您的当前位置:首页正文

DIY自己的IPCop全功能防火墙(系统功能篇)

2020-02-18 来源:客趣旅游网
DIY自己的IPCop全功能防火墙(系统功能篇) IPCop的功能

现在,虽说我们把这台路由器的显示器都取了,但在任何一个Web浏览器的地址栏中输入前面你所记下的那个URL地址,我们就可从任意一台客户端 计算机上连接到这台路由器的管理界面上来。确信你在URL中指定了相应的端口,否则的话你所得到的仅仅只是一个错误提示的页面内容。成功连接后,我们可看 到IPCop中有大量的功能设置选项可供用户进行详细配置。现在就让我们来开始看看它的具体功能吧。 1、DSL设置

对一个DSL用户来说,当他们访问IPCop的欢迎页面时会看到相应的提示信息(如图21所示),首先要做的事情就是对这些提示信息作相应的处 理。随便哪个用户只要在他们的浏览器地址栏中输入这台IPCop路由器的主机名或IP地址(加上相应的端口号)都可看到这些信息。

图21:DSL用户连接时看到的错误提示信息

出现这个错误信息的原因是由于我们没有指定相应的DSL帐号与密码的缘故,要完成这些信息的指定,我们可进入到“Network”菜单下的 “Dialup”选项,不过要使用那个admin或root用户的身份登录进入。图22显示的是是PPPoE连接中所有可用的配置选项内容。

图22:DSL帐号设置

2、DHCP服务器

前面就已经提到过这样的功能,IPCop的DHCP服务器可让用户分配一个固定的IP地址给局域网中的某个特定的客户端计算机。不过首先要做的 是先完成图23和图24中所示的内容。由于DHCP服务器设置的web界面窗口比较大,不能在一屏中完全显示出来,因此笔者为了更好地显示其中的内容,用 两张图片来显示这个窗口中的内容,在这两个图片中分别表示的是左边和右边区域部分的内容。

图23:DHCP服务器选项(左边部分)

图24:DHCP服务器选项(右边部分)

固定的IP地址(也称为被保留的IP地址)是通过使用每一台客户端计算机网卡的那个唯一的MAC地址来进行分配的,每 块网卡中的MAC地址是其物理地址,由网卡的生产厂家烧入网卡的EPROM中,在全球都具有唯一性,一般不会出现重复的现象,可以形象地说,网卡的MAC 地址就如同一个人的身份证号码一样。要获得一台计算机的MAC地址就很简单的,Windows操作系统的用户,仅仅只需要打开一个命令提示符窗口,然后再 输入ipconfig/all命令就行了,在所得到的返回结果中,我们就可看到计算机中所安装的每一块网卡及其对应的MAC地址与IP地址;而对于 Windows XP的用户,还可以打开“网上邻居”的属性,然后在“支持”标签中就可看到这台计算机所使用网卡的MAC地址了。

一旦我们获得了相应客户端计算机的MAC地址后,我们就可以为这台计算机分配一个永久的IP地址了,具体的操作在DHCP配置窗口比较靠近底部的地方。为了更简单化,给大家举个实例说明,笔者使用的是192.168.0.168这个地址(如图25所示)。

图25:分配给某台客户端计算机一个固定的IP地址

为也有助于你以后更方便地找到这台计算机,在这还可以输入一些附加的信息来描述这台客户端计算机的一些基本情况,具体的内容是填在“Remark”这个输 入框中的。我们也可看到,在这个窗口中,还有“Next Address”、“Filename”、“Root Path”这三个输入框可供用户输入,这些选项的内容就不一定需要输入了,仅仅只是在客户端是从网络中引导时才需要这几个参数(即就是无盘工作站)。如果 我们添加了一个客户端计算机,则可以在列表中查看到这个客户端(如图26)

图26:固定IP租用列表

3、端口转发和动态DNS

像IPCop这样的基于NAT(网络地址转换)的路由器,它们都会丢弃所有来自于因特网对内部网络的数据请求,因为这样的话能够保证局域网内计 算机的安全,保证其免于受到来自于因特网上不明来源计算机的直接访问。但因此就引发出另外一个问题,当我们想允许一些来自于因特网上的数据请求时 IPCop路由器会不分青红皂白一律加以拒绝,比如说我们在局域网中安装有web或FTP服务器时,来自于外网的请求便不能成功连接到这样的服务器上。因 此,像那些商用的NAT路由器一样,IPCop也可为那些特定的因特网请求进行转发,把它们指定到局域网中的某些机器上。端口转发的设置是通过被称之为 “Port Forwarding”的功能来完成的。

下面笔者给大家举个例子来说明怎样为一台局域网中的Web服务器添加一条端口转发规则,如下图27所示。在这个新规则的添加窗口中,我们填入 web服务器的IP地址192.168.0.168作为目的IP地址,并且指定HTTP源端口为端口80(对来自于因特网那一方的访问而言),目的端口也 是设定为这一个数值(即我们本地内网中的客户端计算机192.168.0.168)。在“Remark”这一项中,可输入比较简单的信息来标明这样规则的 名称及用途,在我们的这个实例中,是填入的“Webserver”这样一个简单信息,表明这条规则是针对局域网中的web服务器的。

图27:添加一条端口转发规则

然后再点击“添加/add”按钮,这样这条规则就被添加到此窗口下部的规则列表中了,并且马上就可开始发挥作用,供用户使用了。

如果你在外面的网络中,例如像在办公室中,想远程访问位于家庭局域网中的某一台客户端计算机,可能会发现,又有一个难题摆在我们的面前。大多数 的ISP分配给用户的IP地址都是动态的,在用户连接时从ISP处所获得的公网合法IP地址可能每次都会不同,这就意味着这台路由器(包括那些使用端口转 发服务的内网服务器)只要它每次重新启动后再次连接到ISP时所获得的IP地址都会是不同的,那我们不可能每次都记下这个频繁变化的IP地址吧,况且这样 也不现实,要是当你在外面的时候路由器重新启动或者是重新连接到因特网了,我们是很难确定它使用的是哪个IP地址的。幸运的是,动态 DNS(dynamic DNS)提供了一种办法来解决这个难题。

动态DNS服务可为我们提供一个子域名,这个子域名总是指向经常进行改变的你那台路由器的IP地址。一般情况下,要实现这样的功能要在你局域网 计算机上运行一个客户端软件,当你网络中的WAN接口的IP地址已经改变后这个客户端软件可自动检测到,并且它会通知那台动态DNS服务器的服务程序让它 来获取到这个新的IP地址。不过,令人比较高兴的是,IPCop已经在它的系统中内建了一个这样的客户端程序,我们就不需要在某一台局域网计算机上来运行 这个程序了。

图28:设置动态DNS客户端

这个设置过程的开始要做的就是获得某个动态DNS服务提供商的使用帐号,当然,如果你已经有了这样的一个帐号,那就可以马上进入到设置过程。有些的动态 DNS服务提供商,例如像www.dyndns.org,会提供免费的使用帐号。我们就可使用这样的服务提供商的免费帐号信息,把它们输入到IPCop的 相关界面中(如图28所示)。因为有某些ISP有这方面的要求或者说用户的因特网连接是通过代理服务器的,IPCop的客户端程序能够处理那些通过一台 HTTP代理的操作(即选中Behind a Proxy那个选择框);并且“”这个选择框是用来处理子域的。

最后,IPCop需要知道到底怎样来确定它的IP地址,一般情况下,对绝大部分网络而言正确的设置是选择第一个选项的内容,即由“红色”接口来 确定它的IP地址,如图29所示。第二个选项的内容只有在这样一种情况下才会使用,即当在IPCop路由器和因特网连接之间还有第二台路由器时就可选用这 个选项。

图29:确定动态DNS IP地址的方法

4、代理服务器

一台代理服务器的作用基本上就是用来对web网站进行缓存,即把web网站中的内容保存在本地计算机上。当我们使用一台代理服务器连接到因特网 时,web浏览器并没有真正地直接连接到远程的站点上,可以这样说,实际上只是对代理服务器进行查询。接收到来自于用户的数据请求后,这台代理服务器会检 查一下看是否在它的缓存中已经包含了所请求站点内容的一份拷贝,并且也查询一下因特网上是否有更新版本的数据,如果本地有用户所需的内容,就直接发送给所 请求的用户,而本地没有用户所需的数据或因特网上的相应数据已经更新,代理服务器就从因特网上下载这些数据再发送给用户。使用这种方式就能够确保仅仅只能 最新的数据才需要从因特网上下载下来,其余的部分都可由本地局域网来提供。这种方式可为用户节省大量的带宽,特别是在局域网中有许多用户同时在使用浏览器 时。另外,可能还有一个重要之处就是事实上当用户经常访问

某个站点时会发现页面的下载速度更快了,特别是多个用户同时访问同一个网站时,主要是因为大部分 的因特网请求数据都是从本地传送过去的,故用户就能感觉到速度上的明显变化。

在这有两种不同类型的代理服务器功能。经典型的代理服务方式(classic proxy)在一个特殊的端口上侦听对因特网的请求,通常这些端口为8080或3128。而如果用户想使用这样的代理服务器的话,就必须手工配置他们的浏 览器相关设置值,否则的话是不能够使用这台代理服务器的。

第二种类型提透明的代理服务方式(transparent proxy),它可侦听任何的HTTP连接请求,并且不需在客户端计算机上作任何的更改。使用这种方式的话,内网用户要想绕开这台代理服务器是不可能的 了,这也就是为什么那些大的公司都喜欢使用这种配置方式的缘故:这种代理方式可让他们来限制用户对某一些站点的访问,更严格地控制用户访问因特网的权限与 自由。

IPCop对这两种代理方式都可支持,不过在默认状态下代理服务功能是被关闭的。要打开它的代理服务功能也是能简单的,只要在配置页面中选择

“Services”,然后再选择“Proxy”。在这,对安装在这台路由器上的每一个网络接口,都可分别单独地开启它们的代理服务功能。因此,对绿色网 络接口来说,正确的选项是选中如图30中所示的“Enabled on Green”这个选择框。如果在你的路由器还安装有一块WLAN无线网卡的话,我们也可配置这个接口来使用代理服务功能,只要选中“Enabled on Blue”这个选项就行了。

图30:代理服务器设置

把“Transparent”这个选项给勾选上,就使我们路由器的代理服务器工作在透明代理方式下。选择了这种方式的 话,那代理的端口就不用再作设置了。如果我们没有开启这项功能,那在局域网中每一台客户端计算机中的每一个浏览器中都必须手工输入这台服务器和相应的端口 号。代理服务器所使用的缓存空间大小能够在“Cache Management”进行调整,由于这个缓存空间本身就是使用的路由器的硬盘,故极方便我们操作。在我们的这个实例中,选择了缓存空间的大小为40 GB,并且设置了它所缓存的最大目标文件尺寸为不超过32 MB,而最小的文件大小就不需要作设置了。

注意:在这跟大家提个醒的是,当我们选择了一个比较大的缓存容量,点击下保存按钮后,会出现这样的现象:这个web页面会很长时间没有反应,好像死机了一样,这是因为路由器在试着分配所指定的磁盘空间。不要着急,只要耐心等上一会儿,等这个过程结束后就恢复正常了。

最后,在这还有另外一个选项,用来限制进行传输的数据总量。这个功能对那些没有使用包月收费制度的用户来说可能还是很有吸引力的,如果用户接入 因特网是按流量大小来收费,这个功能就可防止你每月的因特网服务费超过标准,否则网络中用户常进行大文件的下载很容易使你的流量超出限额,特别是现在BT 下载这么流行。 5、监控功能

只要IPCop被配置好后,它便可一直运行着,很有可能过了几个星期后,你就会忘记它的存在了,甚至根本就不曾注意到在你的网络中还有这么一台 设备在运行着――至少只要它一直正常工作谁也不会多花时间去注意它。不过如果你是那种喜欢探究问题,并乐意于监控设备运行状态的人,IPCop也提供了大 量有关系统和网络状态的相关信息供用户查询,也还包括有各种不同的系统资源利用率图表来供用户了解当前设备的工作状态。图31到图34显示的是一小段时间 内的系统和网络信息。

图31:供用户检测系统状态的服务列表

图32:系统运行时间报告

图33:使用Linux的ipconfig命令得到的网络状态

图34:绿色接口(局域网)的通信流量

6、日志功能和Shell

尽管说来,一个系统中的日志文件的内容看起来让人头疼,远没有那种交互式的状态图表好看,但当问题真正发生的时候,系统的日志记录实际上还是对用户有相当帮助作用的。在IPCop中,可以在“Log”这个标签中来查看系统的日志文件内容。

图35:动态DNS更新失败的日志记录

有时,使用一个命令行接口界面完成一些功能可能会更方便、更简单,对那些操作熟练的用户来说,根本就不用在图形界面上用 鼠标点来点去,直接用一个命令就可。IPCop也提供了一个直接的shell界面来供用户使用(当然,只限于root用户)。有时,当web界面的访问没 有响应时,这样的命令行窗口可就派上用场了。图36显示的是当我们使用一个关机命令shutdown now –r来重新启动计算机时屏幕上显示的内容。

图36:使用一个命令来关闭计算机

当然,我们也可以在命令行状态下来安装一些另外的软件。不过在这我们还是强烈建议,即使是那些经验丰富的Linux老 手,除了那些常见的IPCop安装选项外,最好也是不要在这台路由器上安装另外的附加软件,仅仅只有这一套干净的系统在这运行就行了(当然,你有另外的需 求除外)。毕竟,那些附加的软件很有可能会对路由器的安全性能造成一定的危害,谁也不知道现在网络上下载的那些自由软件的安全性到底如何。 结束语

实际上,IPCop还有一些其他的有用功能,限于篇幅就不再详细介绍。其中包括有一个Snort入侵检测系统,这个入侵检测系统可设置来监视每 一个网络接口,以检测那些可疑活动连接中的已知数据流量标志(如果大家想更多地了解这方面的内容,请参阅有关Snort方面的资料)。

在IPCop中还包括有带宽管理(Traffic shaping,重组流量)的功能,系统内建有WonderShaper程序包。重组流量功能可让用户更充分地利用网络的上行和下行带宽,现在ISP所提 供的网络带宽还远远不能满足用户的全部要求,特别是对DSL用户来说,他们的上下行带宽是不对称的,上行带宽更是少得可怜。重组流量功能可让用户分配高、 中、低的优先权给特定的web服务(端口)。Wondershaper对通过网络接口的所有通信流量都进行管理,让它们都按照你所设定的优先权按一定的规 则通行,从而满足那些对带宽实时性要求比较高的程序需求,例如VoIP应用。

最后,IPCop系统还包括有一个IPsec VPN服务器功能,这个功能可处理网络对网络(Net-to-Net)的VPN通道,例如在两台IPCop路由器之间或一台IPCop路由器和一台商用的 Ipsec网关之间;它也还可处理主机对网络(Host-to-Net)的VPN通道,例如在一台单独的运行有IPsec客户端的计算机和IPCop路由 器之间。这个IPsec服务器也可处理pre-shared key/password/pass phrase或X.509证书验证方法,不过在IPCop的用户帮助文档中,有关VPN这一段的内容不太完善。因此如果你准备使用这项功能的话,那很有可 能会需要用到IPCop网站上有关技术支持相关章节中的一些资源链接,来成功地建立一个VPN通道。 如果你正准备来自己动手DIY一台路由器的话,可能会有许多的软件系统可供选择。不过IPCop简单方便的安装方式、丰富的功能设置和设计精美的用户界面可能会引起你的注意,从而进入到你所选择的软件名单中。

因篇幅问题不能全部显示,请点此查看更多更全内容