相关模块:
comment (备注匹配) ,string(字符串匹配,能够用做内容过滤),iprang(ip范围匹配),time(时间匹配),ipp2p(点对点匹配),connlimit (同时
连接个数匹配),Nth(第n个包匹配),geoip(根据国家地区匹配). ipp2p(点对点匹配), quota(配额匹配),环境rh9.0 kernel2.4.20-8. root身
份,
一,准备原码.
1. [root@kindgeorge] uname -r (查看当前版本)
2.4.20-8
能够cd /usr/src 下面是内核原码,目录为2.4.20-8
2. 或[root@kindgeorge]rpm -qa|grep kernel 查找原码是否安装
3 先获取最新的信息,当然要到http://www.netfilter.org 或 http://www.iptables.org下载iptables-1.3.1
下载地址: http://www.netfilter.org/files/iptables-1.3.1.tar.bz2
放到/usr/src目录下面: # cp iptables-1.3.1.tar.bz2 /usr/src
解压: # tar xjvf iptables-1.3.1.tar.bz2
4.获取path-o-matic-ng地址:
http://ftp.tpnet.pl/vol/d2/ftp.netfilter.org/patch-o-matic-ng/snapshot/patch-o-matic-ng-20050331.tar.bz2
放到/usr/src目录下面: #cp iptables-1.3.1.tar.bz2 /usr/src
解压: #tar xjvf patch-o-matic-ng-20050331.tar.bz2
二.安装说明
(一).处理内核源码.
1. [root@kindgeorge src]# cd /usr/src/linux-2.4
2. [root@kindgeorge linux-2.4]# vi Makefile,
VERSION = 2
PATCHLEVEL = 4
SUBLEVEL = 20
EXTRAVERSION = -8custom
将“EXTRAVERSION = -8custom”改为“EXTRAVERSION = -8”
即:
VERSION = 2
PATCHLEVEL = 4
SUBLEVEL = 20
EXTRAVERSION = -8
为何要修改呢?因为不同版本的内容是不能够使用的,当不修改时,则变成这个版本(2.4.20-8custom)了,不同时是这样出错的:
/lib/modules/2.4.20-8/kernel/net/ipv4/netfilter/ipt_iprange.o: kernel-module version mismatch (版本错误)
3. [root@kindgeorge linux-2.4]# make mrproper
4. [root@kindgeorge linux-2.4]# make menuconfig,什么也不做,保存退出!
(二).给netfilter打补丁
解开tar xjvf patch-o-matic-ng-20050331.tar.bz2 包后,进入该目录,就会发现有很多目录,其实每个目录对应一个模块.
我们能够这样来选择,根据不同贮仓库submitted|pending|base|extra,例如:
KERNEL_DIR=/usr/src/linux-2.4 IPTABLES_DIR=/usr/src/iptables-1.3.1 ./runme base .
或:KERNEL_DIR=/usr/src/linux-2.4 IPTABLES_DIR=/usr/src/iptables-1.3.1 ./runme extra
执行后,会测试是否已应用和提示您是否应用该模块,但这样会遍历任何模块,有很多是用不着的,并且可能和系统版本有冲突,假如不管三七二
十一全部选择的 话,一般都会在编译和使用时出错.所以推荐用cat /模块目录名/info 和cat /模块目录名/help 看过后,认为适合自己,才选择
.
针对在上面看过后,有目的的一个一个的应用的,这样做:
KERNEL_DIR=/usr/src/linux-2.4 IPTABLES_DIR=/usr/src/iptables-1.3.1 ./runme string
执行后,会测试是否已应用和提示您是否应用该模块,按"y"应用.然后继续下一个
KERNEL_DIR=/usr/src/linux-2.4 IPTABLES_DIR=/usr/src/iptables-1.3.1 ./runme comment
KERNEL_DIR=/usr/src/linux-2.4 IPTABLES_DIR=/usr/src/iptables-1.3.1 ./runme connlimit
KERNEL_DIR=/usr/src/linux-2.4 IPTABLES_DIR=/usr/src/iptables-1.3.1 ./runme time
KERNEL_DIR=/usr/src/linux-2.4 IPTABLES_DIR=/usr/src/iptables-1.3.1 ./runme iprange
KERNEL_DIR=/usr/src/linux-2.4 IPTABLES_DIR=/usr/src/iptables-1.3.1 ./runme geoip
KERNEL_DIR=/usr/src/linux-2.4 IPTABLES_DIR=/usr/src/iptables-1.3.1 ./runme nth
KERNEL_DIR=/usr/src/linux-2.4 IPTABLES_DIR=/usr/src/iptables-1.3.1 ./runme ipp2p
KERNEL_DIR=/usr/src/linux-2.4 IPTABLES_DIR=/usr/src/iptables-1.3.1 ./runme quota
上面全部完成后,
cd /usr/src/linux-2.4
make menuconfig,确认[*] Prompt for development and/or incomplete code/drivers要选中
然后进入Networking options
再进入IP:Netfilter Configuration,会看到增加很多模块,每个新增的后面都会出现"NEW",把其想要的选中为模块"M" ,
保存、退出,至此,给netfilter打补丁工作完成
(三).编译netfilter模块
1.这里只需要编译netfilter,无需编译整个内核和模块.这里我只需要ipv4的,ipv6我还没用到,所以不管了
#cd /usr/src/linux-2.4
#make dep
#make modules SUBDIRS=net/ipv4/netfilter
假如这步出现很多错误,如: ip_nat_irc.c错误,重新安装内核原码,问题就解决了!
2.应用新的模块
#cp -f /usr/src/linux-2.4/net/ipv4/netfilter/*.o /lib/modules/2.4.20-8/kernel/net/ipv4/netfilter/
3.更新您的modules.dep
#depmod -a
depmod -a命令和编译过程并没有关系,他是生成模块间的依赖关系,这样您启动新内核之后,使用modprobe命令加载模块时就能正确地定位
模块
当出现这个时,能够不用理会,因为ipchains, ipfwadm模块都没用,也能够把出错的删除.
depmod: *** Unresolved symbols in /lib/modules/2.4.20-8/kernel/net/ipv4/netfilter/ipchains_core.o
depmod: *** Unresolved symbols in /lib/modules/2.4.20-8/kernel/net/ipv4/netfilter/ipfwadm_core.o
(四).编译安装新的iptables
解压后有目录iptables-1.3.1
cd /usr/src/iptables-1.3.1
export KERNEL_DIR=/usr/src/linux-2.4
export IPTABLES_DIR=/usr/src/iptables-1.3.1
make BINDIR=/sbin LIBDIR=/lib MANDIR=/usr/share/man install
三.安装完成,测试及应用
1.内容过滤
iptables -I FORWARD -d 192.168.3.0/24 -m string --string "宽频影院" -j DROP
文章整理:西部数码--专业提供域名注册、虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!



