는 것이며 매우 복잡합니다. Linuxconf는 방화벽 규칙을 간단하게 작성하기 위한 간단한 논리를 제시합니다. 이 논리가 방화벽을 생성하고 유지하는 것을 돕는 반면에, 일부 구성(configuration)은 linuxconf로 생성되지 않습니다. 여기에 그 논리(logic)가 있습니다.

8.1 적극적 논리(Positive logic)

당신이 3 가지 방화벽 시스템(input, forward, output) 중의 하나를 활성화시킬 때, Linuxconf는 기본 정책(policy)을 거절(deny)로 설정할 것입니다. 당신이 입력하는 모든 규칙들은 사실상 방화벽의 구멍, 혹은 틈새가 될 것입니다. 당신이 아무런 규칙도 입력하지 않는다면, 당신의 머신은 전혀 대답하지 않는 매우 고립된 시스템일 것입니다.

8.2 미리 처방된 방화벽 해법

여기에 간단한 네트워크의 예가 있습니다. 대부분, 당신은 eth0로 지역(local) 네트워크를 지시할 것입니다. 이 네트워크에는 외부로부터 어떤 것도 도달할 수 없어야 합니다. eth1은 인터넷 상의 라우터를 지시합니다.

Blocking 규칙: 모든 icmp 패킷을 허용

        프로토콜                icmp
                        -----------From---------------
        호스트 혹은 네트워크    0.0.0.0
        네트마스크         
        포트 범위
        다른 포트
        인터페이스              eth1
                        -----------To-----------------
        호스트 혹은 네트워크    eth1
        네트마스크
        포트 범위
        다른 포트
        인터페이스              Any
        

Blocking 규칙: DNS 패킷만을 허용

최종적으로 허용되는 포트(Ultimatly only port)

        프로토콜                udp
                        -----------From---------------
        호스트 혹은 네트워크 0.0.0.0
        네트마스크           0.0.0.0
        포트 범위
        다른 포트
        인터페이스              eth1
                        -----------To-----------------
        호스트 혹은 네트워크 eth1
        네트마스크
        포트 범위
        다른 포트
        인터페이스              Any
        


다음 이전 차례