TCPwrapper

简介

wrap工作在内核和用户空间中间的库层,内核收到数据后,要把数据发往用户空间的套接字,会经过库层次,对于部分应用(指依赖libwrap.so)库文件的TCP应用,会接受wrap的检测。

TCPwrapper作用范围

tcpwarpper顾名思义,只对TCP有效,但不是所有TCP应用都有效,关键要看该应用是否依赖libwrap.so这个库文件。
例如tcpper可以控制ssh服务,为什么呢?因为实现ssh协议的sshd程序依赖了libwarp.so库文件,
例如,可通过ldd命令查看应用所依赖的库文件。
来看看sshd依赖了哪些库文件。

[root@vultr ~]# ldd $(which sshd) 
linux-vdso.so.1 =>  (0x00007ffc9f4cd000)
libfipscheck.so.1 => /lib64/libfipscheck.so.1 (0x00007f7dc1152000)
libwrap.so.0 => /lib64/libwrap.so.0 (0x00007f7dc0f47000) 可以看出sshd依赖了libwrap.so文件
libaudit.so.1 => /lib64/libaudit.so.1 (0x00007f7dc0d1e000)
libpam.so.0 => /lib64/libpam.so.0 (0x00007f7dc0b0f000)
libselinux.so.1 => /lib64/libselinux.so.1 (0x00007f7dc08e8000)
    ...

但有些应用程序是静态编译的,有可能把libwrap.so文件编译了程序里面了。这时可以strings命令查看,如果帅选的结果中包含了“hosts_access”或“hosts_deny”,即表示支持TCPwrapper,这两个文件正是用于放行或拒绝的配置文件。

[root@vultr ~]# strings $(which sshd) | grep "hosts"
hosts_access
[root@vultr ~]# 

TCPwrapper配置

TCPwrapper有两个配置文件。
1./etc/hosts.allow
2./etc/hosts.deny
TCPwrappers先查找/etc/hosts.allow,再查找/etc/hosts.deny,如果两个配置中有冲突,先匹配中的优先,也就是hosts.allow中的配置优先,如果两个配置都没命中,默认放行。

配置文件语法:

daemon_list : client_list[ : option : option ...]

#    daemon_list:程序文件名称列表
        (1) 单个应用程序文件名;
        (2) 程序文件名列表,以逗号分隔;
        (3) ALL:所有受tcp_wrapper控制的应用程序文件;
                
        daemon_list:必须是程序名      
                
                
#   client_list:
        (1) 单个IP地址或主机名;
        (2) 网络地址:n.n.n.n/m.m.m.m,n.n.n.;
        (3) 内建的ACL:
        ALL:所有客户端主机;
        LOCAL:Matches any host whose name does not contain a dot character.
        UNKNOWN #不能反解主机名
        KNOWN   #可以反解主机名 
        PARANOID    #反解的IP和主机名不对应
        
#    OPERATORS:
        EXCEPT
            list1 EXCEPT list2 EXCEPT list3
                        
#   option
    deny:拒绝,主要用于hosts.allow文件中定义“拒绝”规则;
                allow:允许,主要用于hosts.deny文件中定义”允许“规则;
                
                spawn:生成,发起,触发执行用户指定的任意命令,此处通常用于记录日志;

配置示例:

例子:禁止192.168.30.0/24访问SSH服务,但是192.168.30.1和192.168.30.128除外

[root@test2 ~]# vim /etc/hosts.deny
#               for information on rule syntax.
#               See 'man tcpd' for information on tcp_wrappers
#
sshd : 192.168.30.0/255.255.255.0 EXCEPT 192.168.30.1 192.168.30.128

还可以使用spawn选项执行一些外部程序:

sshd : 192.168.30.0/255.255.255.0 EXCEPT 192.168.30.1 192.168.30.128 :spwan /bin/echo $(date) login form %c to %s >> /var/log/tcp_wrapper_ssh


更多的配置帮助

%c和%s是一个宏(在man手册中被称为扩展),更多的宏可以通过[root@test2 ~]# man hosts_access查看

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,692评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,482评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,995评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,223评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,245评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,208评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,091评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,929评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,346评论 1 311
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,570评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,739评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,437评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,037评论 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,677评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,833评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,760评论 2 369
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,647评论 2 354

推荐阅读更多精彩内容