Chinaunix首页 | 论坛 | 博客
  • 博客访问: 21802
  • 博文数量: 20
  • 博客积分: 1410
  • 博客等级: 上尉
  • 技术积分: 120
  • 用 户 组: 普通用户
  • 注册时间: 2010-02-24 15:36
文章分类

全部博文(20)

文章存档

2010年(20)

我的朋友
最近访客

分类: LINUX

2010-04-19 15:28:11

翻译人:chinaunix的lsstarboy
ipfw是下的一个用户界面,它用来控制ipfw防火墙和流量整形。BSD爱好者乐园 `$F(Yne)k
BSD爱好者乐园LV3`d&K Lf
BSD爱好者乐园#`u7Y8z!A r.tQ
  ipfw的配置,也叫做规则集,它是由一系列的规则组成的,这些规则的编号是从1到65535。通过ipfw的数据包可以来自协议的许多各个的地方(这主要依赖于数据包的来源和目的,某些数据包很可多次经过)。数据包在通过防火墙的时候,要和防火墙规则集逐条对比。如果发现匹配的规则,则执行相应规则的动作。BSD爱好者乐园h8S'G&TYE@w/H&h,p'pB
BSD爱好者乐园+^T7T0T7xIW"x qM
  在特定的规则动作和系统设置下,数据包在匹配完一个规则后,可能在某些规则之后重新进入防火墙。
j(T"F]~4P uE/KYIN
@,Vi)TR  一个ipfw规则集总是包含一个默认的规则(编号为65535),这个默认规则匹配所有的数据包,不能修改或。根据配置的不同,这个默认规则或者是拒绝所以数据包通过,或者是允许所有数据包通过。BSD爱好者乐园3WW^;rh;e#p
BSD爱好者乐园M1tQDlP
   如果规则集中存在一个或多个包含有keep-state(状态保持)或limit(限制)的规则,那么ipfw就表现为状态保持。例如:当这种规则匹配 了一个数据包时,ipfw将创建一个动态规则,让后来的,同这个数据包的地址和端口参数严格一致的数据包,与这个动态规则相匹配。
@U"f~dT8A}kBSD爱好者乐园d;~4B4P3zL
   这些动态规则,都有一个有限的生存期。生存期在第一次遇到check-state、keep-state或者是limit规则时被检查。这些动态规则的 典型应用,是用来保证合法的数据包在通过时开启防火墙。查看下面的“状态防火墙”和“示例”章节,获取更多关于状态保持的信息。
[_@T8r q%O[BSD爱好者乐园2edO3rE9E
  包括动态规则在内的所有规则,都有几个相关的计数器:一个包计数器,一个字节计数器,一个记录计数器和一个用来提示最后匹配时间的时间戳。这些计数器都可以被ipfw命令显示和清零。BSD爱好者乐园@M,caY)H
阅读(358) | 评论(0) | 转发(0) |
0

上一篇:FreeBSD笔记

下一篇:ipfw中文man(2)

给主人留下些什么吧!~~