码迷,mamicode.com
首页 > 其他好文 > 详细

hosts.deny真的可以deny ALL吗?

时间:2015-07-21 07:57:13      阅读:215      评论:0      收藏:0      [点我收藏+]

标签:hosts.deny   tcp_wrappers   hosts.allow   禁止ip访问   

有时针对某个安全问题需要防止几个IP与本机建立连接,通常可以使用添加到防火墙(如iptables)的方法来控制这些IP的行为。但有时防火墙根本就处于关闭的状态,要突然启用防火墙,可能导致某些正确的端口无法被其他合法用户访问(尽管可以查到哪些端口需要开,哪些不需要开,)因此要想禁止某些IP连接有人会想到hosts.deny,hosts.deny中提供的ALL选项让用户看起来它能规范一组IP、主机的所有行为。但如果设置成ALL就真的可以控制全部行为吗?

技术分享

但实际上,hosts.deny 默认只对ssh好用,尽管看起来是ALL,但实际上只有sshd。 hosts.deny相当于一个配置文件,谁用它谁就去读它,默认只有ssh去读这个文件,例如可以用lsof来查看哪些程序使用了libwrap库,只有使用了libwrap库的才能调用hosts.deny文件,如图所示:

技术分享

因此,hosts.deny并不能起到本来预期的作用,禁止这些IP访问本机还需要iptables防火墙这样的方法。

怎么启用hosts.allow和hosts.deny中所描述的功能呢?需要借助xinetd和tcp_wrappers这样的软件来实现,具体的可以自查相关man手册,在此就不深入研究了。

--end--

本文出自 “通信,我的最爱” 博客,请务必保留此出处http://dgd2010.blog.51cto.com/1539422/1676496

hosts.deny真的可以deny ALL吗?

标签:hosts.deny   tcp_wrappers   hosts.allow   禁止ip访问   

原文地址:http://dgd2010.blog.51cto.com/1539422/1676496

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!