商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 系统应用 > 如何检查 Linux 中网络数据包过滤器是否激活

如何检查 Linux 中网络数据包过滤器是否激活

  发布于2026-08-18 阅读(0)

扫一扫,手机访问

介绍

在本次实验中,你将掌握检查Linux系统中网络数据包过滤器是否激活的方法。你会探究使用CODE0列出防火墙规则的传统方式,还会通过列出规则集来研究更新的CODE1框架。最后,你将通过检查CODE_2目录里的相关文件来验证过滤器设置,如此一来,就能全面知晓如何确定Linux系统上网络数据包过滤的状况了。

使用 iptables -L 列出 iptables 规则

在这一步中,你将学习如何使用 CODE0 命令查看当前的防火墙规则。CODE1 是一个传统的命令行工具,用于配置 Linux 内核防火墙。

防火墙对于网络安全至关重要。它们根据一组规则控制传入和传出的网络流量。这些规则决定是允许还是阻止特定的连接。

要列出当前的 CODE0 规则,你将使用 CODE1 选项。此选项告诉 CODE_2 列出指定链中的规则。

如果你还没有打开终端,请打开它。输入以下命令并按回车键:

sudo iptables -L

你需要使用 CODE_0,因为查看防火墙规则需要管理员权限。

你将看到类似以下的输出:

```plaintext
Chain INPUT (policy ACCEPT)
target prot opt source destination

Chain FORWARD (policy ACCEPT)
target prot opt source destination

Chain OUTPUT (policy ACCEPT)
target prot opt source destination
```

此输出显示了三个默认链的规则:CODE0CODE1CODE_2

  • CODE_0:控制发往本地机器的流量。
  • CODE_0:控制通过该机器的流量(用于路由)。
  • CODE_0:控制从本地机器发起的流量。

CODE_0 表示默认情况下,如果没有匹配的特定规则,这些链中的流量将被允许。

如果配置了特定规则,它们将列在每个链下,显示诸如目标(例如,ACCEPT、DROP)、协议(例如,tcp、udp)、源和目标 IP 地址以及端口等详细信息。

目前,默认配置很简单,但你已经成功使用 CODE_0 查看了当前规则。

点击 继续 进入下一步。

使用 nft list ruleset 检查 nftables

在这一步中,你将探索 CODE0,它是 CODE1 的继任者。虽然 CODE2 仍然被广泛使用,但 CODE3 为数据包过滤和网络地址转换(NAT)提供了更灵活、高效的框架。

CODE0 使用 CODE1 命令行工具来管理规则集。规则集是由表、链和规则组成的集合,用于定义如何处理网络流量。

要查看当前的 CODE0 规则集,你将使用 CODE1 命令。

在终端中输入以下命令并按回车键:

sudo nft list ruleset

同样,需要使用 CODE_0,因为查看防火墙规则需要管理员权限。

你可能会看到类似以下的输出,如果没有配置 CODE_0 规则,输出可能为空:

```plaintext
table ip filter {
chain INPUT {
type filter hook input priority 0; policy accept;
}

chain FORWARD {
type filter hook forward priority 0; policy accept;
}

chain OUTPUT {
type filter hook output priority 0; policy accept;
}
}
```

此输出展示了一个基本的 CODE0 规则集,其中有一个名为 CODE1 的表,适用于 CODE2 地址族。在这个表中,有三个链:CODE3CODE4CODE5,与 CODE_6 类似。

  • CODE0:为 IPv4 流量定义一个名为 CODE1 的表。
  • CODE_0:定义输入链。
  • CODE_0:指定这是一个过滤链,挂钩到输入网络路径,优先级为 0。
  • CODE_0:将此链的默认策略设置为接受流量。

如果定义了特定规则,它们将列在链块内。

比较 CODE0CODE1 的输出,可以让你了解系统上哪个防火墙系统正在积极管理规则,或者是否两者都存在。在现代系统中,CODE_2 正逐渐成为默认选择。

你现在已经成功使用 CODE0 查看了当前的 CODE1 规则集。

点击 继续 进入下一步。

验证 /proc/sys/net 中的过滤设置

在这一步中,你将通过查看 CODE0 目录下的文件,探索一些内核级别的网络过滤设置。CODE1 文件系统是一个虚拟文件系统,它提供有关进程和其他系统信息。CODE_2 目录包含一些文件,允许你在运行时查看和修改内核参数。

具体来说,我们将查看与网络过滤和转发相关的设置。

使用 CODE_0 命令导航到相关目录:

cd /proc/sys/net/ipv4/conf/all/

CODE_0 目录包含适用于所有网络接口的配置文件。

现在,让我们查看一个与转发相关的文件内容。使用 CODE0 命令显示 CODE1 文件的内容:

cat forwarding

输出可能是 CODE0CODE1

0
  • CODE_0:表示 IP 转发已禁用。这意味着系统不会在不同的网络接口之间转发数据包。
  • CODE_0:表示 IP 转发已启用。这对于路由器或充当网关的系统是必需的。

接下来,让我们查看一个与过滤带有源路由选项的传入数据包相关的设置。这个选项有时可能会被恶意利用。查看 CODE_0 文件的内容:

cat accept_source_route

输出可能是 CODE_0

0
  • CODE_0:表示系统将忽略带有源路由选项的数据包。这是一种常见的安全措施。
  • CODE_0:表示系统将接受带有源路由选项的数据包。

CODE0 中的这些文件提供了内核如何配置以处理网络流量的底层视图。虽然 CODE1CODE_2 管理过滤规则,但这些内核参数控制着诸如转发以及如何处理某些数据包选项等基本网络行为。

你现在已经成功使用 CODE_0 文件系统检查了内核网络过滤设置。

点击 继续 完成实验。

总结

本次实验,你将学会通过检查常见防火墙工具的配置,来判断Linux系统中网络数据包过滤器的激活状态。首先,使用CODE0命令列出使用传统CODE1工具配置的当前规则,了解默认链(INPUT、FORWARD、OUTPUT)及其策略。

接着,你探索了 CODE0——CODE1 的现代替代方案,通过使用 CODE2 命令查看其配置。最后,你学习了如何通过检查 CODE3 目录下的相关参数,在底层验证过滤设置,该目录展示了内核网络配置。

本文转载于:https://labex.io/zh/tutorials/linux-how-to-check-if-a-network-packet-filter-is-active-in-linux-558739 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注