信管网案例分析
信息安全工程师 - 案例分析 导航

信息安全工程师案例分析真题考点讲解:iptables 防火墙配置(白/黑名单、filter 表、默认拒绝命令)

2026年09月09日来源:信管网 作者:cnitpm

信息安全工程师案例分析真题考点讲解:iptables 防火墙配置(白/黑名单、filter 表、默认拒绝命令)

温馨提示:下文中提到的“教材”均指《信息安全工程师教程》(第2版),即2020年审定通过版

相关真题:2022年信息安全工程师下午案例分析真题,第一大题,问题4【图1-1中防火墙1和防火墙2都采用Ubuntu系统自带的iptables防火墙,其默认的过滤规则如图1-2所示:请回答以下3个子问题:(1)请说明上述防火墙采取的是白名单还是黑名单安全策略?(2)图1-2显示的是iptables哪个表的信息?请写出表名。(3)如果要设置iptables防火墙默认不允许任何数据包进入,请写出相应命令。

【解题关键】

1.判策略:看每条链的 policy 是什么 → ACCEPT = 黑名单(默认放行),DROP = 白名单(默认拒绝);

2.判表:看到 INPUT / FORWARD / OUTPUT 三条内置链 → filter 表;

3.写命令:"默认不允许任何数据包进入" → iptables -P INPUT DROP(-P = Policy,DROP = 丢包)。

【简单理解记忆】

「默认放过是黑名,默认拒绝是白名;INPUT/FORWARD/OUTPUT 是 filter 表;要改默认用 -P」

对应表链:黑名单=ACCEPT、白名单=DROP;filter 表内置 INPUT / FORWARD / OUTPUT 三链;改默认策略用 -P。

【考点归纳:iptables 是什么?】

教材在 8.5.3 IPtables 防火墙应用参考(书页 176)中给出定义:IPtables 是 Linux 系统自带的防火墙,支持数据包过滤、数据包转发、地址转换、基于 MAC 地址的过滤、基于状态的过滤、速率限制等安全功能。IPtables 可用于构建 Linux 主机防火墙,也可以用于搭建网络防火墙。

🧭 iptables 一句话定位

iptables = Linux 内核 netfilter 框架的用户空间命令行工具,通过在内核层面对网络数据包做"匹配 → 动作"处理,实现主机/网络防火墙功能。

⚠️ 注意区分:iptables(用户态命令) vs netfilter(内核态框架)。教材 8.5.3 主要讲 iptables 命令行的实战配置。

【考点详解】

子问(1)默认 ACCEPT = 黑名单策略

🎯 判别核心

题目图 1-2 三条链的 policy 都是 ACCEPT,且没有任何规则条目 → 系统默认放行所有数据包,仅当管理员后续添加 REJECT/DROP 规则才拦截特定流量。

这就是典型的黑名单(Blacklist)策略:

●黑名单:默认全部放行,仅拒绝指定目标(先放后拒);

●白名单:默认全部拒绝,仅允许指定目标(先拒后放)。

💡 为什么企业生产环境多用白名单?因为攻击手法在不断更新,黑名单永远追不上新漏洞;白名单"未知流量默认拒绝",反而更安全。本题问的策略是题目当前的配置(默认 ACCEPT),所以答案是黑名单。

子问(2)filter 表(默认三表之一)

看到图 1-2 的三条链 INPUT / FORWARD / OUTPUT,可以 100% 判定是 filter 表。

iptables 4 张表(教材未明列):

📚依据:iptables 官方手册(man iptables)与 netfilter.org 文档均确认 filter 表是默认表(-t filter 可省略),负责包过滤功能。
filter 表的 3 条内置链(packet 流过路径):

💡 防火墙 1/2 关注的是哪条链?本题的防火墙 1/2 部署在网络边界,需要处理的是"经过本机的包"(从 Internet 进来、转发到 DMZ/内网),因此实际规则都写在 FORWARD 链上——这是【问题 5】的关键伏笔。

子问(3)iptables -P INPUT DROP

本题答案来自教材 8.5.3 节 P177 的常见配置模板 #2:

# 2. Set default chain policies iptables -P INPUT DROP iptables -P FORWARD DROP iptables -P OUTPUT DROP

⚠️ 实战必看:远程服务器小心"锁自己门外"

1.先 iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT(允许已建立的连接回包);

2.再 iptables -A INPUT -p tcp --dport 22 -j ACCEPT(允许 SSH);

3.最后才 iptables -P INPUT DROP(改默认拒绝)。

顺序反了会把当前 SSH 会话中断,自己被锁在门外!

【iptables 命令速查表(教材 8.5.3 + 补充)

教材 8.5.3 节 25 条经典配置模板(已删注释版)

教材 P176-179 给出了 25 条实战规则,覆盖 SSH/HTTP/HTTPS/DNS/MySQL/IMAP/NIS/SMTP/POP3/DoS/DNAT/ping/loopback 等全部高频场景。下面是与本题直接相关的核心 6 条:

iptables 常用选项速查(选项 = Action 的"开关")

【4种常用动作(target / jump)


💡 DROP vs REJECT 怎么选?要隐蔽服务用 DROP(对端以为主机不存在);要明确反馈用 REJECT(让对端立即知道被拒)。教材 8.5.3 #25 同时用 LOG + DROP:先记录再丢包。

【易混点辨析

🧨 iptables vs netfilter vs firewalld vs ufw vs nftables

Linux 防火墙体系里术语特别多,案例分析常考辨识:

一句话关系:netfilter(内核框架)→ iptables/nftables(用户态命令)→ firewalld/ufw(图形/简化前端)。教材用的 Ubuntu "自带" iptables,指的就是底层 netfilter + 命令 iptables。

-A INPUT vs -A FORWARD:本题的伏笔

本题是【问题 4】的引子,【问题 5】紧接着要写"互联网访问 DMZ"的规则。两问的关键差异:

【速记卡

●默认 ACCEPT → 黑名单;默认 DROP → 白名单

●INPUT/FORWARD/OUTPUT 三链 = filter 表

●改默认策略:iptables -P INPUT DROP

●清空规则:iptables -F

●追加规则:iptables -A 链 ...

●4 动作:ACCEPT / DROP / REJECT / LOG

温馨提示:因考试政策、内容不断变化与调整,信管网提供的以上信息仅供参考,如有异议,请考生以权威部门公布的内容为准!

分享至:

信管网 - 信息系统项目管理专业网站

下载APP-在线学习