Классы инструментов
Здесь не одна команда, а целые классы инструментов: файрвол Linux и три типа сетевых анализаторов.
При чём тут безопасность: файрвол определяет, что пустить в систему, а анализаторы показывают, что на самом деле происходит в сети.
iptables
iptables — классический интерфейс файрвола Linux (подсистема netfilter). Правила объединены в цепочки: INPUT (входящий трафик), OUTPUT (исходящий), FORWARD (транзитный).
Хорошая политика — «запретить всё, разрешить нужное». В новых дистрибутивах iptables постепенно заменяет nftables, а для простых случаев есть ufw.
Снифферы
Сниффер (packet sniffer) перехватывает пакеты в сети: tcpdump, Wireshark.
В сети с коммутаторами сниффер видит в основном свой трафик. Чтобы видеть чужой, на коммутаторе настраивают зеркалирование порта — так работают системы обнаружения вторжений. Незашифрованные пароли сниффер показывает как на ладони.
Сканеры портов
Сканер портов (Nmap, Masscan) проверяет, какие порты открыты на узлах. Он отправляет пакеты и анализирует ответы.
Сканирование — первая стадия большинства атак (разведка), поэтому системы обнаружения вторжений отслеживают его. Для защитника это способ увидеть свою сеть глазами противника.
Анализаторы протоколов
Анализатор протоколов (Wireshark) не просто ловит пакеты, а разбирает их по полям: заголовки IP, TCP, содержимое HTTP, DNS и сотен других протоколов.
В Wireshark можно отфильтровать, например, только DNS-запросы или восстановить целый сеанс. Это главный инструмент для разбора сетевых инцидентов.
Главное за урок
- iptables — файрвол Linux: цепочки INPUT, OUTPUT, FORWARD.
- Снифферы перехватывают пакеты, анализаторы вроде Wireshark их разбирают.
- Сканер портов показывает сеть глазами атакующего.