從Linux誕生的那一天起,就注定了它的網絡功能空前地強大.所以在linux系統中如何配置網絡,使其高效,安全的工作就顯得十分重要.下面我們就從網絡設備的安裝,網絡服務的設置和網絡安全性三個方面來介紹一下linux系統中網絡的設置.
一.安裝和配置網絡設備 在安裝linux時,如果你有網卡,安裝程序將會提示你給出tcp/ip網絡的配置參數,如本機的ip地址,缺省網關的ip地址,DNS的ip地址等等.根據這些配置參數,安裝程序將會自動把網卡(linux系統首先要支持)驅動程序編譯到內核中去.但是我們一定要了解加載網卡驅動程序的過程,那麼在以後改變網卡,使用多個網卡的時候我們就會很容易的操作.網卡的驅動程序是作為模塊加載到內核中去的,所有linux支持的網卡驅動程序都是存放在目錄/lib/modules/(linux版本號)/net/ ,例如inter的82559系列10/100M自適應的引導網卡的驅動程序是eepro100.o,3COM的3C509 ISA網卡的驅動程序是3C509.o,DLINK的pci 10網卡的驅動程序是via-rhine.o,NE2000兼容性網卡的驅動程序是ne2k-pci.o和ne.o.在了解了這些基本的驅動程序之後,我們就可以通過修改模塊配置文件來更換網卡或者增加網卡. 1. 修改/etc/conf.modules 文件 這個配置文件是加載模塊的重要參數文件,大家先看一個范例文件 #/etc/conf.modules alias eth0 eepro100 alias eth1 eepro100 這個文件是一個裝有兩塊inter 82559系列網卡的linux系統中的conf.modules中的內容.alias命令表明以太口(如eth0)所具有的驅動程序的名稱,alias eth0 eepro100說明在零號以太網口所要加載的驅動程序是eepro100.o.那麼在使用命令 modprobe eth0的時候,系統將自動將eepro100.o加載到內核中.對於pci的網卡來說,由於系統會自動找到網卡的io地址和中斷號,所以沒有必要在conf.modules中使用選項options來指定網卡的io地址和中斷號.但是對應於ISA網卡,則必須要在conf.modules中指定硬件的io地址或中斷號, 如下所示,表明了一塊NE的ISA網卡的conf.modules文件. alias eth0 ne options ne io=0x300 irq=5 在修改完conf.modules文件之後,就可以使用命令來加載模塊,例如要插入inter的第二塊網卡: #insmod /lib/modules/2.2.14/net/eepro100.o 這樣就可以在以太口加載模塊eepro100.o.同時,還可以使用命令來查看當前加載的模塊信息: [root@ice /etc]# lsmod Module Size Used by eepro100 15652 2 (autoclean) 返回結果的含義是當前加載的模塊是eepro100,大小是15652個字節,使用者兩個,方式是自動清除. 2. 修改/etc/lilo.conf文件 在一些比較新的linux版本中,由於操作系統自動檢測所有相關的硬件,所以此時不必修改/etc/lilo.conf文件.但是對於ISA網卡和老的版本,為了在系統初始化中對新加的網卡進行初始化,可以修改lilo.conf文件.在/etc/lilo.conf文件中增加如下命令: append="ether=5,0x240,eth0 ether=7,0x300,eth1" 這條命令的含義是eth0的io地址是0x240,中斷是5,eth1的io地址是0x300,中斷是7. 實際上,這條語句來自在系統引導影像文件時傳遞的參數, LILO: linux ether=5,0x240,eth0 ether=7,0x300,eth1 這種方法也同樣能夠使linux系統配置好兩個網卡.類似的,在使用三個以上網卡的時候,也可以依照同樣的方法. 在配置好網卡之後,就應該配置TCP/IP的參數,在一般情況下,在安裝linux系統的同時就會提示你配置網絡參數.但是之後如果我們想要修改網絡設置,可以使用如下的命令: #ifconfig eth0 A.B.C.D netmask E.F.G.H A.B.C.D 是eth0的IP地址,E.F.G.H是網絡掩碼. 其實,在linux系統中我們可以給一塊網卡設置多個ip地址,例如下面的命令: #ifconfig eth0:1 202.112.11.218 netmask 255.255.255.192 然後,使用命令#ifconfig -a 就可以看到所有的網絡接口的界面: eth0 Link encap:Ethernet HWaddr 00:90:27:58:AF:1A inet addr:202.112.13.204 Bcast:202.112.13.255 Mask:255.255.255.192 UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1 RX packets:435510 errors:0 dropped:0 overruns:0 frame:2 TX packets:538988 errors:0 dropped:0 overruns:0 carrier:0 collisions:318683 txqueuelen:100 Interrupt:10 Base address:0xc000 eth0:1 Link encap:Ethernet HWaddr 00:90:27:58:AF:1A inet addr:202.112.11.218 Bcast:202.112.11.255 Mask:255.255.255.192 UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1 Interrupt:10 Base address:0xc000 lo Link encap:Local Loopback inet addr:127.0.0.1 Mask:255.0.0.0 UP LOOPBACK RUNNING MTU:3924 Metric:1 RX packets:2055 errors:0 dropped:0 overruns:0 frame:0 TX packets:2055 errors:0 dropped:0 overruns:0 carrier:0 collisions:0 txqueuelen:0 我們看到網絡接口有三個,eth0 , eth0:1,lo,eth0是真實的以太網絡接口,eth0:1和eth0是同一塊網卡,只不過綁定了另外的一個地址,lo是會送地址。eth0和eth0:1可以使用不同網段的ip地址,這在同一個物理網段卻使用不同的網絡地址的時候十分有用。 另外,網卡有一種模式是混雜模式(prosimc),在這個模式下,網卡將會接收網絡中所有的數據包,一些linux下的網絡監聽工具例如tcpdump,snort等等都是把網卡設置為混雜模式. ifconfig命令可以在本次運行的時間內改變網卡的ip地址,但是如果系統重新啟動,linux仍然按照原來的默認的設置啟動網絡接口。這時候,可以使用netconfig或netconf命令來重新設置默認網絡參數。netconfig 命令是重新配置基本的tcp/ip參數,參數包括是否配置為動態獲得ip地址(dhcpd和bootp),網卡的ip地址,網絡掩碼,缺省網關和首選的域名服務器地址。netconf命令可以詳細的配置所有網絡的參數,分為客戶端任務,服務器端任務和其他的配置三個部分,在客戶端的配置中,主要包括基本主機的配置(主機名,有效域名,網絡別名,對應相應網卡的ip地址,網絡掩碼,網絡設備名,網絡設備的內核驅動程序),DNS地址配置,缺省網關的地址配置,NIS地址配置,ipx接口配置,ppp/slip的配置等等。在服務器端配置中,主要包括NFS的配置,DNS的配置,ApacheWebServer配置,Samba的配置和Wu-FTPd的配置。在其他的配置選項中,一個是關於/etc/hosts文件中的主機配置,一個是關於/etc/networks文件中的網絡配置信息,最後是關於使用linuxconf配置的信息。 在linuxconf命令下,同樣也可以配置網絡信息,但是大家可以發現,linuxconf程序是調用netconf來進行網絡配置的。 另外,在/etc/sysconfig/network-scripts目錄下存放著系統關於網絡的配置文件,范例如下: ifcfg-eth0* ifdown-post* ifup-aliases* ifup-ppp* ifcfg-eth1* ifdown-ppp* ifup-ipx* ifup-routes* ifcfg-lo* ifdown-sl* ifup-plip* ifup-sl* ifdown@ ifup@ ifup-post* network-functions ifcfg-eth0是以太口eth0的配置信息,它的內容如下: DEVICE="eth0" /*指明網絡設備名稱*/ IPADDR="202.112.13.204" /*指明網絡設備的ip地址*/ NETMASK="255.255.255.192" /*指明網絡掩碼*/ NETWORK=202.112.13.192 /*指明網絡地址*/ BROADCAST=202.112.13.255 /*指明廣播地址*/ ONBOOT="yes" /*指明在系統啟動時是否激活網卡*/ BOOTPROTO="none" /*指明是否使用bootp協議*/ 所以,我們也可以修改這個文件來進行linux下網絡參數的改變。
二 網絡服務的配置: 在這一部分,我們並不是詳細的介紹具體的網絡服務器(DNS,FTP,WWW,SENDMAIL)的配置(那將是巨大的篇幅),而是介紹一下與linux網絡服務的配置相關的文件. 1. LILO的配置文件 在linux系統中,有一個系統引導程序,那就是lilo(linux loadin),利用lilo可以實現多操作系統的選擇啟動.它的配置文件是/etc/lilo.conf.在這個配置文件中,lilo的配置參數主要分為兩個部分,一個是全局配置參數,包括設置啟動設備等等.另一個是局部配置參數,包括每個引導影像文件的配置參數.在這裡我就不詳細介紹每個參數,特別的僅僅說明兩個重要的參數--------passWord和restricted選項,password選項為每個引導的影像文件加入口令保護.我們都知道,在linux系統中有一個運行模式是單用戶模式,在這個模式下,用戶是以超級用戶的身份登錄到linux系統中.人們可以通過在lilo引導的時候加入參數(linux single 或linux init 0)就可以不需要口令直接進入單用戶模式的超級用戶環境中,這將是十分危險的.所以在lilo.conf中增加了password的配置選項來為每個影像文件增加口令保護.你可以在全局模式中使用password選項(對所有影像文件都加入相同的口令),或者為每個單獨的影像文件加入口令.這樣一來,在每次系統啟動時,都會要求用戶輸入口令.也許你覺得每次都要輸入口令很麻煩,可以使用restricted選項,它可以使lilo僅僅在linux啟動時輸入了參數(例如 linux single)的時候才會檢驗密碼.這兩個選項可以極大的增加系統的安全性,建議在lilo.conf文件中設置它們.由於password在/etc/lilo.conf文件是以明文存放的,所以必須要將/etc/lilo.conf文件的屬性改為僅僅root可讀(0400). 另外,在lilo的早期版本中,存在著引導扇區必須存放到前1024柱面的限制,在lilo的2.51版本